Structura și componentele unei înregistrări DMARC
O înregistrare DMARC (Domain-based Message Authentication, Reporting, and Conformance) este o înregistrare de tip TXT publicată în DNS-ul unui domeniu pentru a proteja identitatea expeditorului împotriva utilizării neautorizate. Această înregistrare este compusă dintr-o serie de perechi cheie-valoare, numite termeni sau taguri, separate prin punct și virgulă.
Fiecare înregistrare validă trebuie să înceapă în mod obligatoriu cu termenul v=DMARC1. Această valoare este sensibilă la majuscule și minuscule, iar plasarea ei pe prima poziție este o regulă strictă de sintaxă. Dacă această secvență lipsește sau nu se află la începutul înregistrării, sistemele de recepție a e-mailurilor nu vor recunoaște textul ca fiind o politică DMARC validă.
Instrumentul de analiză procesează șiruri de caractere cu o lungime de până la 20.000 de caractere. În cazul în care înregistrarea DNS TXT este fragmentată în mai multe bucăți delimitate de ghilimele, utilitarul reunește automat aceste fragmente înainte de a începe evaluarea sintactică.
Politicile DMARC și impactul lor asupra fluxului de e-mail
Politicile DMARC definesc modul în care serverul destinatar trebuie să trateze mesajele care eșuează la verificările de aliniere SPF (Sender Policy Framework) și DKIM (DomainKeys Identified Mail). Există trei politici principale exprimate prin tagul p:
- none: Reprezintă o politică de monitorizare. Aceasta solicită rapoarte de activitate, dar nu cere receptorilor să plaseze în carantină sau să respingă e-mailurile care eșuează la autentificare. Dacă tagul
plipsește complet din înregistrare, politica domeniului aplică automat valoarea implicitănone. - quarantine: Solicită receptorilor să trateze e-mailurile suspecte cu precauție, trimițându-le de regulă în dosarul de Spam sau Junk.
- reject: Cere receptorilor să blocheze complet livrarea mesajelor care nu trec testele de autentificare.
Pe lângă politica domeniului principal (p), administratorii pot defini politici specifice pentru subdomenii utilizând tagul sp, precum și politici pentru subdomenii care nu există în mod real în DNS, prin intermediul tagului np. În absența unor taguri specifice, sistemul de decizie urmează o ierarhie de fallback: setările pentru subdomenii inexistente (np) coboară la politica de subdomeniu (sp), care la rândul ei coboară la politica domeniului principal (p).
Modul de testare este influențat direct de tagul t=y. Atunci când acest parametru este activ, severitatea politicilor este redusă temporar pentru a permite testarea fără riscuri majore: o politică de tip reject este coborâtă la quarantine, iar o politică quarantine este tratată ca none.
Alinierea identificatorilor și configurarea rapoartelor
Alinierea identificatorilor verifică dacă domeniul din antetul "From" al e-mailului se potrivește cu domeniile validate de SPF și DKIM. Setările de aliniere (aspf pentru SPF și adkim pentru DKIM) pot fi stricte sau relaxate.
Sistemul de raportare DMARC este esențial pentru vizibilitatea fluxurilor de mesaje:
- Rapoarte agregate (rua): Trimit statistici periodice despre volumele de e-mailuri și starea de autentificare a acestora. Dacă nu este configurată o adresă validă în tagul
rua, rapoartele agregate nu vor fi solicitate. - Rapoarte de eroare (ruf): Trimit detalii în timp real despre mesajele individuale care eșuează la autentificare. Tagul
fo(opțiuni de raportare a erorilor) este ignorat complet de către servere dacă nu este definită o adresă validă de tipruf.
În specificațiile mai vechi, adresele de raportare puteau include un sufix de dimensiune maximă (de exemplu, !size). Conform standardelor actuale, acest sufix este învechit și trebuie ignorat de către sistemele moderne de recepție.
Termeni istorici și evoluția standardelor
Standardele DMARC au evoluat de la specificația RFC 7489 la cea actualizată, RFC 9989. Această tranziție a marcat anumiți termeni ca fiind istorici sau învechiți:
- pct (Procentaj): Utilizat în trecut pentru a aplica politica DMARC doar unui anumit procent de mesaje. În prezent, valoarea
pcteste considerată istorică și limitează acoperirea politicii doar în cazul sistemelor de recepție care utilizează încă specificații vechi. - Termeni activi vs. istorici: Instrumentul clasifică fiecare tag identificat în categorii precum Active (RFC 9989), Historic (RFC 7489), Unknown (termeni neînregistrați care vor fi ignorați de receptori) sau Invalid.
Erori comune de sintaxă și avertismente
Verificarea riguroasă a sintaxei previne ignorarea politicii DMARC de către serverele de e-mail. Printre cele mai frecvente probleme identificate se numără:
- Poziționarea incorectă a versiunii: Plasarea
v=DMARC1în altă parte decât la începutul înregistrării. - Termeni duplicați: Definirea aceluiași tag de mai multe ori în cadrul aceleiași înregistrări.
- Formatare greșită: Lipsa separatorului punct și virgulă sau utilizarea unei structuri care nu respectă formatul cheie=valoare.
- Valori lipsă sau invalide: Declararea unui tag fără a-i asocia o valoare sau utilizarea unor parametri neacceptați de standarde.
- URI de raportare neconform: Introducerea unor adrese de e-mail invalide în tagurile
ruasauruf.
Confidențialitate și procesarea datelor
Acest instrument rulează exclusiv în browserul utilizatorului. Textul introdus pentru analiză nu este încărcat pe servere externe, nu este salvat în stocarea locală a browserului și nu generează interogări de rețea către exterior. Procesarea locală asigură că datele analizate rămân private pe durata sesiunii de lucru.
Întrebări frecvente (FAQ)
Observații despre sintaxă și politică: p / sp / np?
Dacă tagul p lipsește, politica domeniului devine implicit none. Modul de testare t=y reduce severitatea politicilor active (reject devine quarantine, iar quarantine devine none). În ceea ce privește ierarhia de aplicare pentru subdomenii, rezoluția coboară de la np (subdomenii inexistente) la sp (subdomenii existente), iar în final la p (politica domeniului principal).
RFC 9989: pct / rf / ri?
Nu. Această pagină verifică doar textul pe care îl lipiți. Nu interoghează DNS, nu extinde înregistrările furnizorilor, nu testează adresa IP a unui expeditor și nu confirmă răspunsul unui server de e-mail destinatar. În conformitate cu tranziția de la RFC 7489 la RFC 9989, tagurile precum pct, rf și ri sunt clasificate drept istorice, în timp ce np, psd și t sunt considerate active.
Un rezultat fără probleme dovedește că configurația mea DMARC funcționează?
Nu. Această pagină verifică doar textul pe care îl lipiți. Nu interoghează DNS, nu extinde înregistrările furnizorilor, nu testează adresa IP a unui expeditor și nu confirmă răspunsul unui server de e-mail destinatar. Pentru o validare completă a fluxului de e-mail, este necesară verificarea existenței înregistrării în DNS-ul public și testarea alinierii reale cu înregistrările SPF și cheile DKIM active.