Razumevanje zapisov DMARC in njihove strukture
Zapis DMARC (Domain-based Message Authentication, Reporting, and Conformance) je besedilni zapis DNS (TXT), ki lastnikom domen omogoča zaščito pred nepooblaščeno uporabo njihovega domenskega imena. Orodje Preverjanje zapisa DMARC omogoča natančno razčlenitev teh zapisov, pri čemer preveri njihovo skladnjo, nastavitve poravnave, naslove za poročanje in morebitne zastarele vrednosti.
Vsak veljaven zapis DMARC se mora začeti z natančno določeno vrednostjo v=DMARC1. Ta oznaka določa različico protokola in mora biti vedno na prvem mestu v zapisu. Če se zapis ne začne s to vrednostjo ali če je ta zapisana z malimi oziroma mešanimi črkami, prejemni sistemi zapisa ne bodo prepoznali kot veljavnega pravilnika DMARC.
Orodje sprejema nize znakov, ki so krajši od 20.000 znakov. Pri vnosu podatkov so podprti tudi navedeni deli DNS TXT (quoted chunks), ki jih orodje pred analizo samodejno združi v enoten niz.
Pravilniki DMARC in njihovo delovanje (p, sp, np)
Jedro vsakega zapisa DMARC so njegovi pravilniki, ki prejemnim poštnim strežnikom sporočajo, kako naj ravnajo s sporočili, ki ne opravijo preverjanja pristnosti SPF (Sender Policy Framework) ali DKIM (DomainKeys Identified Mail).
DMARC razlikuje med tremi ravnmi pravilnikov:
- Glavni pravilnik domene (p): Določa splošno pravilo za glavno domeno. Če oznaka
pv zapisu sploh ni prisotna, se pravilnik domene samodejno vrne na privzeto vrednostnone. Pravilnikp=nonese uporablja izključno za spremljanje stanja in prejemanje poročil, vendar od prejemnikov ne zahteva karantene ali zavračanja neustreznih sporočil. - Pravilnik za poddomene (sp): Določa pravilo za vse poddomene glavne domene.
- Pravilnik za neobstoječe poddomene (np): Določa pravilo za poddomene, ki dejansko ne obstajajo v sistemu DNS.
Hierarhija in dedovanje pravilnikov
Kadar določen specifičen pravilnik v zapisu ni izrecno naveden, prejemni sistemi uporabijo pravilo dedovanja. Pravilniki za poddomene se v primeru odsotnosti natančnejših oznak prenašajo po naslednjem vrstnem redu:
- Če neobstoječa poddomena nima lastnega pravilnika
np, se uporabi pravilnik za poddomenesp. - Če tudi pravilnik
spni definiran, se celoten sistem preusmeri na splošni pravilnik domenep.
Med testiranjem pravilnikov ima pomembno vlogo oznaka t=y (način testiranja). Ta oznaka začasno zniža stopnjo strogosti uveljavljenih pravilnikov: pravilnik reject se med testiranjem zniža na quarantine, pravilnik quarantine pa se zniža na none.
Konfiguracija poročanja: rua in ruf
DMARC omogoča prejemanje dveh vrst poročil, ki skrbnikom domen pomagata spremljati vire pošiljanja e-pošte in odkrivati morebitne zlorabe.
Zbirna poročila (rua)
Zbirna poročila (Aggregate reports) vsebujejo statistične podatke o prejetih sporočilih, ki so bila poslana v imenu vaše domene. Če v zapisu ni naveden noben veljaven naslov rua, prejemni strežniki teh zbirnih poročil ne bodo pošiljali.
Poročila o napakah (ruf)
Poročila o napakah (Failure reports) pošiljajo podrobne informacije o posameznih sporočilih, ki niso opravila preverjanja pristnosti. Nastavitev možnosti poročanja o napakah prek oznake fo je neposredno odvisna od prisotnosti naslova ruf. Če veljaven naslov ruf za poročila o napakah ni definiran, se vse nastavitve oznake fo prezrejo.
V starejših specifikacijah je bilo mogoče naslovom URI za poročanje dodati pripono !size za omejitev velikosti poročil. V sodobnem standardu je ta pripona zastarela in jo prejemni sistemi ignorirajo.
Zgodovinske oznake in poravnava identitet
Razvoj standarda DMARC je prinesel spremembe pri obravnavi nekaterih parametrov. Nekatere oznake, ki so bile del starejših specifikacij, so danes označene kot zgodovinske (historic).
- Odstotek uveljavljanja (pct): Oznaka
pctdoloča odstotek sporočil, za katere velja izbrani pravilnik DMARC. Te vrednosti so po sodobnih standardih zastarele in omejujejo pokritost pravilnika le pri prejemnikih, ki še vedno uporabljajo starejše specifikacije DMARC. - Poravnava identitet (adkim in aspf): Ti nastavitvi določata, kako strogo se morata ujemati domeni v polju pošiljatelja "From" in v zapisih SPF oziroma podpisih DKIM (sproščena ali stroga poravnava).
Sodobni prejemni sistemi, ki sledijo trenutnim standardom, lahko zgodovinske oznake v celoti prezrejo.
Analiza rezultatov in odpravljanje napak
Orodje po vnosu zapisa DMARC izvede podrobno razčlenitev in prikaže rezultate v več sklopih:
- Povzetek DMARC: Prikazuje ključne nastavitve, kot so pravilnik domene (
p), pravilnik poddomene (sp), pravilnik neobstoječih poddomen (np), poravnava identitet, število naslovov za poročanje in zgodovinska vrednost odstotka (pct). - Cilji poročil: Podrobni podatki o naslovih za zbirna poročila (
rua) in poročila o napakah (ruf). - Razčlenjeni izrazi: Tabela z vsemi najdenimi oznakami, njihovimi vrednostmi in statusom, ki je lahko:
- RFC 9989 (aktivne oznake)
- RFC 7489 (zgodovinske oznake)
- Neznano
- ✕ DMARC (neveljavne oznake)
- Opombe o skladnji in pravilniku: Seznam opozoril in napak, ki so bile ugotovljene med analizo.
Pogosta opozorila in napake pri skladnji
Med analizo lahko naletite na naslednja opozorila o napakah v skladnji ali strukturi zapisa:
v=DMARC1 mora biti prvi izraz: Oznaka različice ni na samem začetku zapisa.name=value ✕: Izraz je napačno oblikovan in ne sledi pravilu parov ime=vrednost, ločenih s podpičjem.×2: ‹tag›: Določena oznaka se v zapisu pojavi več kot enkrat.‹tag›=∅: Oznaka je navedena, vendar nima določene vrednosti.URI ✕: Naslov za pošiljanje poročilruaalirufvsebuje neveljaven zapis URI.Neznano: Oznaka ni registrirana in jo bodo prejemni sistemi prezrli.
Zasebnost in obdelava podatkov
Pri uporabi tega orodja vaši podatki ostanejo varni. Celotna obdelava in razčlenitev zapisa DMARC potekata lokalno v vašem spletnem brskalniku. Vneseni zapis se ne nalaga na strežnike, se ne shranjuje v shrambo brskalnika in se ne pošilja prek nobenih zunanjih omrežnih zahtev.
Pogosta vprašanja (FAQ)
Opombe o skladnji in pravilniku: p / sp / np?
Če v zapisu DMARC ni navedena oznaka p, se pravilnik samodejno vrne na privzeto vrednost none. Oznaka t=y med testiranjem zniža stopnjo uveljavljanja pravilnikov (reject se spremeni v quarantine, quarantine pa v none). Pri določanju pravilnikov za poddomene velja hierarhija dedovanja, kjer se nastavitve v primeru odsotnosti specifičnih oznak prenašajo od neobstoječih poddomen proti glavni domeni (np → sp → p).
RFC 9989: pct / rf / ri?
Ne. Ta stran preveri samo prilepljeno besedilo. Ne poizveduje DNS, ne razširi zapisov ponudnika, ne preizkusi IP-ja pošiljatelja in ne potrdi odziva prejemnega poštnega strežnika. V skladu s standardom RFC 9989 so oznake pct, rf in ri označene kot zgodovinske (historic), medtem ko so oznake np, psd in t aktivne.
Ali čist rezultat dokazuje, da moja nastavitev DMARC deluje?
Ne. Ta stran preveri samo prilepljeno besedilo. Ne poizveduje DNS, ne razširi zapisov ponudnika, ne preizkusi IP-ja pošiljatelja in ne potrdi odziva prejemnega poštnega strežnika. Čist rezultat pomeni le, da je skladnja prilepljenega zapisa pravilna in brez sintaktičnih napak.
Kako orodje obravnava navedene dele DNS TXT?
Če v orodje prilepite zapis DMARC, ki vsebuje navedene dele DNS TXT (quoted chunks), jih orodje pred začetkom analize samodejno združi v enoten neprekinjen niz. To omogoča nemoteno preverjanje kopiranih zapisov neposredno iz konfiguracijskih datotek DNS.