Разумевање DMARC записа и његових компоненти
DMARC (Domain-based Message Authentication, Reporting, and Conformance) је стандардизовани протокол који омогућава власницима домена да заштите своје име домена од неовлашћене употребе. Основа овог система је DMARC TXT запис који се објављује у DNS-у. Овај запис се састоји од низа ознака (израза) раздвојених тачка-зарезом, где свака ознака дефинише одређени аспект руковања е-поштом и слања извештаја.
Алат Провера DMARC записа омогућава администраторима поштанских домена и стручњацима за безбедност да рашчлане DMARC TXT вредност како би детаљно прегледали политике, подешавања поравнања, адресе за извештавање и застареле вредности процената. Алат идентификује неважеће ознаке и пружа прецизне напомене о синтакси и политици, помажући вам да разумете како пријемни сервери тумаче ваш запис.
Процес анализе се у потпуности одвија локално. Ваш DMARC запис остаје у прегледачу. BroBroGo га не отпрема нити чува. Унос се не уписује у складиште прегледача и не шаљу се никакви спољни упити у вези са записом.
Улога ознаке v=DMARC1 у запису
Сваки важећи DMARC запис мора испуњавати строга правила у погледу свог почетка:
- Запис мора почети са вредношћу
v=DMARC1, при чему су велика и мала слова битна (case-sensitive). - Ознака
v=DMARC1мора бити први израз у запису.
Ако ови услови нису испуњени, пријемни системи неће препознати TXT запис као DMARC политику. Алат приликом провере примењује следећа правила и пријављује грешке у случају одступања:
- Ако запис не почиње исправно, приказује се упозорење: "Запис мора почети са v=DMARC1."
- Ако је ознака верзије присутна али се налази на погрешном месту, алат генерише напомену: "Израз
‹position›: v=DMARC1 мора бити први израз."
Сврха и утицај DMARC политика (p, sp, np)
Политике унутар DMARC записа одређују како пријемни сервери треба да поступају са е-поштом која не прође SPF (Sender Policy Framework) или DKIM (DomainKeys Identified Mail) провере. Ове политике се дефинишу на три нивоа:
- Политика главног домена (
p): Одређује основно поступање за главни домен. Ако у запису није присутна ознакаp, политика домена се аутоматски враћа на подразумевану вредностnone. У том случају, алат приказује напомену: "p → none". Политикаp=noneслужи искључиво за праћење пропуста и не захтева од прималаца да ставе у карантин или одбију пошту која не прође провере ("p=none"). - Политика за поддомене (
sp): Дефинише поступање са е-поштом која долази са поддомена. - Политика за непостојеће поддомене (
np): Одређује како се поступа са порукама које тврде да долазе са поддомена који заправо не постоје у DNS-у.
У хијерархији одлучивања, политике за поддомене се преусмеравају на опште вредности када специфичне ознаке нису присутне. То значи да се политика за непостојеће поддомене враћа са np на sp, а затим на главну политику p.
Додатно, током фазе тестирања, ознака t=y мења начин примене политика. Ова ознака ублажава дејство активних политика тако што спушта ниво quarantine на none, а ниво reject на quarantine. Алат ће у овом случају приказати напомену: "t=y: reject → quarantine; quarantine → none".
Конфигурисање DMARC извештавања (rua и ruf)
DMARC омогућава прикупљање повратних информација о пошти која се шаље у име вашег домена кроз две врсте извештаја:
- Збирни извештаји (
rua): Шаљу се периодично и садрже статистичке податке о обиму саобраћаја и статусу аутентификације. Ако у запису није наведена важећаruaадреса, збирни извештаји се неће захтевати, што алат означава напоменом: "rua=∅". - Извештаји о пропустима (
ruf): Шаљу се непосредно након што појединачна порука не прође аутентификацију.
Ознака fo (опције за извештавање о пропустима) је директно повезана са извештајима о пропустима. Уколико у запису није дефинисана важећа ruf адреса за слање извештаја о пропустима, ознака fo се потпуно игнорише. Алат тада приказује упозорење: "fo → ∅ (ruf=∅)".
Такође, према старијим спецификацијама, адресе за извештавање су могле да садрже суфикс за ограничење величине (нпр. !size). Према тренутном стандарду RFC 9989, овај суфикс је застарео и пријемни системи треба да га игноришу. Алат идентификује овај суфикс и приказује напомену: "!size → ∅ (RFC 9989)".
Историјске ознаке и усклађеност са стандардима
Развојем DMARC стандарда од RFC 7489 ка RFC 9989, одређене ознаке и вредности су промениле свој статус или су постале застареле.
| Ознака / Параметар | Статус према RFC 7489 | Статус према RFC 9989 | Понашање пријемних система |
|---|---|---|---|
pct (Проценат) |
Активно (ограничава примену политике на део поште) | Историјски (застарело) | Системи који прате нови стандард игноришу ову вредност; утиче само на старије имплементације. |
np (Непостојећи поддомени) |
Није подржано | Активно | Примењује се за заштиту непостојећих поддомена. |
t=y (Тестирање) |
Активно | Активно | Спушта строжину политике током фазе провере. |
Ако ваш запис садржи ознаку pct, алат ће то означити као историјски елемент напоменом: "pct=‹detail›% (RFC 7489)". Слично томе, за било коју другу историјску ознаку биће приказано упозорење: "RFC 7489 → RFC 9989: ‹tag› (‹position›)".
Тумачење резултата анализе
Када унесете DMARC TXT вредност (дозвољени су уноси до 20.000 знакова, при чему се наведени DNS TXT делови аутоматски спајају пре анализе), алат генерише детаљан извештај. Резултати су подељени у неколико секција:
- DMARC сажетак: Приказује кључне поставке као што су политика домена (
p), политика поддомена (sp), политика за непостојеће поддомене (np), поравнање идентификатора за DKIM и SPF, број адреса за извештавање и историјски проценат (pct). - Примаоци извештаја: Детаљан приказ одредишта за збирне (
rua) и појединачне извештаје о пропустима (ruf). - Рашчлањени изрази: Табела која за сваку пронађену ознаку приказује њен назив, вредност и статус. Статус може бити:
- RFC 9989 (Активне ознаке према тренутном стандарду)
- RFC 7489 (Историјске ознаке)
- Непознато (Ознаке које нису регистроване и које ће пријемни сервери игнорисати)
- ✕ DMARC (Неважеће ознаке)
- Напомене о синтакси и политици: Листа која указује на грешке у синтакси, дуплиране ознаке, неисправне URI адресе за извештавање или потенцијалне безбедносне ризике (као што је праћење без активне заштите код
p=none).
Често постављана питања (FAQ)
Напомене о синтакси и политици: p / sp / np?
Уколико у запису изоставите ознаку p, политика главног домена се аутоматски враћа на none. Ако користите ознаку t=y за тестирање, она ће привремено ублажити активне политике тако што reject претвара у quarantine, а quarantine у none. Када пријемни сервер одређује политику за поддомене, он прати редослед преусмеравања: ако недостаје специфична ознака np, систем тражи sp, а ако ни она није дефинисана, примењује се главна политика p.
RFC 9989: pct / rf / ri?
Не. Ова страница проверава само текст који налепите. Не упитује DNS, не проширује записе добављача, не тестира IP пошиљаоца нити потврђује одговор пријемног сервера поште. Према најновијем стандарду RFC 9989, ознаке као што су pct, rf и ri имају статус застарелих (historic), док су ознаке попут np, psd и t активне и подржане.
Да ли чист резултат доказује да моје DMARC подешавање ради?
Не. Ова страница проверава само текст који налепите. Не упитује DNS, не проширује записе добављача, не тестира IP пошиљаоца нити потврђује одговор пријемног сервера поште. Алат анализира искључиво синтаксу, структуру и логику унутар самог текстуалног записа који сте унели.