техническое · ответ с источниками
Что такое ARC (Authenticated Received Chain)
Authenticated Received Chain (ARC) — стандарт аутентификации почты, который позволяет промежуточным почтовым серверам подписывать результаты проверок SPF, DKIM и DMARC. Благодаря этому при пересылке письма конечный принимающий сервер может доверять исходному статусу аутентификации, даже если в процессе пересылки исходные подписи SPF или DKIM стали недействительными.
Как работает ARC
ARC добавляет в письмо три специальных заголовка, когда оно проходит через промежуточный сервер. Аутентификация ARC-Seal- обеспечивает цифровую подпись поверх ARC-Message-Seal, который содержит ARC-Authentication-Results. Эта цепочка создаёт проверяемую запись о статусе аутентификации на каждом узле. Если письмо пересылается, следующий сервер может проверить цепочку ARC и убедиться, что письмо было легитимным до того, как пересылающий сервер изменил конверт или заголовки.
Почему это важно для отправителей
ARC критически важен для отправителей, чьи письма часто пересылают пользователи или списки рассылки. Без ARC пересылающий сервер нередко меняет адрес отправителя или модифицирует тело письма, из-за чего проверки SPF и DKIM не проходят. Если у отправителя строгая политика DMARC reject, такие легитимные пересланные письма будут заблокированы. ARC даёт конечному получателю механизм, позволяющий проигнорировать сбой DMARC, если доверенный промежуточный сервер уже проверил письмо.
Практические замечания и типичные ошибки
Распространённая ошибка — считать, что ARC заменяет DKIM или SPF. ARC — дополнительный уровень, который зависит от этих протоколов. Он работает, только если промежуточный сервер поддерживает ARC, а конечный принимающий сервер доверяет тому, кто поставил печать ARC. Отправителям по-прежнему стоит использовать бесплатные инструменты SendHQ (https://sendhq.cc/tools), чтобы убедиться, что их основные DKIM- и SPF-записи настроены правильно, прежде чем полагаться на ARC при пересылке.
Конкретный пример реализации
Представьте, что пользователь пересылает рабочую почту на личный аккаунт Gmail. Рабочий сервер подписывает письмо с помощью DKIM. Пересылающий сервер получает его, проверяет DKIM и добавляет печать ARC. Когда письмо приходит в Gmail, исходная проверка SPF не проходит, потому что пересылающий сервер не является авторизованным отправителем. Однако Gmail видит печать ARC от доверенного пересылающего сервера, проверяет исходный результат DKIM, сохранённый в заголовке ARC, и доставляет письмо, а не отклоняет его.
Взаимодействие ARC и DMARC
ARC служит страховкой для DMARC. DMARC оценивает текущее состояние письма, а ARC предоставляет историю его аутентификации. Если текущая проверка DMARC не проходит, но существует действительная цепочка ARC от доверенного источника, принимающий агент передачи почты (MTA) может переопределить политику DMARC и принять письмо, сокращая число ложных срабатываний спам-фильтров.
Что спрашивают команды
Заменяет ли ARC DMARC?
Нет, ARC не заменяет DMARC. Он позволяет сохранить результаты аутентификации, чтобы после пересылки письма DMARC можно было оценить точнее.
Кому нужно внедрять ARC?
ARC в основном внедряют почтовые посредники: менеджеры списков рассылки, сервисы пересылки и корпоративные почтовые шлюзы.
Остановит ли ARC весь спам?
Нет. ARC предназначен для того, чтобы легитимные пересланные письма не помечались как спам, а не для борьбы со спамом как таковым. Он основан на доверии между тем, кто ставит печать, и получателем.
Поддерживают ли ARC все почтовые провайдеры?
Большинство крупных провайдеров, например Gmail и Microsoft 365, поддерживают ARC, но среди небольших почтовых серверов и устаревших систем поддержка различается.