فنی · پاسخ مستند

رکورد DMARC چیست؟ تعریف و راهنمای پیاده‌سازی

رکورد DMARC یک رکورد TXT در DNS است که به سرورهای ایمیل گیرنده می‌گوید با ایمیل‌هایی که در احراز هویت SPF یا DKIM شکست می‌خورند چه کنند. مالکان دامنه با آن می‌توانند برای ایمیل‌های احرازنشده سیاست none، quarantine یا reject تعیین کنند تا فقط فرستندگان مجاز بتوانند از دامنه استفاده کنند.

سازوکار عملکرد

DMARC با بررسی هم‌راستایی بین دامنه هدر From و دامنه‌هایی که SPF و DKIM تأیید کرده‌اند کار می‌کند. اگر بررسی SPF موفق باشد و دامنه مطابقت داشته باشد، یا امضای DKIM معتبر باشد و دامنه مطابقت داشته باشد، ایمیل با DMARC سازگار است. اگر هر دو شکست بخورند یا هم‌راستا نباشند، گیرنده سیاست تعریف‌شده در رکورد DMARC را اعمال می‌کند تا تعیین کند پیام تحویل شود، علامت‌گذاری شود یا مسدود شود.

اهمیت برای فرستندگان

DMARC با دادن اختیار رفتار گیرندگان با ایمیل‌های غیرمجاز به فرستنده، از جعل دامنه و فیشینگ جلوگیری می‌کند. بدون رکورد DMARC، گیرندگان دستور صریحی برای برخورد با احراز هویت ناموفق ندارند و این می‌تواند به تحویل ناهماهنگ منجر شود. پیاده‌سازی یک سیاست سخت‌گیرانه خطر ارسال ایمیل‌های جعلی توسط مهاجمان را که به نظر می‌رسد از دامنه رسمی سازمان شما آمده‌اند کاهش می‌دهد.

نکات عملیاتی و اشتباهات رایج

اشتباه رایج این است که پیش از تحلیل داده‌های گزارش، به سیاست reject بروید. فرستندگان باید با p=none شروع کنند تا ترافیک را بدون اثر بر تحویل زیر نظر بگیرند. خطای رایج دیگر، نحو نادرست در رکورد TXT است، مثل جاافتادن نقطه‌ویرگول‌ها یا تگ‌های نامعتبر. استفاده از SendHQ یا ابزارهای رایگان آن (https://sendhq.cc/tools) کمک می‌کند پیش از استقرار مطمئن شوید قالب رکورد درست است.

نمونه عملی

یک رکورد DMARC معمولی به این شکل است: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. در این مثال، v=DMARC1 نسخه رکورد را مشخص می‌کند، p=quarantine به گیرنده می‌گوید ایمیل‌های ناموفق را به پوشه اسپم بفرستد، و rua نشانی ایمیلی را تعیین می‌کند که گزارش‌های تجمیعی XML برای تحلیل به آن ارسال شوند.

سطوح سیاست

سه سطح اصلی سیاست وجود دارد. p=none حالت پایش است که در آن هیچ اقدامی علیه ایمیل‌های ناموفق انجام نمی‌شود. p=quarantine ایمیل‌های ناموفق را به پوشه Junk گیرنده می‌فرستد. p=reject سخت‌گیرانه‌ترین سطح است و به سرور گیرنده دستور می‌دهد ایمیل را کاملاً برگشت بزند تا هرگز به صندوق ایمیل گیرنده نرسد.

پرسش‌هایی که تیم‌ها می‌پرسند

آیا DMARC جایگزین SPF یا DKIM می‌شود؟

خیر، DMARC بر پایه SPF و DKIM ساخته شده است. برای تأیید هویت فرستنده دست‌کم یکی از آن‌ها باید وجود داشته و معتبر باشد، و DMARC سیاست لازم برای زمان شکست آن‌ها را فراهم می‌کند.

تفاوت rua و ruf چیست؟

rua برای گزارش‌های تجمیعی به کار می‌رود که آمار کلی حجم ایمیل و احراز هویت را ارائه می‌دهند. ruf برای گزارش‌های forensic به کار می‌رود که اطلاعات دقیقی درباره تک‌تک پیام‌های ناموفق می‌دهند.

آیا می‌توانم چند رکورد DMARC داشته باشم؟

خیر، هر دامنه فقط باید یک رکورد DMARC داشته باشد. اگر چند رکورد در DNS پیدا شود، سرورهای گیرنده معمولاً همه آن‌ها را نادیده می‌گیرند و دامنه بدون محافظت می‌ماند.

منابع اصلی