فنی · پاسخ مستند
ARC (Authenticated Received Chain) چیست؟
Authenticated Received Chain (ARC) یک استاندارد احراز هویت ایمیل است که به سرورهای ایمیل میانی اجازه میدهد نتایج بررسیهای SPF، DKIM و DMARC را امضا کنند. به این ترتیب وقتی ایمیلی فوروارد میشود، سرور گیرنده نهایی میتواند به وضعیت احراز هویت اولیه اعتماد کند، حتی اگر فرایند فوروارد امضاهای SPF یا DKIM اولیه را خراب کرده باشد.
سازوکار فنی ARC
ARC هنگام عبور ایمیل از یک سرور میانی، سه هدر مشخص به آن اضافه میکند. ARC-Seal- authentication یک امضای دیجیتال روی ARC-Message-Seal ایجاد میکند که ARC-Authentication-Results را در خود دارد. این زنجیره در هر گام (hop) سابقهای قابلتأیید از وضعیت احراز هویت میسازد. اگر پیامی فوروارد شود، سرور بعدی میتواند زنجیره ARC را بررسی کند و ببیند پیام پیش از آنکه فورواردکننده envelope یا هدرها را تغییر دهد، معتبر بوده است.
اهمیت ARC برای فرستندگان ایمیل
ARC برای فرستندگانی که ایمیلهایشان مرتب توسط کاربران یا فهرستهای پستی (mailing list) فوروارد میشود، حیاتی است. بدون ARC، فورواردکننده اغلب نشانی فرستنده را تغییر میدهد یا بدنه پیام را دستکاری میکند و در نتیجه SPF و DKIM شکست میخورند. اگر فرستنده سیاست سختگیرانه reject در DMARC داشته باشد، این ایمیلهای فورواردشده معتبر مسدود میشوند. ARC سازوکاری فراهم میکند تا گیرنده نهایی، در صورتی که یک سرور میانی مورداعتماد پیام را قبلاً تأیید کرده باشد، شکست DMARC را نادیده بگیرد.
نکات عملیاتی و اشتباهات رایج
یک اشتباه رایج این است که تصور شود ARC جایگزین DKIM یا SPF است. ARC لایهای مکمل است که به همین پروتکلها وابسته است. ARC فقط زمانی کار میکند که سرور میانی از ARC پشتیبانی کند و سرور گیرنده نهایی به امضاکننده ARC اعتماد داشته باشد. فرستندگان همچنان باید با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) مطمئن شوند رکوردهای اصلی DKIM و SPF آنها درست پیکربندی شدهاند و بعد برای سناریوهای فوروارد به ARC تکیه کنند.
نمونه عملی پیادهسازی
فرض کنید کاربری ایمیل کاری خود را به یک حساب شخصی Gmail فوروارد میکند. سرور محل کار ایمیل را با DKIM امضا میکند. سرور فورواردکننده ایمیل را دریافت میکند، DKIM را تأیید میکند و یک مهر ARC به آن اضافه میکند. وقتی Gmail ایمیل را دریافت میکند، SPF اولیه شکست میخورد چون سرور فورواردکننده فرستنده مجاز نیست. اما Gmail مهر ARC فورواردکننده مورداعتماد را میبیند، نتیجه DKIM اولیه ذخیرهشده در هدر ARC را تأیید میکند و بهجای رد کردن، ایمیل را تحویل میدهد.
تعامل ARC و DMARC
ARC نقش یک تور ایمنی را برای DMARC دارد. DMARC وضعیت فعلی پیام را ارزیابی میکند، اما ARC سابقهای تاریخی از احراز هویت ارائه میدهد. اگر بررسی فعلی DMARC شکست بخورد اما یک زنجیره ARC معتبر از منبعی مورداعتماد وجود داشته باشد، Mail Transfer Agent گیرنده میتواند سیاست DMARC را نادیده بگیرد و پیام را بپذیرد و به این ترتیب مثبتهای کاذب در فیلترهای اسپم کاهش مییابد.
پرسشهایی که تیمها میپرسند
آیا ARC جایگزین DMARC است؟
خیر، ARC جایگزین DMARC نیست. ARC راهی برای حفظ نتایج احراز هویت فراهم میکند تا DMARC پس از فوروارد شدن پیام دقیقتر ارزیابی شود.
چه کسانی باید ARC را پیادهسازی کنند؟
ARC عمدتاً توسط واسطههای ایمیل پیادهسازی میشود؛ مانند مدیران فهرستهای پستی، سرویسهای فوروارد ایمیل و درگاههای ایمیل سازمانی.
آیا ARC جلوی همه اسپمها را میگیرد؟
خیر، ARC برای این طراحی شده که ایمیلهای فورواردشده معتبر اسپم علامت نخورند، نه برای متوقف کردن خود اسپم. کارکرد آن به اعتماد میان امضاکننده و گیرنده بستگی دارد.
آیا همه ارائهدهندگان ایمیل از ARC پشتیبانی میکنند؟
بیشتر ارائهدهندگان بزرگ مانند Gmail و Microsoft 365 از ARC پشتیبانی میکنند، اما میزان پذیرش آن در سرورهای ایمیل کوچکتر و سیستمهای قدیمی متفاوت است.