فنی · پاسخ مستند
چگونه گزارشهای تجمیعی DMARC را بخوانیم؟
برای خواندن گزارشهای تجمیعی DMARC باید فایل XML ارسالشده توسط سرورهای ایمیل گیرنده را از حالت فشرده خارج کنید و تگهای record را parse کنید تا مشخص شود کدام نشانیهای IP از طرف شما ایمیل میفرستند و آیا در همراستایی SPF و DKIM موفق میشوند یا نه. چون این گزارشها در قالب XML خام هستند، بیشتر توسعهدهندگان از یک parser یا ابزاری مانند ابزارهای رایگان SendHQ (https://sendhq.cc/tools) برای نمایش بصری دادهها استفاده میکنند.
آشنایی با ساختار XML
گزارشهای تجمیعی DMARC از یک طرحواره XML استفاده میکنند. گزارش برای هر نشانی IP مبدأ یک بخش record دارد. در هر record، IP مبدأ، تعداد پیامهای ارسالشده از آن IP و مجموعهای از ارزیابیهای سیاست را پیدا میکنید. بخش ارزیابی سیاست نشان میدهد پیام در بررسیهای SPF و DKIM موفق شده یا شکست خورده و آیا این نتایج با دامنه From در هدر همراستا بودهاند یا نه.
تحلیل همراستایی SPF و DKIM
نتیجه pass در گزارش یعنی بررسی احراز هویت موفق بوده، اما چیزی که برای DMARC اهمیت دارد همراستایی است. همراستایی SPF زمانی برقرار است که دامنه Return-Path با دامنه هدر From مطابقت داشته باشد. همراستایی DKIM زمانی برقرار است که تگ d= در امضای DKIM با دامنه هدر From مطابقت داشته باشد. اگر هر دو شکست بخورند، پیام صرفنظر از نتایج بررسیهای جداگانه در DMARC شکست میخورد.
شناسایی فرستندگان غیرمجاز
گزارش را برای یافتن نشانیهای IP ناآشنا بررسی کنید. اگر IPای حجم بالایی ایمیل با شکست SPF و DKIM داشته باشد، احتمالاً یک فرستنده غیرمجاز یا یک سرویس شخص ثالث با پیکربندی نادرست است. این IPها را با زیرساخت شناختهشده و فهرست فروشندگان خود مقایسه کنید تا مشخص شود باید رکورد SPF را بهروز کنید یا یک کلید DKIM در اختیار شریک مشروع قرار دهید.
تفسیر disposition
تگ disposition به شما میگوید سرور گیرنده بر اساس سیاست فعلی DMARC شما با ایمیل چه کرده است. اگر سیاست شما p=none باشد، disposition معمولاً none است، یعنی ایمیل با وجود شکستها تحویل داده شده است. اگر p=quarantine باشد، ممکن است ایمیل به پوشه اسپم رفته باشد. اگر p=reject باشد، ایمیل کاملاً مسدود شده است. از این معیارها برای حرکت ایمن از none به reject استفاده کنید.
پرسشهایی که تیمها میپرسند
چرا گزارشهای DMARC بهصورت فایلهای XML فشرده ارسال میشوند؟
XML امکان داده ساختیافتهای را فراهم میکند که ماشینها میتوانند پردازش کنند، و فشردهسازی پهنای باند لازم برای ارسال روزانه حجم زیاد دادههای تجمیعی را کاهش میدهد.
این گزارشها هر چند وقت یک بار تولید میشوند؟
بیشتر سرورهای ایمیل گیرنده هر 24 ساعت یک بار گزارش تجمیعی میفرستند، هرچند زمانبندی بسته به ارائهدهنده متفاوت است.
تفاوت گزارشهای تجمیعی و forensic چیست؟
گزارشهای تجمیعی آمار کلی جریانهای ایمیل را ارائه میدهند، در حالی که گزارشهای forensic نمونههای دقیقی از پیامهای مشخصی که شکست خوردهاند ارائه میدهند.
منابع اصلی
- RFC 7489: احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) — RFC Editor
- RFC 7208: چارچوب سیاست فرستنده (SPF) — RFC Editor
- RFC 6376: امضاهای DomainKeys Identified Mail (DKIM) — RFC Editor