عیبیابی · پاسخ مستند
چرا DMARC میگوید سیاست quarantine یا reject فعال نیست؟
سیاست DMARC زمانی فعال نیست که رکورد DNS شما حاوی p=none باشد؛ این مقدار به سرورهای گیرنده میگوید هیچ اقدامی علیه ایمیلهایی که در احراز هویت شکست میخورند انجام ندهند. برای فعال کردن یک سیاست محدودکننده، باید تگ p را در رکورد TXT خود به p=quarantine یا p=reject تغییر دهید. این تغییر دامنه شما را از حالت پایش به اعمال فعال همراستایی SPF و DKIM منتقل میکند.
آشنایی با سیاست p=none
تگ p=none برای پایش استفاده میشود. این تگ به شما امکان میدهد گزارشهای RUA و RUF را جمعآوری کنید تا ببینید چه کسانی از طرف شما ایمیل ارسال میکنند، بدون اینکه خطر مسدود شدن ایمیلهای معتبر وجود داشته باشد. با اینکه این یک گام اول ضروری برای ممیزی است، هیچ مزیت امنیتی در برابر جعل ندارد، چون به سرور ایمیل گیرنده دستور داده میشود پیام را صرفنظر از شکست احراز هویت تحویل دهد.
سیاست quarantine در برابر reject
سیاست p=quarantine به گیرنده دستور میدهد با ایمیل احرازنشده بهعنوان ایمیل مشکوک رفتار کند و معمولاً آن را به پوشه اسپم یا Junk منتقل کند. سیاست p=reject سختگیرانهترین تنظیم است و به گیرنده دستور میدهد ایمیل را کاملاً برگشت دهد. هر دو تنظیم سیاست فعال محسوب میشوند، چون با اعمال جریمه بر پیامهای ناموفق، خطر جعل هویت دامنه را بهطور فعال کاهش میدهند.
چگونه سیاست خود را بهروز کنید
برای فعال کردن اعمال سیاست، به ارائهدهنده DNS خود بروید و رکورد TXT مربوط به _dmarc.yourdomain.com را پیدا کنید. مقدار را از v=DMARC1; p=none; به v=DMARC1; p=quarantine; یا v=DMARC1; p=reject; تغییر دهید. پیش از این تغییر مطمئن شوید رکوردهای SPF و DKIM شما درست پیکربندی شدهاند تا ترافیک معتبر خودتان مسدود نشود. میتوانید پیش از استقرار، با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) نحو رکورد خود را بررسی کنید.
نقش همراستایی
اعمال DMARC به همراستایی بستگی دارد. برای اینکه پیامی از DMARC عبور کند، باید از SPF یا DKIM عبور کند و دامنه موجود در هدر From باید با دامنه مورداستفاده در بررسی SPF یا DKIM مطابقت داشته باشد. اگر p=reject را بدون همراستایی درست فعال کنید، هر سرویس شخص ثالثی که از طرف شما ایمیل میفرستد مسدود میشود، مگر اینکه در رکورد SPF شما مجاز شده باشد و با یک کلید DKIM معتبر امضا کند.
پرسشهایی که تیمها میپرسند
آیا p=none یک رکورد DMARC معتبر است؟
بله، از نظر نحوی معتبر است و برای پایش استفاده میشود، اما محافظت فعالی در برابر جعل فراهم نمیکند.
آیا p=reject مانع تحویل ایمیلهای من میشود؟
فقط اگر ایمیلهای شما در همراستایی SPF یا DKIM شکست بخورند. اگر احراز هویت شما درست باشد، p=reject بر ایمیلهای معتبر شما اثری ندارد.
آیا میتوانم p=quarantine و p=reject را با هم استفاده کنم؟
خیر، تگ p فقط یک مقدار میپذیرد. اما میتوانید با sp= سیاست متفاوتی برای زیردامنهها تعیین کنید.
منابع اصلی
- RFC 7489: احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) — RFC Editor
- RFC 7208: چارچوب سیاست فرستنده (SPF) — RFC Editor
- RFC 6376: امضاهای DomainKeys Identified Mail (DKIM) — RFC Editor