DMARC бичлэгийн бүтэц ба түүнийг шалгах нь
DMARC (Domain-based Message Authentication, Reporting, and Conformance) нь имэйл илгээгчийн домэйн нэрийг хуурамчаар ашиглахаас хамгаалдаг чухал протокол юм. Энэхүү протокол нь хүлээн авагч серверүүдэд SPF болон DKIM шалгалтыг давж чадаагүй захидлуудыг хэрхэн боловсруулахыг зааж өгдөг. DMARC бичлэг шалгагч нь таны оруулсан DMARC TXT утгыг задлан шинжилж, түүний бодлого, зэрэгцүүлэлтийн тохиргоо, тайлан илгээх хаяг болон хуучирсан үзүүлэлтүүдийг нарийвчлан шалгадаг хэрэгсэл юм.
Энэхүү хэрэгсэл нь бичлэг дэх хүчингүй нэр томьёог илрүүлж, синтакс болон бодлогын алдааг зааж өгснөөр DMARC бичлэгийн бүтэц, түүнийг хүлээн авагч системүүд хэрхэн тайлбарлахыг ойлгоход тусална.
Хэрэгслийн оролт ба гаралтын үзүүлэлтүүд
DMARC бичлэг шалгагч нь дараах оролт, гаралтын бүтцээр ажилладаг.
Оролтын өгөгдөл
- DMARC TXT утга:
v=DMARC1гэж эхэлсэн тэмдэгт мөр байна. Хашилтад буй DNS TXT хэсгүүдийг хүлээн авч нэгтгэнэ. Оролтын дээд хязгаар нь 20,000 тэмдэгтээс бага байх ёстой.
Гаралтын үр дүн
- DMARC шинжилгээ: Шинжилгээний үр дүнг харуулах үндсэн хэсэг.
- DMARC хураангуй: Түлхүүр тохиргооны хураангуй мэдээлэл:
- sp: Дэд домэйнд зориулсан бодлого.
- np: Оршин байхгүй дэд домэйнд зориулсан бодлого.
- DKIM / SPF: Илгээгчийн зэрэгцүүлэлтийн (alignment) мэдээлэл.
- rua / ruf: Зааж өгсөн тайлангийн хаягуудын тоо.
- pct (RFC 7489): Хуучин DMARC стандартын хувь хэмжээний утга.
- rua / ruf: Тайланг илгээх хаягуудын дэлгэрэнгүй:
- rua: Нэгтгэсэн тайлан (aggregate reports) хүлээн авах хаяг.
- ruf: Алдааны тайлан (failure reports) хүлээн авах хаяг.
- Задалсан нэр томьёо: Бичлэгээс олдсон таг бүрийг жагсаасан хүснэгт:
- Нэр томьёо: DMARC тагийн нэр.
- Утга эсвэл qualifier: Тагт харгалзах утга.
- Төрөл: Тагийн төлөв (RFC 9989, RFC 7489, Үл мэдэгдэх, ✕ DMARC).
- Синтакс ба бодлогын тэмдэглэл: Бичлэгийн синтакс болон бодлогын алдаа, ажиглалтын жагсаалт.
DMARC дүрмүүд ба тусгай тохиолдлууд
DMARC бичлэгийг боловсруулах, тайлбарлахад дараах дүрмүүд болон хязгаарлалтууд үйлчилнэ:
- Бичлэг нь заавал том жижиг үсэг мэдрэх
v=DMARC1утгаар эхлэх ёстой бөгөөд энэ нь хамгийн эхний таг байх шаардлагатай. - Хэрэв
pтаг байхгүй бол домэйны үндсэн бодлого шуудnoneруу шилжинэ. p=noneбодлого нь зөвхөн алдааг хянах бөгөөд хүлээн авагч серверээс сэжигтэй захидлыг тусгаарлах (quarantine) эсвэл татгалзах (reject) үйлдлийг шаарддаггүй.t=y(тест хийх) тохиргоо нь туршилтын явцадquarantineбодлогыгnoneболгож,rejectбодлогыгquarantineболгон бууруулдаг.- Хэрэв хүчинтэй
ruaхаяг байхгүй бол нэгтгэсэн тайланг илгээх хүсэлт гарахгүй. - Хүчинтэй
rufхаяг байхгүй тохиолдолдfoтагийг үл тоомсорлоно. pctутга нь хуучирсан (historic) үзүүлэлт бөгөөд зөвхөн хуучин DMARC стандартыг дагаж буй хүлээн авагчдын хувьд бодлогын хамрах хүрээг хязгаарладаг.- Тайлангийн URI хаяг дахь
!sizeдагавар нь хуучирсан тул одоогийн хүлээн авагч системүүд үүнийг үл тоомсорлох ёстой. - Дэд домэйны бодлого нь илүү тодорхой таг байхгүй тохиолдолд
np-ээсspрүү, улмаарpбодлого руу шилждэг.
Алдааны мэдэгдлүүд ба тэдгээрийн утга
Бичлэгийг шалгах явцад дараах алдаа болон анхааруулгууд гарч болно:
| Алдааны код / Текст | Тайлбар |
|---|---|
| "Дэмжигдэх DMARC бичлэг оруулна уу." | Оруулсан текст нь DMARC бичлэгийн форматтай тохирохгүй байна. |
| "Эхлээд DMARC бичлэг буулгана уу." | Оролтын талбар хоосон байна. |
| "Энэ бичлэг ердийнхөөс хэт том байна. 20,000 тэмдэгтээс бага байлгана уу." | Оруулсан тэмдэгтийн хэмжээ хязгаараас давсан байна. |
| "Бичлэг v=DMARC1-ээр эхлэх ёстой." | Бичлэгийн эхлэл буруу байна. |
"Нэр томьёо ‹position›: v=DMARC1 нь эхний нэр томьёо байх ёстой." |
Хувилбарын таг эхэндээ байрлаагүй байна. |
"×2: ‹tag› (‹position›)" |
Нэг таг хэд хэдэн удаа давтагдаж орсон байна. |
"name=value ✕ (‹position›)" |
Тагийн бүтэц буруу, цэгтэй таслалаар тусгаарласан нэр=утга хослол биш байна. |
"‹tag›=∅ (‹position›)" |
Тагт харгалзах утга зааж өгөөгүй байна. |
"‹tag›=‹detail› ✕ (‹position›)" |
Тагт буруу эсвэл дэмжигдэхгүй утга оноосон байна. |
"URI ✕: ‹tag› (‹position›)" |
Тайлан хүлээн авах URI хаяг буруу форматтай байна. |
"Үл мэдэгдэх: ‹tag› (‹position›)" |
Бүртгэгдээгүй таг байгаа тул хүлээн авагч системүүд үл тоомсорлоно. |
"RFC 7489 → RFC 9989: ‹tag› (‹position›)" |
Одоогийн DMARC стандартад хуучирсанд тооцогдох таг байна. |
Нууцлал ба өгөгдөл боловсруулалт
Таны оруулсан DMARC бичлэг зөвхөн хөтөч дээр үлдэнэ. BroBroGo үүнийг сервер рүү байршуулахгүй, хадгалахгүй. Оролтын өгөгдлийг хөтчийн санах ойд бичихгүй бөгөөд бичлэгтэй холбоотой ямар нэгэн гадны хүсэлтийг сүлжээгээр илгээхгүй.
Түгээмэл асуултууд (FAQ)
Синтакс ба бодлогын тэмдэглэл: p / sp / np?
DMARC бодлого нь үндсэн домэйн (p), дэд домэйн (sp), болон оршин байхгүй дэд домэйнд (np) тус тус үйлчилнэ. Хэрэв p=none тохируулсан бол энэ нь зөвхөн хяналтын горим бөгөөд захидлыг тусгаарлахгүй. t=y тест горим идэвхтэй үед бодлогын чангаралтыг бууруулж ажилладаг. Бодлого нь байхгүй тохиолдолд np -> sp -> p гэсэн дарааллаар шилжинэ.
RFC 9989: pct / rf / ri?
RFC 9989 стандартын дагуу pct, rf, ri зэрэг тагууд нь хуучирсан (historic) ангилалд орсон тул одоогийн хүлээн авагч системүүд үүнийг үл тоомсорлож болно. Харин np, psd, t зэрэг тагууд нь идэвхтэй (active) хэрэглэгдэж байна.
Цэвэр үр дүн миний DMARC тохиргоо ажиллаж байгааг батлах уу? Үгүй. Энэ хуудас зөвхөн таны буулгасан текстийг шалгана. DNS-ээс асуухгүй, үйлчилгээ үзүүлэгчийн бичлэгийг дэлгэхгүй, илгээгчийн IP-г шалгахгүй, хүлээн авагч мэйл серверийн буцаах үр дүнг батлахгүй.
DMARC бичлэгт хашилтын тэмдэг хэрхэн нөлөөлөх вэ? DNS-ээс хуулж авсан хашилттай TXT хэсгүүдийг энэхүү хэрэгсэл нь шинжилгээ хийхээсээ өмнө автоматаар нэгтгэж боловсруулдаг.