Struktura dhe komponentët e një rekordi DMARC
Një rekord DMARC (Domain-based Message Authentication, Reporting, and Conformance) është një rresht teksti i vendosur në DNS (Domain Name System) të një domeni, i cili udhëzon serverët marrës se si të trajtojnë mesazhet që dështojnë në autentifikim. Ky rekord përbëhet nga terma të ndryshëm të ndarë me pikëpresje, ku secili term ka një funksion specifik në përcaktimin e politikave të sigurisë së postës elektronike.
Rregulli kryesor dhe i panegociueshëm për çdo rekord DMARC është se ai duhet të fillojë me vlerën e ndjeshme ndaj shkronjave të mëdha e të vogla v=DMARC1. Ky duhet të jetë patjetër termi i parë në rekord. Nëse ky term mungon ose nuk është i pari, rekordi konsiderohet i pavlefshëm dhe injorohet nga sistemet marrëse.
Mjeti "Kontrolluesi i rekordit DMARC" analizon pikërisht këtë strukturë. Kur vendosni një vlerë DMARC TXT, mjeti pranon dhe bashkon automatikisht pjesët DNS TXT që janë në thonjëza përpara se të kryejë analizën. Kufiri maksimal i pranimit për vlerën e futur është nën 20,000 karaktere.
Politikat DMARC dhe ndikimi i tyre (p, sp, np)
Politikat e domenit përcaktojnë veprimin që duhet të ndërmarrë një server marrës kur një email dështon në kontrollet e autentifikimit SPF (Sender Policy Framework) dhe DKIM (DomainKeys Identified Mail). Ekzistojnë tre politika kryesore:
- p (Domain policy): Politika për domenin kryesor. Nëse nuk ka asnjë term
ptë pranishëm në rekord, politika e domenit kalon automatikisht nënone. Një politikëp=nonevetëm monitoron dështimet dhe nuk u kërkon marrësve të karantinojnë ose të refuzojnë postën që dështon. - sp (Subdomain policy): Politika që zbatohet për nëndomenet e domenit kryesor.
- np (Non-existent subdomains): Politika për nëndomenet që nuk ekzistojnë.
Sistemi i vlerësimit të politikave ndjek një rregull të qartë kalimi (fallback). Kur një term më specifik mungon, politikat e nëndomeneve kalojnë nga np te sp, dhe në fund te p.
Gjatë fazave të testimit, administratorët shpesh përdorin termin t=y (testing mode). Ky term ndryshon sjelljen e politikave të rrepta: ai ul politikën quarantine në none dhe politikën reject në quarantine gjatë kohës që kryhet testimi.
Përcaktimi i raporteve DMARC (rua dhe ruf)
Raportimi është një shtyllë kryesore e DMARC, duke u ofruar administratorëve të domeneve vizualizim mbi dërguesit që përdorin emrin e domenit të tyre. Raportet ndahen në dy kategori:
- rua (Aggregate reports): Adresat ku dërgohen raportet e agreguara. Nëse nuk është e pranishme asnjë adresë e vlefshme
rua, raportet e agreguara nuk kërkohen. - ruf (Failure reports): Adresat ku dërgohen raportet e dështimit (forensike).
Konfigurimi i raporteve ka disa rregulla specifike të sintaksës dhe vlefshmërisë:
- Termi
fo(opsionet e raportimit të dështimit) injorohet plotësisht nëse nuk është e pranishme asnjë adresë e vlefshmerufpër raportet e dështimit. - Sufiksi
!sizenë një URI raporti (i cili përdorej për të kufizuar madhësinë e raporteve) është i vjetëruar dhe duhet të injorohet nga marrësit aktualë sipas standardeve të reja.
Përshtatshmëria e termave dhe vlerat historike
Standardet e DMARC kanë evoluar nga RFC 7489 drejt RFC 9989. Si pasojë, disa terma dhe parametra që kanë qenë aktivë në të kaluarën tani konsiderohen historikë ose të vjetëruar:
- pct (Legacy percentage): Vlerat e përqindjes (
pct) janë historike dhe kufizojnë mbulimin e politikës vetëm për marrësit që ende ndjekin specifikimet e vjetra të DMARC. - Termat historikë: Mjeti identifikon termat historikë të cilët sistemet marrëse që ndjekin standardin aktual mund t'i injorojnë. Nëse një term nuk është i regjistruar fare në standarde, ai konsiderohet i panjohur dhe do të injorohet nga marrësit DMARC.
Për sa i përket rreshtimit të identifikuesve, kontrolli analizon parametrat e rreshtimit për SPF (aspf) dhe DKIM (adkim), të cilët përcaktojnë nëse përputhja e domeneve duhet të jetë e rreptë (strict) apo e butë (relaxed).
Përpunimi i të dhënave dhe privatësia
Kur përdorni këtë kontrollues, i gjithë përpunimi i të dhënave bëhet në mënyrë lokale. Rekordi juaj DMARC mbetet në shfletues. Mjeti nuk e ngarkon ose ruan atë në serverë të jashtëm. Inputi i vendosur nuk shkruhet në hapësirën ruajtëse të shfletuesit tuaj dhe nuk dërgohet asnjë kërkesë e jashtme rrjeti në lidhje me rekordin e analizuar.
Interpretimi i rezultateve dhe gabimeve të sintaksës
Mjeti ofron një analizë të detajuar të ndarë në disa seksione: "Përmbledhja DMARC" (ku tregohen politikat sp, np, rreshtimi DKIM / SPF, numri i raporteve dhe përqindja pct), "rua / ruf" (detajet e destinacioneve të raporteve), dhe tabela "Termat e analizuar".
Tabela e termave liston çdo term të gjetur me kolonat:
- Termi: Emri i tagut DMARC.
- Vlera ose kualifikuesi: Vlera e shoqëruar me atë tag.
- Lloji: Statusi i termit, i cili mund të jetë RFC 9989, RFC 7489, I panjohur, ose ✕ DMARC.
Nëse rekordi ka probleme, seksioni "Shënime për sintaksën dhe politikën" do të shfaqë mesazhe specifike gabimi ose paralajmërimi:
| Kodi i Shënimit / Gabimit | Shpjegimi i Problemit të Identifikuar |
|---|---|
Vendosni një rekord DMARC të mbështetur. |
Inputi i dhënë nuk njihet si një format i mbështetur. |
Ngjitni fillimisht një rekord DMARC. |
Përdoruesi ka tentuar të kryejë kontrollin pa vendosur asnjë tekst. |
Ky rekord është jashtëzakonisht i madh. Mbajeni nën 20,000 karaktere. |
Teksti i ngjitur tejkalon kufirin maksimal të lejuar. |
Rekordi duhet të fillojë me v=DMARC1. |
Rekordi i ngjitur nuk fillon me vlerën e detyrueshme të versionit. |
Termi ‹position›: v=DMARC1 duhet të jetë termi i parë. |
Tagu i versionit është i pranishëm por nuk ndodhet në fillim të rekordit. |
×2: ‹tag› (‹position›) |
Një tag specifik shfaqet më shumë se një herë në rekord. |
name=value ✕ (‹position›) |
Termi në pozicionin e treguar është i keqformuar dhe nuk ndjek formatin emër=vlerë të ndarë me pikëpresje. |
‹tag›=∅ (‹position›) |
Tagu i identifikuar ka mbetur bosh pa asnjë vlerë të caktuar. |
‹tag›=‹detail› ✕ (‹position›) |
Vlera e vendosur për tagun specifik është e pavlefshme. |
URI ✕: ‹tag› (‹position›) |
Adresa e vendosur për raportet e agreguara ose të dështimit është e pavlefshme. |
I panjohur: ‹tag› (‹position›) |
Tagu i përdorur nuk është i regjistruar në standardet DMARC dhe do të injorohet. |
RFC 7489 → RFC 9989: ‹tag› (‹position›) |
Tagu i përdorur është historik sipas standardit aktual DMARC. |
p → none |
Nuk ka asnjë tag p të pranishëm, kështu që politika e domenit kalon automatikisht në none. |
p=none |
Politika p=none vetëm monitoron dhe nuk kërkon karantinim ose refuzim të postës. |
t=y: reject → quarantine; quarantine → none |
Rekordi është në modalitet testimi, gjë që ul rreptësinë e politikave. |
rua=∅ |
Nuk ka adresë të vlefshme rua, kështu që raportet e agreguara nuk do të kërkohen. |
fo → ∅ (ruf=∅) |
Tagu fo injorohet sepse nuk është specifikuar asnjë adresë e vlefshme ruf. |
pct=‹detail›% (RFC 7489) |
Përdorimi i përqindjes është historik dhe ndikon vetëm te marrësit e vjetër. |
Pjesët DNS TXT në thonjëza u bashkuan para analizës. |
Shënim që konfirmon bashkimin e pjesëve të rekordit të ndarë në DNS. |
!size → ∅ (RFC 9989) |
Sufiksi i madhësisë në URI-në e raportit është i vjetëruar dhe duhet të injorohet. |
Nëse rekordi nuk ka asnjë problem sintaksor ose rrezik politike, sistemi do të shfaqë mesazhin: "Nuk u gjet rrezik sintakse ose politike në rekordin e ngjitur.".
Pyetje të shpeshta (FAQ)
Shënime për sintaksën dhe politikën: p / sp / np?
Politika e domenit kryesor përcaktohet nga tagu p. Nëse dëshironi të testoni pa ndikuar në dërgimin e emaileve, përdoret p=none ose modaliteti i testimit t=y. Kur mungojnë politikat specifike për nëndomenet, sistemi i marrësit aplikon rregullin e kalimit të trashëguar: np → sp → p.
RFC 9989: pct / rf / ri?
Sipas standardit të ri RFC 9989, disa taga dhe parametra kanë ndryshuar status. Parametrat si pct, rf dhe ri konsiderohen historikë (historic), ndërsa taga të tjerë si np, psd dhe t janë aktivë (active).
A provon një rezultat i pastër se konfigurimi im DMARC funksionon? Jo. Kjo faqe kontrollon vetëm tekstin që ngjitni. Nuk kërkon DNS, nuk zgjeron rekordet e ofruesit, nuk teston IP-në e dërguesit dhe nuk konfirmon përgjigjen e serverit marrës të postës. Për të siguruar funksionimin e plotë, duhet të verifikoni që rekordi është publikuar saktë në DNS-në tuaj dhe që serverët tuaj të dërgimit janë të autorizuar siç duhet përmes SPF dhe DKIM.