فنی · پاسخ مستند

DMARC چیست؟ احراز هویت، گزارش‌دهی و انطباق پیام مبتنی بر دامنه

DMARC پروتکلی برای احراز هویت ایمیل است که از SPF و DKIM برای تأیید هویت فرستنده استفاده می‌کند. مالکان دامنه با آن می‌توانند در رکوردهای DNS خود سیاستی منتشر کنند که مشخص می‌کند سرورهای ایمیل گیرنده با ایمیل‌هایی که در بررسی‌های احراز هویت شکست می‌خورند چگونه رفتار کنند.

سازوکار عملکرد

DMARC با بررسی هم‌راستایی بین دامنه هدر From و دامنه‌هایی که SPF و DKIM تأیید کرده‌اند کار می‌کند. اگر پیام در SPF یا DKIM موفق شود و دامنه با هدر From مطابقت داشته باشد، با DMARC سازگار است. اگر هر دو شکست بخورند یا هم‌راستا نباشند، گیرنده سیاست تعریف‌شده در رکورد DNS مربوط به DMARC را اعمال می‌کند: none، quarantine یا reject.

اهمیت برای فرستنده

DMARC جلوی جعل دامنه توسط افراد غیرمجاز برای ارسال ایمیل‌های فیشینگ را می‌گیرد. فرستندگان با حرکت از سیاست none به reject مطمئن می‌شوند فقط ایمیل‌های احرازهویت‌شده به گیرنده می‌رسند. این کار خطر جعل هویت برند را کاهش می‌دهد و به حفظ اعتبار مثبت فرستنده نزد ارائه‌دهندگان بزرگ ایمیل کمک می‌کند.

ملاحظات عملیاتی

اشتباه رایج این است که پیش از تحلیل داده‌های گزارش، سیاست reject را پیاده کنید. فرستندگان باید با p=none شروع کنند تا فرستندگان شخص ثالث مشروعی را که ممکن است در احراز هویت شکست بخورند زیر نظر بگیرند. استفاده از SendHQ یا ابزارهای رایگان آن (https://sendhq.cc/tools) کمک می‌کند این شکاف‌ها را پیش از اعمال یک سیاست سخت‌گیرانه که ممکن است ایمیل‌های معتبر را مسدود کند شناسایی کنید.

نمونه عملی

رکورد DMARC یک رکورد TXT در _dmarc.example.com است. رکورد نمونه v=DMARC1; p=quarantine; rua=mailto:reports@example.com به گیرنده می‌گوید ایمیل‌های ناموفق را به پوشه قرنطینه بفرستد و گزارش‌های تجمیعی XML را برای تحلیل به نشانی ایمیل مشخص‌شده ارسال کند.

سازوکارهای گزارش‌دهی

DMARC دو نوع گزارش ارائه می‌دهد. گزارش‌های تجمیعی (RUA) داده‌های کلی درباره اینکه کدام IPها از طرف دامنه ایمیل می‌فرستند و وضعیت احراز هویت آن‌ها چیست ارائه می‌دهند. گزارش‌های forensic ‏(RUF) نسخه‌های دقیقی از تک‌تک پیام‌هایی که در احراز هویت شکست خورده‌اند ارائه می‌دهند و امکان اشکال‌زدایی فنی عمیق مشکلات تحویل را فراهم می‌کنند.

پرسش‌هایی که تیم‌ها می‌پرسند

آیا DMARC جایگزین SPF و DKIM می‌شود؟

خیر، DMARC بر پایه SPF و DKIM ساخته شده است. برای تأیید هویت فرستنده دست‌کم یکی از آن‌ها باید وجود داشته و هم‌راستا باشد.

تفاوت quarantine و reject چیست؟

Quarantine به گیرنده می‌گوید ایمیل‌های ناموفق را در پوشه اسپم قرار دهد، در حالی که reject به گیرنده می‌گوید ایمیل را کاملاً مسدود کند.

هم‌راستایی DMARC چیست؟

هم‌راستایی زمانی برقرار است که دامنه هدر From قابل‌مشاهده با دامنه‌ای که رکورد SPF یا امضای DKIM تأیید کرده مطابقت داشته باشد.

منابع اصلی