فنی · پاسخ مستند

چگونه گزارش‌های تجمیعی DMARC را بخوانیم؟

برای خواندن گزارش‌های تجمیعی DMARC باید فایل XML ارسال‌شده توسط سرورهای ایمیل گیرنده را از حالت فشرده خارج کنید و تگ‌های record را parse کنید تا مشخص شود کدام نشانی‌های IP از طرف شما ایمیل می‌فرستند و آیا در هم‌راستایی SPF و DKIM موفق می‌شوند یا نه. چون این گزارش‌ها در قالب XML خام هستند، بیشتر توسعه‌دهندگان از یک parser یا ابزاری مانند ابزارهای رایگان SendHQ (https://sendhq.cc/tools) برای نمایش بصری داده‌ها استفاده می‌کنند.

آشنایی با ساختار XML

گزارش‌های تجمیعی DMARC از یک طرح‌واره XML استفاده می‌کنند. گزارش برای هر نشانی IP مبدأ یک بخش record دارد. در هر record، IP مبدأ، تعداد پیام‌های ارسال‌شده از آن IP و مجموعه‌ای از ارزیابی‌های سیاست را پیدا می‌کنید. بخش ارزیابی سیاست نشان می‌دهد پیام در بررسی‌های SPF و DKIM موفق شده یا شکست خورده و آیا این نتایج با دامنه From در هدر هم‌راستا بوده‌اند یا نه.

تحلیل هم‌راستایی SPF و DKIM

نتیجه pass در گزارش یعنی بررسی احراز هویت موفق بوده، اما چیزی که برای DMARC اهمیت دارد هم‌راستایی است. هم‌راستایی SPF زمانی برقرار است که دامنه Return-Path با دامنه هدر From مطابقت داشته باشد. هم‌راستایی DKIM زمانی برقرار است که تگ d= در امضای DKIM با دامنه هدر From مطابقت داشته باشد. اگر هر دو شکست بخورند، پیام صرف‌نظر از نتایج بررسی‌های جداگانه در DMARC شکست می‌خورد.

شناسایی فرستندگان غیرمجاز

گزارش را برای یافتن نشانی‌های IP ناآشنا بررسی کنید. اگر IPای حجم بالایی ایمیل با شکست SPF و DKIM داشته باشد، احتمالاً یک فرستنده غیرمجاز یا یک سرویس شخص ثالث با پیکربندی نادرست است. این IPها را با زیرساخت شناخته‌شده و فهرست فروشندگان خود مقایسه کنید تا مشخص شود باید رکورد SPF را به‌روز کنید یا یک کلید DKIM در اختیار شریک مشروع قرار دهید.

تفسیر disposition

تگ disposition به شما می‌گوید سرور گیرنده بر اساس سیاست فعلی DMARC شما با ایمیل چه کرده است. اگر سیاست شما p=none باشد، disposition معمولاً none است، یعنی ایمیل با وجود شکست‌ها تحویل داده شده است. اگر p=quarantine باشد، ممکن است ایمیل به پوشه اسپم رفته باشد. اگر p=reject باشد، ایمیل کاملاً مسدود شده است. از این معیارها برای حرکت ایمن از none به reject استفاده کنید.

پرسش‌هایی که تیم‌ها می‌پرسند

چرا گزارش‌های DMARC به‌صورت فایل‌های XML فشرده ارسال می‌شوند؟

XML امکان داده ساخت‌یافته‌ای را فراهم می‌کند که ماشین‌ها می‌توانند پردازش کنند، و فشرده‌سازی پهنای باند لازم برای ارسال روزانه حجم زیاد داده‌های تجمیعی را کاهش می‌دهد.

این گزارش‌ها هر چند وقت یک بار تولید می‌شوند؟

بیشتر سرورهای ایمیل گیرنده هر 24 ساعت یک بار گزارش تجمیعی می‌فرستند، هرچند زمان‌بندی بسته به ارائه‌دهنده متفاوت است.

تفاوت گزارش‌های تجمیعی و forensic چیست؟

گزارش‌های تجمیعی آمار کلی جریان‌های ایمیل را ارائه می‌دهند، در حالی که گزارش‌های forensic نمونه‌های دقیقی از پیام‌های مشخصی که شکست خورده‌اند ارائه می‌دهند.

منابع اصلی