เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง

Authenticated Received Chain (ARC) คืออะไร

Authenticated Received Chain (ARC) เป็นมาตรฐานการยืนยันตัวตนอีเมลที่ให้เมลเซิร์ฟเวอร์ตัวกลางลงลายเซ็นผลการตรวจสอบ SPF, DKIM และ DMARC เมื่ออีเมลถูกส่งต่อ เซิร์ฟเวอร์ปลายทางจึงเชื่อถือสถานะการยืนยันตัวตนดั้งเดิมได้ แม้กระบวนการส่งต่อจะทำให้ลายเซ็น SPF หรือ DKIM เดิมใช้ไม่ได้แล้วก็ตาม

ARC ทำงานอย่างไร

ARC ทำงานโดยเพิ่มเฮดเดอร์เฉพาะสามรายการลงในอีเมลเมื่อผ่านเซิร์ฟเวอร์ตัวกลาง ARC-Seal ให้ลายเซ็นดิจิทัลครอบ ARC-Message-Seal ซึ่งมี ARC-Authentication-Results อยู่ ห่วงโซ่นี้สร้างบันทึกที่ตรวจสอบได้ของสถานะการยืนยันตัวตนในแต่ละ hop เมื่อข้อความถูกส่งต่อ เซิร์ฟเวอร์ถัดไปจะตรวจสอบห่วงโซ่ ARC เพื่อดูว่าข้อความถูกต้องก่อนที่ผู้ส่งต่อจะแก้ไข envelope หรือเฮดเดอร์

ความสำคัญสำหรับผู้ส่งอีเมล

ARC สำคัญมากสำหรับผู้ส่งที่อีเมลถูกผู้ใช้หรือเมลลิสต์ส่งต่อบ่อย หากไม่มี ARC ผู้ส่งต่อมักเปลี่ยนที่อยู่ผู้ส่งหรือแก้ไขเนื้อหาข้อความ ทำให้ SPF และ DKIM ล้มเหลว หากผู้ส่งตั้งนโยบาย DMARC แบบ reject ที่เข้มงวด อีเมลที่ส่งต่อโดยชอบเหล่านี้จะถูกบล็อก ARC จึงเป็นกลไกให้ผู้รับปลายทางไม่ต้องสนใจความล้มเหลวของ DMARC หากเซิร์ฟเวอร์ตัวกลางที่เชื่อถือได้ตรวจสอบข้อความไว้แล้ว

หมายเหตุการใช้งานและข้อผิดพลาดที่พบบ่อย

ข้อผิดพลาดที่พบบ่อยคือเข้าใจว่า ARC มาแทน DKIM หรือ SPF ARC เป็นชั้นเสริมที่ต้องพึ่งโปรโตคอลเหล่านั้น และใช้งานได้ต่อเมื่อเซิร์ฟเวอร์ตัวกลางรองรับ ARC และเซิร์ฟเวอร์ปลายทางเชื่อถือผู้ลงซีล ARC ผู้ส่งยังควรใช้เครื่องมือฟรีของ SendHQ (https://sendhq.cc/tools) เพื่อให้แน่ใจว่าเรคคอร์ด DKIM และ SPF หลักตั้งค่าถูกต้อง ก่อนพึ่ง ARC ในกรณีที่มีการส่งต่อ

ตัวอย่างการนำไปใช้จริง

สมมติว่าผู้ใช้ส่งต่ออีเมลงานไปยังบัญชี Gmail ส่วนตัว เซิร์ฟเวอร์ของที่ทำงานลงลายเซ็น DKIM ในเมล เซิร์ฟเวอร์ส่งต่อรับเมล ตรวจสอบ DKIM และเพิ่มซีล ARC เมื่อ Gmail ได้รับเมล SPF เดิมล้มเหลวเพราะเซิร์ฟเวอร์ส่งต่อไม่ใช่ผู้ส่งที่ได้รับอนุญาต แต่ Gmail เห็นซีล ARC จากผู้ส่งต่อที่เชื่อถือได้ ตรวจสอบผล DKIM เดิมที่เก็บไว้ในเฮดเดอร์ ARC แล้วส่งเมลถึงผู้รับแทนที่จะปฏิเสธ

ARC กับ DMARC ทำงานร่วมกันอย่างไร

ARC เป็นตาข่ายนิรภัยของ DMARC DMARC ประเมินสถานะปัจจุบันของข้อความ ส่วน ARC ให้บันทึกย้อนหลังของการยืนยันตัวตน หากการตรวจสอบ DMARC ปัจจุบันล้มเหลวแต่มีห่วงโซ่ ARC ที่ถูกต้องจากแหล่งที่เชื่อถือได้ mail transfer agent ปลายทางเลือกข้ามนโยบาย DMARC และรับข้อความได้ ช่วยลดผลบวกลวงในตัวกรองสแปม

คำถามที่ทีมมักถาม

ARC มาแทน DMARC หรือไม่

ไม่ ARC ไม่ได้มาแทน DMARC แต่เป็นวิธีรักษาผลการยืนยันตัวตนไว้ เพื่อให้ประเมิน DMARC ได้แม่นยำขึ้นหลังจากข้อความถูกส่งต่อ

ใครต้องติดตั้ง ARC

ARC ส่วนใหญ่ติดตั้งโดยตัวกลางของอีเมล เช่น ผู้จัดการเมลลิสต์ บริการส่งต่ออีเมล และเกตเวย์อีเมลระดับองค์กร

ARC หยุดสแปมได้ทั้งหมดหรือไม่

ไม่ ARC ออกแบบมาเพื่อป้องกันไม่ให้เมลที่ส่งต่อโดยชอบถูกทำเครื่องหมายเป็นสแปม ไม่ได้มีไว้หยุดสแปมเอง โดยอาศัยความไว้วางใจระหว่างผู้ลงซีลกับผู้รับ

ผู้ให้บริการอีเมลทุกรายรองรับ ARC หรือไม่

ผู้ให้บริการรายใหญ่ส่วนใหญ่ เช่น Gmail และ Microsoft 365 รองรับ ARC แต่การนำไปใช้แตกต่างกันในเมลเซิร์ฟเวอร์ขนาดเล็กและระบบรุ่นเก่า

แหล่งข้อมูลหลัก