DMARC ჩანაწერის სტრუქტურა და მისი კომპონენტები
DMARC (Domain-based Message Authentication, Reporting, and Conformance) არის ელექტრონული ფოსტის ავტორიზაციის პროტოკოლი, რომელიც იცავს დომენს არასანქცირებული გამოყენებისა და ფიშინგისგან. ნებისმიერი ვალიდური DMARC ჩანაწერი წარმოადგენს DNS TXT ჩანაწერს, რომელიც მკაცრად განსაზღვრული წესებით იწერება.
DMARC ჩანაწერის ანალიზის დროს უმნიშვნელოვანესია მისი სინტაქსური სიზუსტე. ჩანაწერი აუცილებლად უნდა იწყებოდეს პრეფიქსით v=DMARC1. ეს მნიშვნელობა მგრძნობიარეა რეგისტრის მიმართ (case-sensitive) და აუცილებელია, რომ იგი იყოს პირველივე ელემენტი ჩანაწერში. თუ ეს პირობა დარღვეულია, მიმღები საფოსტო სერვერები ჩანაწერს საერთოდ არ განიხილავენ.
ჩანაწერის დანარჩენი ნაწილი შედგება წერტილ-მძიმით გამოყოფილი ელემენტებისგან (name=value წყვილებისგან). თითოეული ეს ელემენტი განსაზღვრავს საფოსტო სერვერების ქცევას იმ წერილების მიმართ, რომლებიც ვერ გადიან SPF (Sender Policy Framework) ან DKIM (DomainKeys Identified Mail) შემოწმებას.
DMARC პოლიტიკის ტიპები და მათი გავლენა (p, sp, np)
DMARC პროტოკოლის მთავარი დანიშნულებაა მიმღებ სერვერებს მიუთითოს, თუ როგორ მოექცნენ საეჭვო წერილებს. ამისთვის გამოიყენება სამი ძირითადი პოლიტიკის ტეგი:
- დომენის პოლიტიკა (
p): განსაზღვრავს ძირითადი დომენის წესს. თუ ჩანაწერშიpტეგი საერთოდ არ არის მითითებული, გამოიყენება ნაგულისხმევი მნიშვნელობაnone. პოლიტიკაp=noneმხოლოდ აკვირდება ხარვეზებს და აგროვებს რეპორტებს, მაგრამ არ სთხოვს მიმღებებს წერილების კარანტინში გადატანას ან ბლოკირებას. - ქვედომენის პოლიტიკა (
sp): ადგენს წესებს ძირითადი დომენის ქვედომენებისთვის. - არსებობის არმქონე ქვედომენების პოლიტიკა (
np): ვრცელდება იმ ქვედომენებზე, რომლებიც რეალურად არ არსებობს DNS-ში.
თუ ჩანაწერში უფრო კონკრეტული ტეგი არ არის მითითებული, ქვედომენების პოლიტიკა ავტომატურად გადადის იერარქიულად უფრო მაღალ დონეზე: np ტეგის არარსებობისას გამოიყენება sp ტეგის მნიშვნელობა, ხოლო მისი არარსებობის შემთხვევაში — ძირითადი p პოლიტიკა.
ტესტირების რეჟიმისთვის გამოიყენება ტეგი t=y. ეს პარამეტრი ამცირებს პოლიტიკის სიმკაცრეს ტესტირების პროცესში: reject პოლიტიკა ჩამოდის quarantine დონემდე, ხოლო quarantine მცირდება none დონემდე.
იდენტიფიკატორების შესაბამისობა და რეპორტინგის კონფიგურაცია
DMARC მუშაობს SPF და DKIM ტექნოლოგიების შესაბამისობის (alignment) საფუძველზე. ჩანაწერში არსებული პარამეტრები განსაზღვრავენ, რამდენად მკაცრად უნდა ემთხვეოდეს წერილის სათაურში მითითებული გამომგზავნის დომენი (From:) SPF და DKIM კონვერტებში არსებულ დომენებს.
ავტორიზაციის მონიტორინგისთვის DMARC იყენებს ორმხრივ რეპორტინგს:
- აგრეგირებული რეპორტები (
rua): აგზავნის ყოველდღიურ სტატისტიკურ მონაცემებს საფოსტო გზავნილების შესახებ. თუ ჩანაწერში არ არის მითითებული ვალიდურიruaმისამართი, აგრეგირებული რეპორტები არ მოითხოვება. - შეცდომების რეპორტები (
ruf): აგზავნის დეტალურ ინფორმაციას კონკრეტული წერილების შესახებ, რომლებმაც ვერ გაიარეს ავტორიზაცია.
მნიშვნელოვანია გათვალისწინებულ იქნას, რომ შეცდომების შეტყობინების პარამეტრი fo სრულიად უგულებელყოფილია, თუ ჩანაწერში არ არის მითითებული ვალიდური ruf მისამართი. ასევე, რეპორტის URI მისამართებზე მიწერილი სუფიქსი !size თანამედროვე სტანდარტებით მოძველებულია და მიმღები სერვერების მიერ იგნორირდება.
ისტორიული ტეგები და სტანდარტების ცვლილება
DMARC სტანდარტის განვითარებასთან ერთად, ზოგიერთი ტეგი და პარამეტრი მოძველდა. მაგალითად, პროცენტული მაჩვენებლის ტეგი pct მიეკუთვნება ისტორიულ კატეგორიას. იგი ზღუდავს პოლიტიკის გავრცელების არეალს მხოლოდ იმ მიმღები სერვერებისთვის, რომლებიც კვლავ მუშაობენ ძველი DMARC სპეციფიკაციით. თანამედროვე მიმღები სისტემები, რომლებიც მიყვებიან მიმდინარე სტანდარტებს, უგულებელყოფენ ისტორიულ ტეგებს.
DMARC ჩანაწერის შემოწმებისას, ხელსაწყო ახდენს თითოეული ნაპოვნი ტეგის იდენტიფიცირებას და ანიჭებს შესაბამის სტატუსს:
- RFC 9989 (აქტიური ტეგები)
- RFC 7489 (ისტორიული ტეგები)
- უცნობი (ტეგები, რომლებიც არ არის რეგისტრირებული და იგნორირდება მიმღებების მიერ)
- ✕ DMARC (არავალიდური ტეგები)
როგორ მუშაობს DMARC ჩანაწერის შემმოწმებელი
ეს ონლაინ ინსტრუმენტი განკუთვნილია დომენის ადმინისტრატორებისთვის, რომლებსაც სურთ შეამოწმონ DMARC TXT ჩანაწერის სტრუქტურა, სინტაქსი და პოლიტიკის პარამეტრები მის DNS-ში გამოქვეყნებამდე ან პრობლემების ძიების პროცესში.
ინსტრუმენტი იღებს ტექსტურ მნიშვნელობას, რომლის მაქსიმალური სიგრძე არ უნდა აღემატებოდეს 20,000 სიმბოლოს. თუ ჩასმული ტექსტი შეიცავს ბრჭყალებში მოქცეულ DNS TXT ნაწილებს, სისტემა მათ ავტომატურად აერთიანებს ანალიზის დაწყებამდე.
ანალიზის შედეგად მომხმარებელი იღებს შემდეგ ინფორმაციას:
- DMARC შეჯამება: ძირითადი პოლიტიკა (
p), ქვედომენის პოლიტიკა (sp), არარსებული ქვედომენების პოლიტიკა (np), იდენტიფიკატორების შესაბამისობა, რეპორტების რაოდენობა და ისტორიული პროცენტული მაჩვენებელი (pct). - rua / ruf: დეტალური ინფორმაცია რეპორტების გაგზავნის მისამართების შესახებ.
- გაანალიზებული ელემენტები: ცხრილი, სადაც მოცემულია თითოეული ელემენტი, მისი მნიშვნელობა ან კვალიფიკატორი და ტიპი.
- სინტაქსისა და პოლიტიკის შენიშვნები: აღმოჩენილი შეცდომებისა და გაფრთხილებების სია.
კონფიდენციალურობის დაცვის მიზნით, თქვენი DMARC ჩანაწერი მთლიანად ბრაუზერში რჩება. ინსტრუმენტი არ ტვირთავს და არ ინახავს შეყვანილ მონაცემებს, არ წერს მათ ბრაუზერის საცავში და არ აგზავნის გარე მოთხოვნებს.
ხშირად დასმული კითხვები
სინტაქსისა და პოლიტიკის შენიშვნები: p / sp / np?
თუ ჩანაწერში არ არის მითითებული p ტეგი, გამოიყენება ნაგულისხმევი მნიშვნელობა p=none. ტესტირების რეჟიმის აქტივაციისას (t=y), პოლიტიკის სიმკაცრე იკლებს (reject ხდება quarantine, ხოლო quarantine ხდება none). ქვედომენების პოლიტიკის განსაზღვრისას მოქმედებს იერარქიული პრინციპი: np ტეგის არარსებობისას ძალაში შედის sp, ხოლო მისი არარსებობისას — ძირითადი p პოლიტიკა.
RFC 9989: pct / rf / ri?
მიმდინარე RFC 9989 სტანდარტის მიხედვით, ისეთი ტეგები, როგორიცაა pct, rf და ri, მიეკუთვნება ისტორიულ კატეგორიას (RFC 7489). თანამედროვე აქტიურ ტეგებს შორისაა np, psd და t.
სუფთა შედეგი ადასტურებს, რომ ჩემი DMARC კონფიგურაცია მუშაობს?
არა. ეს გვერდი მხოლოდ თქვენ მიერ ჩასმულ ტექსტს ამოწმებს. ის DNS-ს არ უკავშირდება, პროვაიდერის ჩანაწერებს არ შლის, გამომგზავნის IP-ს არ ამოწმებს და არ ადასტურებს, რას დააბრუნებს მიმღები საფოსტო სერვერი.
რა შეცდომებს აჩვენებს ხელსაწყო არასწორი სინტაქსის დროს?
ინსტრუმენტი აფიქსირებს სხვადასხვა ტიპის შეცდომებს, მათ შორის: არასწორ პრეფიქსს, დუბლირებულ ტეგებს, არასწორად ფორმირებულ name=value წყვილებს, ცარიელ მნიშვნელობებს, არავალიდურ რეპორტის URI მისამართებს და მოძველებულ სუფიქსებს. თითოეულ შეცდომას თან ახლავს შესაბამისი განმარტება და ელემენტის პოზიცია ჩანაწერში.