Разбирање на DMARC записите и нивните компоненти
DMARC (Domain-based Message Authentication, Reporting, and Conformance) е стандардизиран протокол кој овозможува заштита на домените од злоупотреба и лажирање на е-пошта. Секој DMARC запис се објавува како DNS TXT запис во рамките на соодветниот домен. Записот се состои од низа на име-вредност парови разделени со точка-запирка, кои дефинираат како примачот треба да постапува со пораките што не ја поминуваат автентикацијата.
Алатката „Проверка на DMARC запис“ овозможува детална анализа на овие записи директно во вашиот веб-прелистувач. Процесот на обработка се одвива локално: вашиот DMARC запис останува во прелистувачот, при што алатката ниту го поставува, ниту го зачувува внесениот текст. Не се испраќаат никакви барања поврзани со записот надвор од вашиот уред.
За да започне анализата, потребно е да се внесе DMARC TXT вредност во полето за внес, чија должина мора да биде под 20.000 знаци. Доколку се внесат делови од DNS TXT во наводници, алатката автоматски ги спојува пред да започне со анализата.
Улогата на ознаката v=DMARC1
Секој валиден DMARC запис мора да започне со точно дефинирана верзија. Оваа компонента е клучна за препознавање на записот од страна на серверите за е-пошта.
- Задолжителен почеток: Записот мора да почнува со вредноста
v=DMARC1, при што се води сметка за големи и мали букви (case-sensitive). - Позиционирање: Ознаката
v=DMARC1мора да биде првиот термин во записот. Доколку оваа ознака се наоѓа на друга позиција или воопшто не е присутна, серверите за е-пошта нема да го препознаат записот како валиден DMARC систем за заштита.
Влијание на политиките за домени, поддомени и непостоечки поддомени
Политиките во DMARC записот одредуваат како серверот примач треба да постапува со е-поштата која не ги исполнува условите за автентикација. Овие правила се дефинираат преку три клучни ознаки: p (политика за главниот домен), sp (политика за поддомени) и np (политика за непостоечки поддомени).
Хиерархија и преземање на вредности (Fallback)
Кога се применуваат правилата, системите за е-пошта следат строга хиерархија доколку некоја специфична ознака не е дефинирана во записот:
- Доколку не е присутна ознаката
npза непостоечки поддомени, се презема вредноста дефинирана воsp. - Доколку не е присутна ниту ознаката
sp, тогаш поддомените и непостоечките поддомени ја преземаат политиката дефинирана во главната ознакаp. - Доколку во записот воопшто не е присутна ознаката
p, политиката за доменот автоматски се враќа на вредностаnone.
Карактеристики на политиките
- Политика
p=none: Оваа политика служи исклучиво за следење и мониторинг на неуспешните испораки. Таа бара извештаи, но не бара од примачите да ги ставаат во карантин или да ги одбиваат пораките што не ја поминале автентикацијата. - Режим на тестирање (
t=y): Оваа ознака се користи за тестирање на DMARC имплементацијата. Кога е активна, таа го намалува нивото на рестриктивност на политиките со цел да се избегне ненамерно губење на легитимни пораки: политикатаquarantineсе намалува наnone, додека политикатаrejectсе намалува наquarantine.
Поставување на извештаи (rua и ruf) и усогласување
DMARC овозможува примање на два вида извештаи кои помагаат во следењето на безбедноста на е-поштата: збирни (агрегатни) извештаи преку ознаката rua и извештаи за неуспешни испораки преку ознаката ruf.
- Збирни извештаи (
rua): Доколку во записот не е наведена валиднаruaадреса, збирните извештаи нема да бидат побарани од примачите. - Извештаи за неуспех (
ruf): Овие извештаи содржат детали за конкретни пораки кои не ја поминале автентикацијата. Ознакатаfo(опции за генерирање извештаи за неуспех) целосно се игнорира доколку во записот не е наведена валиднаrufадреса за испорака на овие извештаи. - Усогласување (Alignment): Записот ги дефинира и параметрите за усогласување на SPF (
aspf) и DKIM (adkim) идентификаторите, кои одредуваат колку строго мора да се совпаѓаат домените од заглавието на пораката со домените верификувани преку SPF и DKIM.
Историски ознаки и застарени формати
Со развојот на DMARC стандардите од RFC 7489 кон поновиот RFC 9989 стандард, одредени ознаки и формати го изгубија своето значење или станаа застарени.
- Процентуално покривање (
pct): Ознакатаpctсе смета за историска. Таа го ограничува покривањето на политиката само кај оние примачи кои сè уште ги следат постарите DMARC спецификации. - Суфикс за големина (
!size): Додавањето на суфиксот!sizeна крајот од URI адресите за извештаи е застарено. Современите примачи кои ги следат актуелните стандарди треба целосно да го игнорираат овој суфикс. - Историски ознаки: Алатката ги идентификува сите историски ознаки во записот, кои примачите што го следат тековниот стандард можат слободно да ги игнорираат при обработката.
Толкување на резултатите од DMARC анализата
По внесувањето на записот и активирање на проверката, алатката прикажува детални резултати поделени во неколку секции:
- DMARC резиме: Ги прикажува клучните поставки како што се политиката на доменот (
p), политиката на поддомените (sp), политиката за непостоечки поддомени (np), информациите за усогласување на SPF/DKIM, бројот на адреси за извештаи и историската вредност за процент (pct). - Дестинации за извештаи: Ги прикажува дефинираните адреси за збирни извештаи (
rua) и извештаи за неуспех (ruf). - Анализирани термини: Табеларен преглед на сите пронајдени ознаки со нивната вредност и статус, кој може да биде:
- RFC 9989 (активен статус)
- RFC 7489 (историски статус)
- Непознато
- ✕ DMARC (невалиден статус)
- Белешки за синтаксата и политиката: Листа на сите пронајдени грешки, предупредувања или забелешки за структурата на записот. Доколку записот е целосно исправен, се прикажува пораката дека во залепениот запис не е пронајден ризик во синтаксата или политиката.
Чести прашања (FAQ)
Белешки за синтаксата и политиката: p / sp / np?
Овие ознаки ги дефинираат политиките за главниот домен (p), поддомените (sp) и непостоечките поддомени (np). Доколку некоја од нив недостасува, се применува хиерархиско преземање на вредностите во насока np → sp → p. Доколку се користи p=none, се бараат само извештаи без рестрикции за испорака, додека ознаката t=y служи за тестирање и ги намалува политиките од reject во quarantine, односно од quarantine во none.
RFC 9989: pct / rf / ri?
Не. Оваа страница го проверува само текстот што го залепувате. Не прави DNS пребарувања, не ги проширува записите на давателот, не тестира IP на испраќачот и не потврдува што ќе врати приемниот сервер за е-пошта. Според стандардите, ознаките како pct, rf и ri се сметаат за историски (RFC 7489 → RFC 9989), додека ознаките како np, psd и t се активни под RFC 9989.
Дали чистиот резултат докажува дека моето DMARC поставување работи?
Не. Оваа страница го проверува само текстот што го залепувате. Не прави DNS пребарувања, не ги проширува записите на давателот, не тестира IP на испраќачот и не потврдува што ќе врати приемниот сервер за е-пошта. Чистиот резултат само потврдува дека синтаксата и структурата на внесениот текст се правилни според DMARC стандардите.
Што се случува ако мојот запис содржи делови во наводници?
Доколку внесете делови од DNS TXT запис кои се наоѓаат во наводници, алатката автоматски ќе ги спои во една целина пред да ја изврши анализата на синтаксата и ознаките.