DMARC įrašų struktūra ir jų komponentai
DMARC (angl. Domain-based Message Authentication, Reporting, and Conformance) yra el. pašto apsaugos protokolas, padedantis domeno administratoriams apsaugoti savo siunčiamus laiškus nuo klastojimo. Šis protokolas veikia remdamasis SPF (Sender Policy Framework) ir DKIM (DomainKeys Identified Mail) patikromis. Norint, kad DMARC veiktų teisingai, DNS zonoje turi būti paskelbtas tinkamai suformatuotas TXT įrašas.
Kiekvienas DMARC įrašas susideda iš elementų (žymų), atskirtų kabliataškiais. Pagrindinė taisyklė – įrašas privalo prasidėti didžiosiomis raidėmis parašyta reikšme v=DMARC1, ir ši žyma turi būti pati pirmoji. Jei ši sąlyga neįvykdoma arba įrašas prasideda kitaip, gaunantys serveriai jo neatpažins.
DMARC įrašo tikrintuvas leidžia išanalizuoti pateiktą TXT reikšmę, nustatyti naudojamas politikas, atitikties nustatymus, ataskaitų siuntimo adresus bei aptikti pasenusias ar neteisingas žymas. Įrankis priima ir sujungia kabutėse pateiktas DNS TXT dalis, jei įrašas buvo nukopijuotas tiesiai iš DNS konfigūracijos failo. Maksimalus tikrinamo teksto ilgis yra 20 000 simbolių.
DMARC politikos ir jų taikymas (p, sp, np)
DMARC protokolas leidžia domeno savininkui nurodyti, kaip el. pašto gavėjai turėtų elgtis su laiškais, kurie neatitinka SPF arba DKIM reikalavimų. Tam naudojamos trys pagrindinės politikos žymos:
p(Domeno politika): nurodo pagrindinio domeno elgseną. Jei ši žyma nėra nurodyta, taikoma numatytoji reikšmėp=none.sp(Subdomenų politika): nurodo, kokią politiką taikyti subdomenams.np(Neegzistuojančių subdomenų politika): nurodo politiką, taikomą neegzistuojantiems subdomenams.
Jei konkrečios žymos įraše nėra, taikomas hierarchinis paveldėjimas: nesant np žymos, ieškoma sp reikšmės, o nesant sp – vadovaujamasi pagrindine p politika.
Politikos lygiai nustato gavėjo veiksmus:
none(stebėjimas): gavėjai prašomi tik generuoti ataskaitas, tačiau laiškai nėra blokuojami ar nukreipiami į šlamštą.quarantine(karantinas): įtartini laiškai nukreipiami į šlamšto aplanką.reject(atmetimas): laiškai, nepraėję patikros, yra visiškai atmetami ir nepasiekia gavėjo dėžutės.
Naudojant testavimo režimą su žyma t=y, politikos griežtumas laikinai sumažinamas: reject tampa quarantine, o quarantine sušvelninama iki none.
Atitikties nustatymai ir ataskaitų konfigūravimas
DMARC reikalauja, kad siuntėjo adresas laiško antraštėje „From“ sutaptų su SPF ir DKIM nurodytais domenais. Šis procesas vadinamas identifikatoriaus lygiavimu (angl. alignment). Tikrintuvas analizuoja šiuos nustatymus ir pateikia informaciją apie DKIM bei SPF lygiavimą.
Svarbi DMARC dalis yra grįžtamasis ryšys apie el. pašto srautą. Ataskaitos siunčiamos dviem būdais:
rua(Agreguotos ataskaitos): siunčiamos XML formatu ir pateikia bendrą statistiką apie siuntėjus bei patikrų rezultatus. Jei įraše nėra galiojančioruaadreso, agreguotos ataskaitos nebus siunčiamos.ruf(Sutrikimų ataskaitos): siunčiamos iškart, kai tik laiškas neatitinka DMARC reikalavimų. Žymafo(ataskaitų generavimo parinktys) yra ignoruojama, jei įraše nėra sukonfigūruoto galiojančiorufadreso.
Senesnėse specifikacijose naudotas !size sufiksas ataskaitų gavėjo URI adresuose dabar yra pasenęs ir šiuolaikiniai gavėjai jį ignoruoja.
Istorinės žymos ir sintaksės klaidos
Tobulėjant DMARC standartams, kai kurios žymos prarado savo pirminę paskirtį arba tapo pasenusiomis. Pavyzdžiui, procentinė reikšmė pct yra laikoma istorine. Ji riboja politikos taikymą tik tiems gavėjams, kurie vis dar naudoja senesnes DMARC specifikacijas. Šiuolaikinės sistemos, veikiančios pagal naujausius standartus, tokias istorines žymas ignoruoja.
Atliekant analizę, tikrintuvas padeda išvengti šių dažnų sintaksės klaidų:
- Neteisingos elementų sekos (kai
v=DMARC1nėra pradžioje). - Dubliuotų žymų, kai tas pats elementas įraše nurodomas kelis kartus.
- Blogai suformuotų elementų, kurie neatitinka struktūros
pavadinimas=reikšmėarba nėra atskirti kabliataškiais. - Tuščių žymų arba neteisingų, neregistruotų elementų, kuriuos gavėjų serveriai tiesiog ignoruoja.
Privatumo užtikrinimas ir duomenų apdorojimas
Naudojantis šiuo įrankiu, jūsų įvestas DMARC įrašas lieka jūsų naršyklėje. Svetainė neįkelia ir neišsaugo jūsų įvestų duomenų. Įvestas tekstas nėra įrašomas į naršyklės saugyklą, o atliekant analizę nevykdomos jokios išorinės užklausos.
DMARC analizės rezultatų interpretavimas
Atlikus patikrą, įrankis pateikia išsamią suvestinę, kurioje matomi šie duomenys:
| Rodiklis | Aprašymas |
|---|---|
| sp | Subdomenų politika |
| np | Neegzistuojančių subdomenų politika |
| DKIM / SPF | Identifikatorių lygiavimo nustatymai |
| rua / ruf | Nurodytų ataskaitų gavimo adresų skaičius |
| pct (RFC 7489) | Istorinė procentinė reikšmė |
Taip pat pateikiama lentelė „Išanalizuoti elementai“, kurioje kiekviena žyma įvertinama pagal jos tipą: aktyvi (RFC 9989), istorinė (RFC 7489), nežinoma arba klaidinga (✕ DMARC). Skiltyje „Sintaksės ir politikos pastabos“ išvardijamos visos aptiktos rizikos, padedančios pakoreguoti įrašą prieš jį publikuojant DNS zonoje.
Dažniausiai užduodami klausimai (DUK)
Sintaksės ir politikos pastabos: p / sp / np?
Jei pagrindinė politika nustatyta kaip p=none, ji tik renka ataskaitas, bet neapsaugo domeno nuo klastojimo. Naudojant testavimo režimą t=y, gavėjų serveriai sušvelnina nurodytas taisykles. Nesant konkrečių subdomenų nustatymų, taikomas automatinis paveldėjimas iš dešinės į kairę: np nesant ieškoma sp, o šios nesant – pagrindinės politikos p.
RFC 9989: pct / rf / ri?
Pagal naujausią RFC 9989 standartą, tokios žymos kaip pct, rf ir ri yra laikomos istorinėmis (RFC 7489). Naujosios aktyvios žymos apima np, psd ir t. Tikrintuvas padeda nustatyti, kurios jūsų naudojamos žymos jau yra pasenusios.
Ar tvarkingas rezultatas įrodo, kad mano DMARC sąranka veikia?
Ne. Šis puslapis tikrina tik jūsų įklijuotą tekstą. Jis nepateikia DNS užklausų, neišskleidžia paslaugų teikėjo įrašų, netikrina siuntėjo IP ir nepatvirtina, ką grąžins gaunantis pašto serveris. Norint įsitikinti veikimu, būtina patikrinti realius DNS įrašus ir stebėti gaunamas ataskaitas.