Preverjanje zapisa DMARC

Opombe o skladnji in pravilniku · p / sp / np · rua / ruf · adkim / aspf · pct.

Zapis DMARC
Prilepite vrednost, ki se začne z v=DMARC1. Navedeni deli DNS TXT bodo sprejeti in združeni.

Analiza DMARC

Prilepite zapis DMARC in ga preverite.

Opombe o skladnji in pravilniku

    p
    none
    sp
    none
    np
    none
    DKIM / SPF
    DKIM r · SPF r
    rua / ruf
    0
    pct (RFC 7489)

    rua / ruf

    rua

      ruf

        Razčlenjeni izrazi

        IzrazVrednost ali kvalifikatorVrsta
        Prilepite zapis DMARC za pregled.

        Vaš zapis DMARC ostane v brskalniku. BroBroGo ga ne naloži ali shrani.

        Pogosta vprašanja

        Opombe o skladnji in pravilniku: p / sp / np?

        p=none · t=y · np → sp → p.

        RFC 9989: pct / rf / ri?

        Ne. Ta stran preveri samo prilepljeno besedilo. Ne poizveduje DNS, ne razširi zapisov ponudnika, ne preizkusi IP-ja pošiljatelja in ne potrdi odziva prejemnega poštnega strežnika. RFC 9989: pct / rf / ri → historic; np / psd / t → active.

        Ali čist rezultat dokazuje, da moja nastavitev DMARC deluje?

        Ne. Ta stran preveri samo prilepljeno besedilo. Ne poizveduje DNS, ne razširi zapisov ponudnika, ne preizkusi IP-ja pošiljatelja in ne potrdi odziva prejemnega poštnega strežnika.

        Razumevanje zapisov DMARC in njihove strukture

        Zapis DMARC (Domain-based Message Authentication, Reporting, and Conformance) je besedilni zapis DNS (TXT), ki lastnikom domen omogoča zaščito pred nepooblaščeno uporabo njihovega domenskega imena. Orodje Preverjanje zapisa DMARC omogoča natančno razčlenitev teh zapisov, pri čemer preveri njihovo skladnjo, nastavitve poravnave, naslove za poročanje in morebitne zastarele vrednosti.

        Vsak veljaven zapis DMARC se mora začeti z natančno določeno vrednostjo v=DMARC1. Ta oznaka določa različico protokola in mora biti vedno na prvem mestu v zapisu. Če se zapis ne začne s to vrednostjo ali če je ta zapisana z malimi oziroma mešanimi črkami, prejemni sistemi zapisa ne bodo prepoznali kot veljavnega pravilnika DMARC.

        Orodje sprejema nize znakov, ki so krajši od 20.000 znakov. Pri vnosu podatkov so podprti tudi navedeni deli DNS TXT (quoted chunks), ki jih orodje pred analizo samodejno združi v enoten niz.


        Pravilniki DMARC in njihovo delovanje (p, sp, np)

        Jedro vsakega zapisa DMARC so njegovi pravilniki, ki prejemnim poštnim strežnikom sporočajo, kako naj ravnajo s sporočili, ki ne opravijo preverjanja pristnosti SPF (Sender Policy Framework) ali DKIM (DomainKeys Identified Mail).

        DMARC razlikuje med tremi ravnmi pravilnikov:

        • Glavni pravilnik domene (p): Določa splošno pravilo za glavno domeno. Če oznaka p v zapisu sploh ni prisotna, se pravilnik domene samodejno vrne na privzeto vrednost none. Pravilnik p=none se uporablja izključno za spremljanje stanja in prejemanje poročil, vendar od prejemnikov ne zahteva karantene ali zavračanja neustreznih sporočil.
        • Pravilnik za poddomene (sp): Določa pravilo za vse poddomene glavne domene.
        • Pravilnik za neobstoječe poddomene (np): Določa pravilo za poddomene, ki dejansko ne obstajajo v sistemu DNS.

        Hierarhija in dedovanje pravilnikov

        Kadar določen specifičen pravilnik v zapisu ni izrecno naveden, prejemni sistemi uporabijo pravilo dedovanja. Pravilniki za poddomene se v primeru odsotnosti natančnejših oznak prenašajo po naslednjem vrstnem redu:

        1. Če neobstoječa poddomena nima lastnega pravilnika np, se uporabi pravilnik za poddomene sp.
        2. Če tudi pravilnik sp ni definiran, se celoten sistem preusmeri na splošni pravilnik domene p.

        Med testiranjem pravilnikov ima pomembno vlogo oznaka t=y (način testiranja). Ta oznaka začasno zniža stopnjo strogosti uveljavljenih pravilnikov: pravilnik reject se med testiranjem zniža na quarantine, pravilnik quarantine pa se zniža na none.


        Konfiguracija poročanja: rua in ruf

        DMARC omogoča prejemanje dveh vrst poročil, ki skrbnikom domen pomagata spremljati vire pošiljanja e-pošte in odkrivati morebitne zlorabe.

        Zbirna poročila (rua)

        Zbirna poročila (Aggregate reports) vsebujejo statistične podatke o prejetih sporočilih, ki so bila poslana v imenu vaše domene. Če v zapisu ni naveden noben veljaven naslov rua, prejemni strežniki teh zbirnih poročil ne bodo pošiljali.

        Poročila o napakah (ruf)

        Poročila o napakah (Failure reports) pošiljajo podrobne informacije o posameznih sporočilih, ki niso opravila preverjanja pristnosti. Nastavitev možnosti poročanja o napakah prek oznake fo je neposredno odvisna od prisotnosti naslova ruf. Če veljaven naslov ruf za poročila o napakah ni definiran, se vse nastavitve oznake fo prezrejo.

        V starejših specifikacijah je bilo mogoče naslovom URI za poročanje dodati pripono !size za omejitev velikosti poročil. V sodobnem standardu je ta pripona zastarela in jo prejemni sistemi ignorirajo.


        Zgodovinske oznake in poravnava identitet

        Razvoj standarda DMARC je prinesel spremembe pri obravnavi nekaterih parametrov. Nekatere oznake, ki so bile del starejših specifikacij, so danes označene kot zgodovinske (historic).

        • Odstotek uveljavljanja (pct): Oznaka pct določa odstotek sporočil, za katere velja izbrani pravilnik DMARC. Te vrednosti so po sodobnih standardih zastarele in omejujejo pokritost pravilnika le pri prejemnikih, ki še vedno uporabljajo starejše specifikacije DMARC.
        • Poravnava identitet (adkim in aspf): Ti nastavitvi določata, kako strogo se morata ujemati domeni v polju pošiljatelja "From" in v zapisih SPF oziroma podpisih DKIM (sproščena ali stroga poravnava).

        Sodobni prejemni sistemi, ki sledijo trenutnim standardom, lahko zgodovinske oznake v celoti prezrejo.


        Analiza rezultatov in odpravljanje napak

        Orodje po vnosu zapisa DMARC izvede podrobno razčlenitev in prikaže rezultate v več sklopih:

        1. Povzetek DMARC: Prikazuje ključne nastavitve, kot so pravilnik domene (p), pravilnik poddomene (sp), pravilnik neobstoječih poddomen (np), poravnava identitet, število naslovov za poročanje in zgodovinska vrednost odstotka (pct).
        2. Cilji poročil: Podrobni podatki o naslovih za zbirna poročila (rua) in poročila o napakah (ruf).
        3. Razčlenjeni izrazi: Tabela z vsemi najdenimi oznakami, njihovimi vrednostmi in statusom, ki je lahko:
          • RFC 9989 (aktivne oznake)
          • RFC 7489 (zgodovinske oznake)
          • Neznano
          • ✕ DMARC (neveljavne oznake)
        4. Opombe o skladnji in pravilniku: Seznam opozoril in napak, ki so bile ugotovljene med analizo.

        Pogosta opozorila in napake pri skladnji

        Med analizo lahko naletite na naslednja opozorila o napakah v skladnji ali strukturi zapisa:

        • v=DMARC1 mora biti prvi izraz: Oznaka različice ni na samem začetku zapisa.
        • name=value ✕: Izraz je napačno oblikovan in ne sledi pravilu parov ime=vrednost, ločenih s podpičjem.
        • ×2: ‹tag›: Določena oznaka se v zapisu pojavi več kot enkrat.
        • ‹tag›=∅: Oznaka je navedena, vendar nima določene vrednosti.
        • URI ✕: Naslov za pošiljanje poročil rua ali ruf vsebuje neveljaven zapis URI.
        • Neznano: Oznaka ni registrirana in jo bodo prejemni sistemi prezrli.

        Zasebnost in obdelava podatkov

        Pri uporabi tega orodja vaši podatki ostanejo varni. Celotna obdelava in razčlenitev zapisa DMARC potekata lokalno v vašem spletnem brskalniku. Vneseni zapis se ne nalaga na strežnike, se ne shranjuje v shrambo brskalnika in se ne pošilja prek nobenih zunanjih omrežnih zahtev.


        Pogosta vprašanja (FAQ)

        Opombe o skladnji in pravilniku: p / sp / np?

        Če v zapisu DMARC ni navedena oznaka p, se pravilnik samodejno vrne na privzeto vrednost none. Oznaka t=y med testiranjem zniža stopnjo uveljavljanja pravilnikov (reject se spremeni v quarantine, quarantine pa v none). Pri določanju pravilnikov za poddomene velja hierarhija dedovanja, kjer se nastavitve v primeru odsotnosti specifičnih oznak prenašajo od neobstoječih poddomen proti glavni domeni (npspp).

        RFC 9989: pct / rf / ri?

        Ne. Ta stran preveri samo prilepljeno besedilo. Ne poizveduje DNS, ne razširi zapisov ponudnika, ne preizkusi IP-ja pošiljatelja in ne potrdi odziva prejemnega poštnega strežnika. V skladu s standardom RFC 9989 so oznake pct, rf in ri označene kot zgodovinske (historic), medtem ko so oznake np, psd in t aktivne.

        Ali čist rezultat dokazuje, da moja nastavitev DMARC deluje?

        Ne. Ta stran preveri samo prilepljeno besedilo. Ne poizveduje DNS, ne razširi zapisov ponudnika, ne preizkusi IP-ja pošiljatelja in ne potrdi odziva prejemnega poštnega strežnika. Čist rezultat pomeni le, da je skladnja prilepljenega zapisa pravilna in brez sintaktičnih napak.

        Kako orodje obravnava navedene dele DNS TXT?

        Če v orodje prilepite zapis DMARC, ki vsebuje navedene dele DNS TXT (quoted chunks), jih orodje pred začetkom analize samodejno združi v enoten neprekinjen niz. To omogoča nemoteno preverjanje kopiranih zapisov neposredno iz konfiguracijskih datotek DNS.