عیب‌یابی · پاسخ مستند

چرا DMARC می‌گوید سیاست quarantine یا reject فعال نیست؟

سیاست DMARC زمانی فعال نیست که رکورد DNS شما حاوی p=none باشد؛ این مقدار به سرورهای گیرنده می‌گوید هیچ اقدامی علیه ایمیل‌هایی که در احراز هویت شکست می‌خورند انجام ندهند. برای فعال کردن یک سیاست محدودکننده، باید تگ p را در رکورد TXT خود به p=quarantine یا p=reject تغییر دهید. این تغییر دامنه شما را از حالت پایش به اعمال فعال هم‌راستایی SPF و DKIM منتقل می‌کند.

آشنایی با سیاست p=none

تگ p=none برای پایش استفاده می‌شود. این تگ به شما امکان می‌دهد گزارش‌های RUA و RUF را جمع‌آوری کنید تا ببینید چه کسانی از طرف شما ایمیل ارسال می‌کنند، بدون اینکه خطر مسدود شدن ایمیل‌های معتبر وجود داشته باشد. با اینکه این یک گام اول ضروری برای ممیزی است، هیچ مزیت امنیتی در برابر جعل ندارد، چون به سرور ایمیل گیرنده دستور داده می‌شود پیام را صرف‌نظر از شکست احراز هویت تحویل دهد.

سیاست quarantine در برابر reject

سیاست p=quarantine به گیرنده دستور می‌دهد با ایمیل احرازنشده به‌عنوان ایمیل مشکوک رفتار کند و معمولاً آن را به پوشه اسپم یا Junk منتقل کند. سیاست p=reject سخت‌گیرانه‌ترین تنظیم است و به گیرنده دستور می‌دهد ایمیل را کاملاً برگشت دهد. هر دو تنظیم سیاست فعال محسوب می‌شوند، چون با اعمال جریمه بر پیام‌های ناموفق، خطر جعل هویت دامنه را به‌طور فعال کاهش می‌دهند.

چگونه سیاست خود را به‌روز کنید

برای فعال کردن اعمال سیاست، به ارائه‌دهنده DNS خود بروید و رکورد TXT مربوط به _dmarc.yourdomain.com را پیدا کنید. مقدار را از v=DMARC1; p=none; به v=DMARC1; p=quarantine; یا v=DMARC1; p=reject; تغییر دهید. پیش از این تغییر مطمئن شوید رکوردهای SPF و DKIM شما درست پیکربندی شده‌اند تا ترافیک معتبر خودتان مسدود نشود. می‌توانید پیش از استقرار، با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) نحو رکورد خود را بررسی کنید.

نقش هم‌راستایی

اعمال DMARC به هم‌راستایی بستگی دارد. برای اینکه پیامی از DMARC عبور کند، باید از SPF یا DKIM عبور کند و دامنه موجود در هدر From باید با دامنه مورداستفاده در بررسی SPF یا DKIM مطابقت داشته باشد. اگر p=reject را بدون هم‌راستایی درست فعال کنید، هر سرویس شخص ثالثی که از طرف شما ایمیل می‌فرستد مسدود می‌شود، مگر اینکه در رکورد SPF شما مجاز شده باشد و با یک کلید DKIM معتبر امضا کند.

پرسش‌هایی که تیم‌ها می‌پرسند

آیا p=none یک رکورد DMARC معتبر است؟

بله، از نظر نحوی معتبر است و برای پایش استفاده می‌شود، اما محافظت فعالی در برابر جعل فراهم نمی‌کند.

آیا p=reject مانع تحویل ایمیل‌های من می‌شود؟

فقط اگر ایمیل‌های شما در هم‌راستایی SPF یا DKIM شکست بخورند. اگر احراز هویت شما درست باشد، p=reject بر ایمیل‌های معتبر شما اثری ندارد.

آیا می‌توانم p=quarantine و p=reject را با هم استفاده کنم؟

خیر، تگ p فقط یک مقدار می‌پذیرد. اما می‌توانید با sp= سیاست متفاوتی برای زیردامنه‌ها تعیین کنید.

منابع اصلی