अगर आप मुट्ठी भर से ज़्यादा मार्केटिंग या ट्रांज़ैक्शनल ईमेल भेजते हैं, तो आपको लगभग निश्चित रूप से DMARC की ज़रूरत है, और कई भेजने वालों के लिए यह अब एक अनिवार्य शर्त है। Google और Yahoo को ज़रूरत है कि प्रतिदिन 5,000 से ज़्यादा संदेश भेजने वाला हर व्यक्ति DMARC रिकॉर्ड पब्लिश करे। इस नियम से परे, DMARC एकमात्र मानक है जो आपके प्राप्तकर्ताओं को दिखने वाले डोमेन को स्पूफ़िंग से बचाता है।
DMARC किसके लिए अनिवार्य है?
सबसे स्पष्ट सीमा Google और Yahoo के बल्क सेंडर नियम हैं। अगर आप प्रतिदिन Gmail या Yahoo पतों पर 5,000 से ज़्यादा संदेश भेजते हैं, तो आपको:
- SPF और DKIM दोनों से ऑथेंटिकेट करना होगा।
- एक DMARC रिकॉर्ड पब्लिश करना होगा (
p=noneकी पॉलिसी बेसलाइन शर्त पूरी करती है)। - स्पैम शिकायत दरें कम रखनी होंगी और वन-क्लिक अनसब्सक्राइब का पालन करना होगा।
वह 5,000-प्रतिदिन की सीमा विशेष रूप से Gmail और Yahoo प्राप्तकर्ताओं के लिए मापी जाती है, और बहुत से भेजने वाले इसे बिना जाने पार कर जाते हैं, ख़ासकर कैंपेन के दौरान। अगर थोड़ी भी संभावना है कि आप इसके क़रीब हैं, तो DMARC को वैकल्पिक नहीं बल्कि अनिवार्य मानें। Google और Yahoo की शर्तों की हमारी विस्तृत व्याख्या पूरी चेकलिस्ट को गहराई से कवर करती है।
अगर मैं इससे कम भेजता हूँ तो?
आप पर DMARC पब्लिश करने की बाध्यता नहीं है, लेकिन फिर भी यह अच्छा विचार है, दो कारणों से।
पहला कारण सुरक्षा है। कोई भी डोमेन जिसे ग्राहक पहचानते हैं, स्पूफ़िंग का निशाना बन सकता है, और वॉल्यूम से इसका कोई लेना-देना नहीं है। एक छोटी कंपनी का डोमेन किसी फ़िशिंग हमले में उतनी ही आसानी से नक़ली बनाया जा सकता है जितना किसी बड़ी कंपनी का, कभी-कभी और भी आसानी से, क्योंकि कोई रिपोर्ट्स पर नज़र नहीं रखता। DMARC वह चीज़ है जो आपको यह रोकने देती है।
दूसरा कारण दृश्यता है। Monitor mode में भी, DMARC रिपोर्ट्स आपको दिखाती हैं कि आपके नाम से कौन-कौन सी सेवा मेल भेज रही है। रिपोर्टिंग सबसे कम आँका जाने वाला फ़ायदा है: ज़्यादातर टीमों को पहले हफ़्ते में ही कोई भुलाया हुआ टूल या ग़लत कॉन्फ़िगर किया गया सेंडर मिल जाता है, चाहे सीमा हो या न हो।
Monitor mode से आगे किसे बढ़ना चाहिए?
"do I have a record at all." के बाद यही वह अंतर है जो मायने रखता है। p=none पब्लिश करना अनुपालन का बॉक्स टिक करता है और आपको रिपोर्ट्स देता है, लेकिन यह एक भी स्पूफ़्ड संदेश नहीं रोकता। एन्फ़ोर्समेंट (p=quarantine या p=reject) वह है जो वास्तव में लोगों की सुरक्षा करता है।
अगर इनमें से कोई भी बात आप पर लागू होती है, तो आपको एन्फ़ोर्समेंट की ओर बढ़ना चाहिए:
- आप ट्रांज़ैक्शनल मेल भेजते हैं जिन पर ग्राहक कार्रवाई करते हैं, जैसे रसीदें, पासवर्ड रीसेट, और अकाउंट अलर्ट। ये फ़िशिंग के लिए सबसे आकर्षक लक्ष्य हैं।
- आप भरोसे के प्रति संवेदनशील उद्योग में हैं जैसे फ़ाइनेंस, हेल्थकेयर, या ई-कॉमर्स।
- आपका ब्रांड इतना प्रसिद्ध है कि कोई उसकी नकल करने की कोशिश करे।
- आपने पहले से ही अपने डोमेन का इस्तेमाल करके स्पूफ़िंग या फ़िशिंग देखी है।
अगर आपका कम-वॉल्यूम वाला आंतरिक डोमेन है जो लगभग कुछ नहीं भेजता, तो monitor mode एक उचित ठहराव हो सकता है। लेकिन ज़्यादातर वास्तविक भेजने वालों के लिए, p=none सिर्फ़ शुरुआती बिंदु है, और reject अंतिम लक्ष्य है। DMARC पॉलिसी क्या है में बताया गया है कि वहाँ तक सुरक्षित तरीके से कैसे पहुँचें।
वास्तव में कितनी मेहनत लगती है?
आपकी उम्मीद से कम, ख़ासकर अगर SPF और DKIM पहले से मौजूद हैं। DMARC अपने आप में एक DNS रिकॉर्ड है, और आप monitor mode से शुरू करते हैं जहाँ यह कुछ नहीं तोड़ सकता। लगातार करने वाला काम रोलआउट के दौरान रिपोर्ट्स पढ़ना है, फिर एन्फ़ोर्समेंट शुरू होने पर कभी-कभार जाँच। DMARC कैसे सेट अप करें चरण-दर-चरण गाइड है, और DMARC क्या है कॉन्सेप्ट समझाता है अगर आप अभी शुरुआत कर रहे हैं।
अगर आप Bird से भेजते हैं, तो DKIM और SPF अलाइनमेंट आपके सेंडिंग-डोमेन रिकॉर्ड्स से आते हैं, इसलिए मुख्य काम DMARC रिकॉर्ड बनाना और वापस आने वाली रिपोर्ट्स देखना है। ऑथेंटिकेशन गाइड में आपके डोमेन के लिए विशिष्ट जानकारी है।
तो, क्या आपको DMARC की ज़रूरत है? अगर आप बड़े प्रोवाइडर्स को बल्क मेल भेजते हैं, तो यह अनिवार्य है। अगर आप ऐसा कुछ भी भेजते हैं जिसकी नकल कोई स्कैमर करना चाहे, तो इसे ठीक से लागू करना सार्थक है। जो भेजने वाले इसे आराम से छोड़ सकते हैं, वे केवल वे हैं जिनकी नकल करने की कोई ज़हमत न उठाए, और यह समूह सुनने में लगता है उससे कहीं छोटा है।