فنی · پاسخ مستند

هم‌راستایی DMARC: حالت relaxed در برابر strict

هم‌راستایی DMARC تعیین می‌کند آیا دامنه هدر From با دامنه‌ای که SPF و DKIM تأیید کرده‌اند مطابقت دارد یا نه. هم‌راستایی relaxed اجازه می‌دهد زیردامنه‌ها با دامنه سازمانی مطابقت داشته باشند، اما هم‌راستایی strict مطابقت دقیق دامنه را الزامی می‌کند.

تعریف هم‌راستایی DMARC

هم‌راستایی فرایند بررسی این است که دامنه به‌کاررفته در هدر From قابل‌مشاهده ایمیل با دامنه‌ای که از طریق SPF یا DKIM احراز هویت شده یکی باشد. بدون هم‌راستایی، فرستنده می‌تواند پیام را با یک دامنه دلخواه تحت کنترل خود احراز هویت کند و در همان حال در هدر From برند دیگری را جعل کند. DMARC با الزام یک پیوند منطقی بین هویت و سازوکار احراز هویت جلوی این کار را می‌گیرد.

سازوکار هم‌راستایی relaxed

در حالت relaxed که تنظیم پیش‌فرض است، DMARC مطابقت را می‌پذیرد اگر دامنه هدر From و دامنه SPF یا DKIM دامنه سازمانی یکسانی داشته باشند. برای مثال، اگر هدر From برابر mail.example.com و دامنه SPF برابر example.com باشد، هم‌راستایی relaxed آن را موفق می‌داند، چون هر دو دامنه ریشه یکسانی دارند.

سازوکار هم‌راستایی strict

هم‌راستایی strict مطابقت دقیق حرف‌به‌حرف بین دامنه هدر From و دامنه احرازهویت‌شده را الزامی می‌کند. در همان مثال قبلی، اگر هدر From برابر mail.example.com و دامنه SPF برابر example.com باشد، هم‌راستایی strict شکست می‌خورد. برای موفقیت، هر دو باید دقیقاً example.com یا هر دو دقیقاً mail.example.com باشند.

تأثیر عملی برای فرستندگان

هم‌راستایی strict با جلوگیری از هرگونه جعل زیردامنه امنیت بیشتری فراهم می‌کند، اما اگر فرستندگان شخص ثالث از زیردامنه‌های متفاوت استفاده کنند، خطر شکست DMARC برای ایمیل‌های مشروع را بالا می‌برد. هم‌راستایی relaxed معمولاً برای سازمان‌هایی که از چند ابزار SaaS برای ارسال از طرف خود استفاده می‌کنند ترجیح داده می‌شود. می‌توانید با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) پیکربندی فعلی خود را بررسی کنید تا از مسدود شدن ناخواسته جلوگیری شود.

مقایسه با یک مثال مشخص

سناریو: هدر From برابر notifications.brand.com و دامنه SPF برابر brand.com است. با هم‌راستایی relaxed ‏(aspf=r) نتیجه موفق است. با هم‌راستایی strict ‏(aspf=s) نتیجه شکست است. به همین ترتیب برای DKIM، اگر تگ d= در امضا برابر brand.com باشد، هم‌راستایی relaxed ‏(adkim=r) برای notifications.brand.com موفق است، اما هم‌راستایی strict ‏(adkim=s) شکست می‌خورد.

پرسش‌هایی که تیم‌ها می‌پرسند

حالت پیش‌فرض هم‌راستایی کدام است؟

اگر تگ‌های aspf و adkim در رکورد DMARC حذف شوند، هم‌راستایی relaxed برای هر دو SPF و DKIM پیش‌فرض است.

چه زمانی باید از هم‌راستایی strict استفاده کنم؟

وقتی کنترل کامل بر تمام زیرساخت ارسال دارید و می‌خواهید از هرگونه استفاده غیرمجاز از زیردامنه‌ها جلوگیری کنید، از هم‌راستایی strict استفاده کنید.

آیا تغییر هم‌راستایی روی رکوردهای SPF یا DKIM اثر می‌گذارد؟

خیر، هم‌راستایی یک تنظیم در سیاست DMARC است. این تنظیم فقط نحوه ارزیابی نتایج موجود SPF و DKIM در برابر هدر From توسط گیرنده را تغییر می‌دهد.

آیا می‌توانم برای SPF و DKIM حالت‌های متفاوتی داشته باشم؟

بله، می‌توانید در یک رکورد DMARC مقدار aspf=s را برای هم‌راستایی strict در SPF و adkim=r را برای هم‌راستایی relaxed در DKIM تنظیم کنید.

منابع اصلی