เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง
เรคคอร์ด DMARC: คำจำกัดความและคู่มือการติดตั้ง
เรคคอร์ด DMARC คือเรคคอร์ด TXT ใน DNS ที่บอกเซิร์ฟเวอร์เมลปลายทางว่าจะจัดการอีเมลที่ไม่ผ่านการยืนยันตัวตน SPF หรือ DKIM อย่างไร เจ้าของโดเมนกำหนดนโยบาย none, quarantine หรือ reject สำหรับอีเมลที่ยืนยันตัวตนไม่ได้ เพื่อให้เฉพาะผู้ส่งที่ได้รับอนุญาตใช้โดเมนได้
กลไกการทำงาน
DMARC ทำงานโดยตรวจสอบ alignment ระหว่างโดเมนในเฮดเดอร์ From กับโดเมนที่ SPF และ DKIM ตรวจสอบ หาก SPF ผ่านและโดเมนตรงกัน หรือลายเซ็น DKIM ถูกต้องและโดเมนตรงกัน อีเมลจะถือว่าเป็นไปตาม DMARC หากทั้งสองไม่ผ่านหรือไม่ align ผู้รับจะใช้นโยบายที่กำหนดในเรคคอร์ด DMARC เพื่อตัดสินว่าจะส่งถึง ทำเครื่องหมาย หรือบล็อกข้อความ
ความสำคัญต่อผู้ส่ง
DMARC ป้องกันการปลอมแปลงโดเมนและฟิชชิงโดยให้ผู้ส่งควบคุมได้ว่าผู้รับจะจัดการอีเมลที่ไม่ได้รับอนุญาตอย่างไร หากไม่มีเรคคอร์ด DMARC ผู้รับจะไม่มีคำสั่งที่ชัดเจนว่าต้องทำอย่างไรกับอีเมลที่ยืนยันตัวตนไม่ผ่าน ซึ่งอาจทำให้การส่งถึงไม่สม่ำเสมอ การใช้นโยบายที่เข้มงวดช่วยลดความเสี่ยงที่ผู้โจมตีจะส่งอีเมลปลอมที่ดูเหมือนมาจากโดเมนอย่างเป็นทางการขององค์กรคุณ
หมายเหตุการใช้งานจริงและข้อผิดพลาด
ข้อผิดพลาดที่พบบ่อยคือเปลี่ยนไปใช้นโยบาย reject ก่อนวิเคราะห์ข้อมูลรายงาน ผู้ส่งควรเริ่มด้วย p=none เพื่อเฝ้าดูทราฟฟิกโดยไม่กระทบการส่งถึง อีกข้อผิดพลาดที่พบบ่อยคือไวยากรณ์ของเรคคอร์ด TXT ไม่ถูกต้อง เช่น ขาดเครื่องหมายเซมิโคลอนหรือใช้แท็กที่ไม่ถูกต้อง การใช้ SendHQ หรือเครื่องมือฟรี (https://sendhq.cc/tools) ช่วยตรวจสอบว่าเรคคอร์ดมีรูปแบบถูกต้องก่อนนำไปใช้จริง
ตัวอย่างที่เป็นรูปธรรม
เรคคอร์ด DMARC ทั่วไปมีลักษณะดังนี้ v=DMARC1; p=quarantine; rua=mailto:reports@example.com ในตัวอย่างนี้ v=DMARC1 ระบุเวอร์ชันของเรคคอร์ด p=quarantine สั่งให้ผู้รับส่งอีเมลที่ไม่ผ่านเข้าโฟลเดอร์สแปม และ rua ระบุที่อยู่อีเมลที่จะรับรายงานรวมแบบ XML เพื่อนำไปวิเคราะห์
ระดับนโยบาย
นโยบายหลักมีสามระดับ p=none คือโหมดเฝ้าดู ไม่ดำเนินการใด ๆ กับอีเมลที่ไม่ผ่าน p=quarantine ส่งอีเมลที่ไม่ผ่านเข้าโฟลเดอร์ขยะของผู้รับ p=reject เข้มงวดที่สุด สั่งให้เซิร์ฟเวอร์ปลายทางตีกลับอีเมลทั้งหมด ไม่ให้ไปถึงกล่องจดหมายของผู้รับเลย
คำถามที่ทีมมักถาม
DMARC มาแทนที่ SPF หรือ DKIM หรือไม่
ไม่ DMARC ต่อยอดจาก SPF และ DKIM โดยต้องมีอย่างน้อยหนึ่งอย่างอยู่และถูกต้องเพื่อยืนยันตัวตนผู้ส่ง และกำหนดนโยบายสำหรับกรณีที่ทั้งสองไม่ผ่าน
rua กับ ruf ต่างกันอย่างไร
rua ใช้สำหรับรายงานรวมที่ให้สถิติระดับสูงเกี่ยวกับปริมาณอีเมลและการยืนยันตัวตน ruf ใช้สำหรับรายงาน forensic ที่ให้ข้อมูลโดยละเอียดของข้อความแต่ละฉบับที่ไม่ผ่าน
มีเรคคอร์ด DMARC หลายรายการได้หรือไม่
ไม่ โดเมนต้องมีเรคคอร์ด DMARC เพียงรายการเดียว หากพบหลายรายการใน DNS เซิร์ฟเวอร์ปลายทางมักจะเพิกเฉยทั้งหมด ทำให้โดเมนไม่ได้รับการปกป้อง