فنی · پاسخ مستند

ARC (Authenticated Received Chain) چیست؟

Authenticated Received Chain (ARC) یک استاندارد احراز هویت ایمیل است که به سرورهای ایمیل میانی اجازه می‌دهد نتایج بررسی‌های SPF، DKIM و DMARC را امضا کنند. به این ترتیب وقتی ایمیلی فوروارد می‌شود، سرور گیرنده نهایی می‌تواند به وضعیت احراز هویت اولیه اعتماد کند، حتی اگر فرایند فوروارد امضاهای SPF یا DKIM اولیه را خراب کرده باشد.

سازوکار فنی ARC

ARC هنگام عبور ایمیل از یک سرور میانی، سه هدر مشخص به آن اضافه می‌کند. ARC-Seal- authentication یک امضای دیجیتال روی ARC-Message-Seal ایجاد می‌کند که ARC-Authentication-Results را در خود دارد. این زنجیره در هر گام (hop) سابقه‌ای قابل‌تأیید از وضعیت احراز هویت می‌سازد. اگر پیامی فوروارد شود، سرور بعدی می‌تواند زنجیره ARC را بررسی کند و ببیند پیام پیش از آنکه فورواردکننده envelope یا هدرها را تغییر دهد، معتبر بوده است.

اهمیت ARC برای فرستندگان ایمیل

ARC برای فرستندگانی که ایمیل‌هایشان مرتب توسط کاربران یا فهرست‌های پستی (mailing list) فوروارد می‌شود، حیاتی است. بدون ARC، فورواردکننده اغلب نشانی فرستنده را تغییر می‌دهد یا بدنه پیام را دست‌کاری می‌کند و در نتیجه SPF و DKIM شکست می‌خورند. اگر فرستنده سیاست سخت‌گیرانه reject در DMARC داشته باشد، این ایمیل‌های فورواردشده معتبر مسدود می‌شوند. ARC سازوکاری فراهم می‌کند تا گیرنده نهایی، در صورتی که یک سرور میانی مورداعتماد پیام را قبلاً تأیید کرده باشد، شکست DMARC را نادیده بگیرد.

نکات عملیاتی و اشتباهات رایج

یک اشتباه رایج این است که تصور شود ARC جایگزین DKIM یا SPF است. ARC لایه‌ای مکمل است که به همین پروتکل‌ها وابسته است. ARC فقط زمانی کار می‌کند که سرور میانی از ARC پشتیبانی کند و سرور گیرنده نهایی به امضاکننده ARC اعتماد داشته باشد. فرستندگان همچنان باید با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) مطمئن شوند رکوردهای اصلی DKIM و SPF آن‌ها درست پیکربندی شده‌اند و بعد برای سناریوهای فوروارد به ARC تکیه کنند.

نمونه عملی پیاده‌سازی

فرض کنید کاربری ایمیل کاری خود را به یک حساب شخصی Gmail فوروارد می‌کند. سرور محل کار ایمیل را با DKIM امضا می‌کند. سرور فورواردکننده ایمیل را دریافت می‌کند، DKIM را تأیید می‌کند و یک مهر ARC به آن اضافه می‌کند. وقتی Gmail ایمیل را دریافت می‌کند، SPF اولیه شکست می‌خورد چون سرور فورواردکننده فرستنده مجاز نیست. اما Gmail مهر ARC فورواردکننده مورداعتماد را می‌بیند، نتیجه DKIM اولیه ذخیره‌شده در هدر ARC را تأیید می‌کند و به‌جای رد کردن، ایمیل را تحویل می‌دهد.

تعامل ARC و DMARC

ARC نقش یک تور ایمنی را برای DMARC دارد. DMARC وضعیت فعلی پیام را ارزیابی می‌کند، اما ARC سابقه‌ای تاریخی از احراز هویت ارائه می‌دهد. اگر بررسی فعلی DMARC شکست بخورد اما یک زنجیره ARC معتبر از منبعی مورداعتماد وجود داشته باشد، Mail Transfer Agent گیرنده می‌تواند سیاست DMARC را نادیده بگیرد و پیام را بپذیرد و به این ترتیب مثبت‌های کاذب در فیلترهای اسپم کاهش می‌یابد.

پرسش‌هایی که تیم‌ها می‌پرسند

آیا ARC جایگزین DMARC است؟

خیر، ARC جایگزین DMARC نیست. ARC راهی برای حفظ نتایج احراز هویت فراهم می‌کند تا DMARC پس از فوروارد شدن پیام دقیق‌تر ارزیابی شود.

چه کسانی باید ARC را پیاده‌سازی کنند؟

ARC عمدتاً توسط واسطه‌های ایمیل پیاده‌سازی می‌شود؛ مانند مدیران فهرست‌های پستی، سرویس‌های فوروارد ایمیل و درگاه‌های ایمیل سازمانی.

آیا ARC جلوی همه اسپم‌ها را می‌گیرد؟

خیر، ARC برای این طراحی شده که ایمیل‌های فورواردشده معتبر اسپم علامت نخورند، نه برای متوقف کردن خود اسپم. کارکرد آن به اعتماد میان امضاکننده و گیرنده بستگی دارد.

آیا همه ارائه‌دهندگان ایمیل از ARC پشتیبانی می‌کنند؟

بیشتر ارائه‌دهندگان بزرگ مانند Gmail و Microsoft 365 از ARC پشتیبانی می‌کنند، اما میزان پذیرش آن در سرورهای ایمیل کوچک‌تر و سیستم‌های قدیمی متفاوت است.

منابع اصلی