فنی · پاسخ مستند
همراستایی DMARC: حالت relaxed در برابر strict
همراستایی DMARC تعیین میکند آیا دامنه هدر From با دامنهای که SPF و DKIM تأیید کردهاند مطابقت دارد یا نه. همراستایی relaxed اجازه میدهد زیردامنهها با دامنه سازمانی مطابقت داشته باشند، اما همراستایی strict مطابقت دقیق دامنه را الزامی میکند.
تعریف همراستایی DMARC
همراستایی فرایند بررسی این است که دامنه بهکاررفته در هدر From قابلمشاهده ایمیل با دامنهای که از طریق SPF یا DKIM احراز هویت شده یکی باشد. بدون همراستایی، فرستنده میتواند پیام را با یک دامنه دلخواه تحت کنترل خود احراز هویت کند و در همان حال در هدر From برند دیگری را جعل کند. DMARC با الزام یک پیوند منطقی بین هویت و سازوکار احراز هویت جلوی این کار را میگیرد.
سازوکار همراستایی relaxed
در حالت relaxed که تنظیم پیشفرض است، DMARC مطابقت را میپذیرد اگر دامنه هدر From و دامنه SPF یا DKIM دامنه سازمانی یکسانی داشته باشند. برای مثال، اگر هدر From برابر mail.example.com و دامنه SPF برابر example.com باشد، همراستایی relaxed آن را موفق میداند، چون هر دو دامنه ریشه یکسانی دارند.
سازوکار همراستایی strict
همراستایی strict مطابقت دقیق حرفبهحرف بین دامنه هدر From و دامنه احرازهویتشده را الزامی میکند. در همان مثال قبلی، اگر هدر From برابر mail.example.com و دامنه SPF برابر example.com باشد، همراستایی strict شکست میخورد. برای موفقیت، هر دو باید دقیقاً example.com یا هر دو دقیقاً mail.example.com باشند.
تأثیر عملی برای فرستندگان
همراستایی strict با جلوگیری از هرگونه جعل زیردامنه امنیت بیشتری فراهم میکند، اما اگر فرستندگان شخص ثالث از زیردامنههای متفاوت استفاده کنند، خطر شکست DMARC برای ایمیلهای مشروع را بالا میبرد. همراستایی relaxed معمولاً برای سازمانهایی که از چند ابزار SaaS برای ارسال از طرف خود استفاده میکنند ترجیح داده میشود. میتوانید با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) پیکربندی فعلی خود را بررسی کنید تا از مسدود شدن ناخواسته جلوگیری شود.
مقایسه با یک مثال مشخص
سناریو: هدر From برابر notifications.brand.com و دامنه SPF برابر brand.com است. با همراستایی relaxed (aspf=r) نتیجه موفق است. با همراستایی strict (aspf=s) نتیجه شکست است. به همین ترتیب برای DKIM، اگر تگ d= در امضا برابر brand.com باشد، همراستایی relaxed (adkim=r) برای notifications.brand.com موفق است، اما همراستایی strict (adkim=s) شکست میخورد.
پرسشهایی که تیمها میپرسند
حالت پیشفرض همراستایی کدام است؟
اگر تگهای aspf و adkim در رکورد DMARC حذف شوند، همراستایی relaxed برای هر دو SPF و DKIM پیشفرض است.
چه زمانی باید از همراستایی strict استفاده کنم؟
وقتی کنترل کامل بر تمام زیرساخت ارسال دارید و میخواهید از هرگونه استفاده غیرمجاز از زیردامنهها جلوگیری کنید، از همراستایی strict استفاده کنید.
آیا تغییر همراستایی روی رکوردهای SPF یا DKIM اثر میگذارد؟
خیر، همراستایی یک تنظیم در سیاست DMARC است. این تنظیم فقط نحوه ارزیابی نتایج موجود SPF و DKIM در برابر هدر From توسط گیرنده را تغییر میدهد.
آیا میتوانم برای SPF و DKIM حالتهای متفاوتی داشته باشم؟
بله، میتوانید در یک رکورد DMARC مقدار aspf=s را برای همراستایی strict در SPF و adkim=r را برای همراستایی relaxed در DKIM تنظیم کنید.
منابع اصلی
- RFC 7489: احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) — RFC Editor
- RFC 7208: چارچوب سیاست فرستنده (SPF) — RFC Editor
- RFC 6376: امضاهای DomainKeys Identified Mail (DKIM) — RFC Editor