Porozumenie záznamom DMARC a ich komponentom
Protokol DMARC (Domain-based Message Authentication, Reporting, and Conformance) slúži ako kľúčový obranný mechanizmus elektronickej pošty. Definuje spôsob, akým má prijímajúci poštový server naložiť s e-mailom, ktorý neprejde overením pomocou SPF (Sender Policy Framework) alebo DKIM (DomainKeys Identified Mail). Samotný záznam DMARC je publikovaný v systéme DNS ako textový záznam (TXT) prislúchajúci k danej doméne.
Základným stavebným kameňom každého platného záznamu je deklarácia verzie. Záznam musí začínať hodnotou v=DMARC1, pričom na veľkosti písmen záleží (case-sensitive). Táto deklarácia musí byť vždy umiestnená ako úplne prvý výraz v zázname. Akékoľvek iné poradie alebo nesprávny zápis verzie spôsobujú neplatnosť celého záznamu.
Nástroj Kontrola záznamu DMARC analyzuje štruktúru tohto TXT záznamu, identifikuje jednotlivé značky (tagy), overuje ich syntaktickú správnosť a upozorňuje na potenciálne riziká v konfigurácii politík a reportovacích adries.
Účel a vplyv politík DMARC (p, sp, np)
Srdcom konfigurácie DMARC sú inštrukcie pre prijímajúce servery, ako postupovať pri zlyhaní autentifikácie. Tieto inštrukcie sú definované pomocou troch hlavných politík:
- Hlavná politika domény (
p): Určuje pravidlá pre hlavnú doménu. Ak v zázname chýba značkap, uplatní sa predvolená hodnotanone. Politikap=noneslúži výhradne na monitorovanie prevádzky a zber reportov; nežiada prijímača o karanténu ani odmietnutie správ, ktoré neprešli overením. - Politika pre subdomény (
sp): Definuje pravidlá pre subdomény odosielajúcej domény. - Politika pre neexistujúce subdomény (
np): Určuje postup pre subdomény, ktoré v DNS neexistujú.
Pri vyhodnocovaní politík platí hierarchické dedenie. Ak chýba špecifická značka pre neexistujúce subdomény (np), systém sa pokúsi použiť politiku pre subdomény (sp). Ak chýba aj tá, uplatní sa hlavná politika domény (p).
Počas testovacej fázy zohráva dôležitú úlohu značka t=y. Ak je tento testovací režim aktívny, dochádza k dočasnému zníženiu prísnosti pravidiel: politika reject sa zmierňuje na quarantine a politika quarantine sa oslabuje na none.
Zarovnanie identifikátorov a konfigurácia reportov
Správne fungovanie DMARC vyžaduje takzvané zarovnanie identifikátorov (Identifier Alignment) pre SPF a DKIM. To určuje, či sa doména v hlavičke e-mailu "From" zhoduje s doménami použitými pri SPF overení a DKIM podpise.
Dôležitou súčasťou DMARC je spätná väzba vo forme reportov, ktoré prijímajúce servery zasielajú správcom domén:
- Agregované reporty (
rua): Obsahujú štatistické údaje o objemoch pošty a stave autentifikácie. Ak v zázname nie je uvedená žiadna platná adresarua, agregované reporty sa nevyžadujú. - Reporty o zlyhaní (
ruf): Poskytujú podrobné informácie o konkrétnych správach, ktoré neprešli overením.
Značka fo (možnosti reportovania chýb) je prijímajúcimi systémami ignorovaná, ak v zázname nie je nakonfigurovaná žiadna platná adresa pre reporty o zlyhaní ruf. Staršie špecifikácie umožňovali definovať limit veľkosti reportov pomocou prípony !size v URI adrese reportu. Podľa aktuálnych štandardov je však táto prípona zastaraná a moderné prijímače ju ignorujú.
Historické tagy a zmeny v štandardoch
Vývoj e-mailových štandardov prináša zmeny v interpretácii jednotlivých parametrov. Príkladom je značka pct (percentuálne obmedzenie platnosti politiky). Hodnoty pct sú dnes považované za historické a obmedzujú pokrytie politiky iba u príjemcov, ktorí stále používajú staršie špecifikácie DMARC. Moderné systémy riadiace sa aktuálnym štandardom môžu historické tagy úplne ignorovať.
Nástroj Kontrola záznamu DMARC rozlišuje stav jednotlivých analyzovaných výrazov a priraďuje im príslušnú kategóriu:
- RFC 9989 (aktívne výrazy podľa aktuálneho štandardu)
- RFC 7489 (historické výrazy)
- Neznáme (neregistrované výrazy, ktoré prijímače ignorujú)
- ✕ DMARC (neplatné výrazy)
Bežné syntaktické chyby v záznamoch DMARC
Pri manuálnej tvorbe alebo úprave TXT záznamov dochádza k častým chybám, ktoré môžu narušiť doručovanie pošty alebo vyradiť ochranu domény z prevádzky. Medzi najčastejšie problémy patria:
- Chýbajúca alebo nesprávne umiestnená verzia: Záznam nezačína presným reťazcom
v=DMARC1. - Duplicitné výrazy: Opakované uvedenie rovnakej značky v rámci jedného záznamu.
- Chybný formát párov: Výrazy nie sú zapísané vo formáte
názov=hodnotaalebo chýba bodkočiarka ako oddeľovač. - Prázdne hodnoty: Deklarovanie značky bez priradenia konkrétnej hodnoty.
- Neplatné URI: Nesprávna syntax e-mailových adries určených na zasielanie reportov.
Spracovanie údajov a ochrana súkromia
Pri analýze citlivých konfiguračných údajov je dôležitá bezpečnosť. Tento online nástroj spracováva zadané textové reťazce lokálne. Všetky výpočty a syntaktické kontroly prebiehajú priamo vo vašom webovom prehliadači. Vložený záznam DMARC sa nikam nenahráva, neukladá sa do úložiska prehliadača a na základe zadaného vstupu sa neodosielajú žiadne sieťové požiadavky.
Často kladené otázky (FAQ)
Čo znamenajú skratky p, sp a np v súhrne DMARC?
Tieto značky definujú politiky pre rôzne úrovne doménovej štruktúry. Značka p určuje politiku pre hlavnú doménu, sp pre subdomény a np pre neexistujúce subdomény. Ak nie sú špecifické politiky np a sp definované, dedia nastavenie z hlavnej politiky p. Ak chýba aj politika p, uplatní sa predvolená hodnota none.
Ako ovplyvňuje testovací režim t=y správanie politík?
Značka t=y slúži na testovanie implementácie DMARC. Počas jej aktivity prijímajúce servery dočasne znižujú prísnosť uplatňovaných pravidiel. Politika reject (odmietnuť) sa správa ako quarantine (karanténa) a politika quarantine sa zmierňuje na none (iba monitorovanie).
Prečo nástroj označuje niektoré značky ako historické?
Normy pre e-mailovú autentifikáciu sa vyvíjajú. Značky ako pct alebo prípona !size pri adresách reportov boli definované v staršej špecifikácii RFC 7489, no v novšom štandarde RFC 9989 sú už považované za zastarané alebo historické. Moderné prijímajúce systémy ich môžu ignorovať.
Dokazuje čistý výsledok analýzy, že moje nastavenie DMARC funguje?
Nie. Táto stránka kontroluje iba vložený text. Nevykonáva dotazy DNS, nerozbaľuje záznamy poskytovateľa, netestuje IP odosielateľa ani nepotvrdzuje odpoveď prijímajúceho poštového servera. Na overenie reálneho doručovania je potrebné skontrolovať skutočné DNS záznamy domény a preveriť SPF a DKIM podpisy priamo v hlavičkách odoslaných správ.