Eine E-Mail kann die Authentifizierung bestehen, bevor eine Mailingliste sie ändert. Der nächste Empfänger braucht Nachweise über dieses frühere Ergebnis, um legitime Verarbeitung von Identitätsmissbrauch zu unterscheiden.
Warum kann legitime Weiterleitung die Authentifizierung brechen?
Weiterleitung kann den Sendeserver oder signierte Inhalte ändern, von denen Authentifizierungsprüfungen abhängen.
SPF prüft, ob ein Server für die Envelope-Sender-Domain autorisiert ist, die für Unzustellbarkeitsnachrichten verwendet wird. Ein Weiterleitungsserver kann sich von einer nicht autorisierten IP verbinden.
DKIM validiert eine Signatur, die mit einer signierenden Domain verknüpft ist. Die Signatur kann eine einfache Weiterleitung überstehen. Eine Mailingliste, die einen signierten Betreff oder Body ändert, kann sie ungültig machen.
DMARC verlangt, dass eine bestandene SPF- oder DKIM-Domain mit der sichtbaren From-Domain übereinstimmt. Diese Übereinstimmung wird Alignment genannt. Wenn keine der beiden Methoden einen alignierten Pass liefert, scheitert DMARC, selbst wenn die Nachricht legitim ist.
Was fügt ARC der Nachricht hinzu?
Jeder beteiligte Handler fügt drei Header hinzu, die zusammen ein ARC-Set bilden.
| Header | Nachweis, den er liefert |
|---|---|
ARC-Authentication-Results | Die vor den Änderungen des Handlers beobachteten Authentifizierungsergebnisse |
ARC-Message-Signature | Eine Signatur über die Nachricht, wie der Handler sie weitersendet |
ARC-Seal | Eine Signatur, die das ARC-Set und die vorherige Kette schützt |
Die Instanznummer i= ordnet die Sets. Der erste Handler verwendet i=1. Der nächste verwendet i=2, wodurch die Reihenfolge explizit wird.
Der cv=-Wert des Siegels zeichnet die Kettenvalidierung auf. Der Wert none kennzeichnet das erste Set. Der Wert pass zeichnet eine erfolgreiche Validierung einer bestehenden Kette auf. Der Wert fail zeichnet eine fehlgeschlagene Validierung auf.
RFC 8617 beschreibt, wie Empfänger die Integrität der Kette prüfen. Die Prüfung stellt nicht sicher, dass die gemeldete Bewertung jedes Handlers vertrauenswürdig ist.
Garantiert eine gültige Kette die Zustellung?
Eine gültige ARC-Kette garantiert keine Zustellung. Sie liefert Nachweise für die eigene Zustellentscheidung des Empfängers.
Der Empfänger entscheidet, ob er den Handlern vertraut, die die Nachweise geliefert haben. Ein unbekannter Handler wird nicht allein durch eine gültige Signatur vertrauenswürdig.
Die ARC-Spezifikation hat den Status Experimental. Das bedeutet, sie dokumentiert ein Protokoll zur Evaluierung und keine Internet-Standards-Track-Spezifikation. Die Zustellentscheidung bleibt beim Empfänger.
Wer muss ARC implementieren?
Weiterleitungsserver und Mailinglisten nutzen ARC, um Authentifizierungsnachweise für nachgelagerte Empfänger zu bewahren.
| Ihre Rolle | Relevante Aufgabe |
|---|---|
| Ursprünglicher Absender | Authentifizieren Sie Ihre E-Mails mit einer alignierten Domain |
| Weiterleitungsserver oder Mailingliste | Eingehende Kette auswerten und beim Verarbeiten der Nachricht ein ARC-Set hinzufügen |
| Empfänger | Verfügbare Ketten validieren und entscheiden, welchen Handlern Sie vertrauen |
Yahoos Absenderrichtlinien fordern Weiterleitungsserver auf, ARC zu implementieren. Damit können Empfänger legitime E-Mails bewerten, die durch Weiterleitung verändert wurden. Empfänger entscheiden weiterhin, ob sie die Nachricht akzeptieren.
Wenn Ihre direkte E-Mail DMARC nicht besteht, beheben Sie die Authentifizierung oder das Alignment. Ein ARC-Siegel repariert nicht die ursprüngliche Domain-Abweichung.
Was kann ein ursprünglicher Absender bei weitergeleiteten E-Mails tun?
Ein ursprünglicher Absender kann ein aligniertes DKIM bereitstellen, das die Weiterleitung übersteht, wenn die signierten Inhalte intakt bleiben.
Signieren Sie die Header, die Schutz benötigen. Vermeiden Sie ein Body-Length-Limit, das angehängte Inhalte unsigniert lässt. DKIM-Signierung erklärt diese Optionen.
Wenn ein späterer Handler signierte Inhalte bearbeitet, erfordert die Bewahrung des früheren Ergebnisses die Beteiligung dieses Handlers. ARC bietet ihm eine Möglichkeit, diesen Nachweis aufzuzeichnen. Der Empfänger entscheidet weiterhin, wie viel Gewicht er ihm beimisst.
Kurz gesagt
Weiterleitung und Bearbeitung können die Authentifizierung beeinträchtigen.
Ein geänderter Sendeserver kann SPF brechen. Das Ändern signierter Inhalte kann DKIM brechen.
Jeder beteiligte Handler fügt ein ARC-Set hinzu.
Die drei Header zeichnen Authentifizierungsergebnisse auf, signieren die ausgehende Nachricht und versiegeln die Kette.
Eine gültige Kette garantiert keine Zustellung.
Empfänger entscheiden, ob sie den Zwischenstationen vertrauen und wie sie deren Nachweise verwenden.
Absender und Zwischenstationen haben unterschiedliche Aufgaben.
Ursprüngliche Absender authentifizieren ihre E-Mails. Zwischenstationen können Nachweise über Ergebnisse bewahren, die vor ihren Änderungen beobachtet wurden.