فنی · پاسخ مستند
رکورد DMARC چیست؟ تعریف و راهنمای پیادهسازی
رکورد DMARC یک رکورد TXT در DNS است که به سرورهای ایمیل گیرنده میگوید با ایمیلهایی که در احراز هویت SPF یا DKIM شکست میخورند چه کنند. مالکان دامنه با آن میتوانند برای ایمیلهای احرازنشده سیاست none، quarantine یا reject تعیین کنند تا فقط فرستندگان مجاز بتوانند از دامنه استفاده کنند.
سازوکار عملکرد
DMARC با بررسی همراستایی بین دامنه هدر From و دامنههایی که SPF و DKIM تأیید کردهاند کار میکند. اگر بررسی SPF موفق باشد و دامنه مطابقت داشته باشد، یا امضای DKIM معتبر باشد و دامنه مطابقت داشته باشد، ایمیل با DMARC سازگار است. اگر هر دو شکست بخورند یا همراستا نباشند، گیرنده سیاست تعریفشده در رکورد DMARC را اعمال میکند تا تعیین کند پیام تحویل شود، علامتگذاری شود یا مسدود شود.
اهمیت برای فرستندگان
DMARC با دادن اختیار رفتار گیرندگان با ایمیلهای غیرمجاز به فرستنده، از جعل دامنه و فیشینگ جلوگیری میکند. بدون رکورد DMARC، گیرندگان دستور صریحی برای برخورد با احراز هویت ناموفق ندارند و این میتواند به تحویل ناهماهنگ منجر شود. پیادهسازی یک سیاست سختگیرانه خطر ارسال ایمیلهای جعلی توسط مهاجمان را که به نظر میرسد از دامنه رسمی سازمان شما آمدهاند کاهش میدهد.
نکات عملیاتی و اشتباهات رایج
اشتباه رایج این است که پیش از تحلیل دادههای گزارش، به سیاست reject بروید. فرستندگان باید با p=none شروع کنند تا ترافیک را بدون اثر بر تحویل زیر نظر بگیرند. خطای رایج دیگر، نحو نادرست در رکورد TXT است، مثل جاافتادن نقطهویرگولها یا تگهای نامعتبر. استفاده از SendHQ یا ابزارهای رایگان آن (https://sendhq.cc/tools) کمک میکند پیش از استقرار مطمئن شوید قالب رکورد درست است.
نمونه عملی
یک رکورد DMARC معمولی به این شکل است: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. در این مثال، v=DMARC1 نسخه رکورد را مشخص میکند، p=quarantine به گیرنده میگوید ایمیلهای ناموفق را به پوشه اسپم بفرستد، و rua نشانی ایمیلی را تعیین میکند که گزارشهای تجمیعی XML برای تحلیل به آن ارسال شوند.
سطوح سیاست
سه سطح اصلی سیاست وجود دارد. p=none حالت پایش است که در آن هیچ اقدامی علیه ایمیلهای ناموفق انجام نمیشود. p=quarantine ایمیلهای ناموفق را به پوشه Junk گیرنده میفرستد. p=reject سختگیرانهترین سطح است و به سرور گیرنده دستور میدهد ایمیل را کاملاً برگشت بزند تا هرگز به صندوق ایمیل گیرنده نرسد.
پرسشهایی که تیمها میپرسند
آیا DMARC جایگزین SPF یا DKIM میشود؟
خیر، DMARC بر پایه SPF و DKIM ساخته شده است. برای تأیید هویت فرستنده دستکم یکی از آنها باید وجود داشته و معتبر باشد، و DMARC سیاست لازم برای زمان شکست آنها را فراهم میکند.
تفاوت rua و ruf چیست؟
rua برای گزارشهای تجمیعی به کار میرود که آمار کلی حجم ایمیل و احراز هویت را ارائه میدهند. ruf برای گزارشهای forensic به کار میرود که اطلاعات دقیقی درباره تکتک پیامهای ناموفق میدهند.
آیا میتوانم چند رکورد DMARC داشته باشم؟
خیر، هر دامنه فقط باید یک رکورد DMARC داشته باشد. اگر چند رکورد در DNS پیدا شود، سرورهای گیرنده معمولاً همه آنها را نادیده میگیرند و دامنه بدون محافظت میماند.
منابع اصلی
- RFC 7489: احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) — RFC Editor
- RFC 7208: چارچوب سیاست فرستنده (SPF) — RFC Editor
- RFC 6376: امضاهای DomainKeys Identified Mail (DKIM) — RFC Editor