जब वैध मेल DMARC में विफल होता है, तो कारण लगभग हमेशा कुछ अनुमानित चीज़ों में से एक होता है: एक गायब या गलत अलाइन SPF या DKIM परिणाम, फ़ॉरवर्डिंग जो SPF तोड़ देती है, या कोई थर्ड-पार्टी सेंडर जिसे आपके डोमेन के लिए कभी ऑथेंटिकेट नहीं किया गया। समाधान शायद ही कभी आपकी पॉलिसी को ढीला करना है। असली समाधान है स्रोत ढूँढना और उसे सही तरीके से ऑथेंटिकेट करना।
मुझे कैसे पता चलेगा कि क्या विफल हो रहा है?
अपनी रिपोर्ट्स से शुरू करें, क्योंकि वे आपको ठीक-ठीक बताती हैं कि कौन-सा स्रोत विफल हो रहा है और क्यों। आपकी एग्रीगेट रिपोर्ट्स मेल को भेजने वाले IP के अनुसार बाँटती हैं और हर एक के लिए SPF और DKIM परिणाम तथा अलाइनमेंट दिखाती हैं। कोई स्रोत जो रॉ चेक में pass दिखाता है लेकिन अलाइनमेंट के बाद fail दिखाता है, यह सबसे आम पैटर्न है, और यह सीधे समस्या की ओर इशारा करता है। अगर आप इन्हें पढ़ने में अभी सहज नहीं हैं, तो DMARC रिपोर्ट कैसे पढ़ें में सभी फ़ील्ड समझाई गई हैं।
एक बार जब आप देख सकें कि कौन-सा स्रोत विफल हो रहा है, तो कारण लगभग हमेशा नीचे दिए गए में से एक होता है।
कारण 1: अलाइनमेंट गैप
यह सबसे बड़ा कारण है। SPF या DKIM पास होता है, लेकिन ऐसे डोमेन के लिए जो आपके दिखने वाले From एड्रेस से मेल नहीं खाता, इसलिए DMARC इसे विफल मानता है। आमतौर पर इसका मतलब है कि कोई भेजने वाली सर्विस आपके डोमेन की बजाय अपने खुद के डोमेन से ऑथेंटिकेट करती है।
समाधान है सर्विस को अलाइनमेंट में लाना। SPF के लिए, इसका मतलब है Return-Path (बाउंस डोमेन) आपके अपने डोमेन पर सेट करके भेजना। DKIM के लिए, इसका मतलब है आपके डोमेन पर प्रकाशित की गई key से साइन करना, ताकि साइनिंग डोमेन आपके From से मेल खाए। अधिकतर ईमेल प्लेटफ़ॉर्म इसी के लिए कस्टम डोमेन सपोर्ट करते हैं: आप एक-दो CNAME प्रकाशित करते हैं और अलाइनमेंट अपने आप ठीक हो जाती है। इस अवधारणा को DMARC कैसे काम करता है में समझाया गया है।
कारण 2: फ़ॉरवर्डिंग
फ़ॉरवर्डिंग चुपचाप SPF को तोड़ देती है। जब कोई संदेश फ़ॉरवर्ड होता है, तो फ़ॉरवर्डिंग सर्वर उसे आगे भेजता है, और वह सर्वर आपके SPF रिकॉर्ड में नहीं होता, इसलिए अंतिम गंतव्य पर SPF चेक विफल हो जाता है। दूसरों की फ़ॉरवर्डिंग रूल्स के बारे में आप बहुत कुछ नहीं कर सकते।
अच्छी बात यह है कि DKIM आमतौर पर फ़ॉरवर्डिंग में बचा रहता है, क्योंकि सिग्नेचर संदेश के साथ यात्रा करता है। यही कारण है कि DMARC SPF या DKIM में से किसी पर भी पास हो जाता है: जब तक आपका DKIM मज़बूत और अलाइन है, फ़ॉरवर्ड किया गया मेल DMARC पास करता रहता है, भले ही SPF फ़ेल हो जाए। फ़ॉरवर्डिंग विफलताओं का व्यावहारिक समाधान यह है कि DKIM सही तरीके से सेट अप और अलाइन हो, फिर फ़ॉरवर्ड किए गए मेल के लिए SPF कॉलम की चिंता छोड़ दें।
कारण 3: कोई थर्ड-पार्टी सेंडर जिसे आप भूल गए
लगभग हर संगठन अपनी याद से ज़्यादा सर्विसेज़ के ज़रिए मेल भेजता है: एक CRM, एक हेल्प डेस्क, एक इनवॉइसिंग टूल, एक मार्केटिंग प्लेटफ़ॉर्म, एक सर्वे सर्विस। हर एक को आपके डोमेन के लिए ऑथेंटिकेट करना ज़रूरी है, नहीं तो उसका मेल DMARC में विफल होता है। आपकी रिपोर्ट्स में दिखने वाले नए स्रोत आमतौर पर इन्हीं में से एक होते हैं।
एक-एक करके इन पर काम करें। हर वैध सर्विस के लिए, उसके निर्देशों का पालन करके अपने डोमेन पर SPF और DKIM सेट अप करें (शब्दावली अक्सर "authenticate your domain" या "use a custom sending domain" होती है)। फिर अपनी अगली रिपोर्ट्स में पुष्टि करें कि वह स्रोत पास और अलाइन हो गया है। एक रनिंग लिस्ट बनाए रखें, क्योंकि यही वह हिस्सा है जो टीमों द्वारा नए टूल अपनाने पर बदलता रहता है।
कारण 4: SPF बहुत व्यापक, या लुकअप सीमा से ऊपर
SPF से जुड़ी दो खास समस्याएँ। अगर आपका SPF रिकॉर्ड 10 DNS लुकअप (स्पेक में एक कड़ी सीमा) से आगे बढ़ गया है, तो यह पूरी तरह विफल हो सकता है और अन्यथा ठीक मेल को भी अपने साथ ले डूबता है। और अत्यधिक अनुमतिपूर्ण रिकॉर्ड ऐसे मेल को पास कर सकता है जिसे आप अधिकृत नहीं करना चाहते थे। अपने SPF रिकॉर्ड का ऑडिट करें, सीमा के करीब होने पर include: एंट्रीज़ को समेकित करें, और जो सर्विसेज़ अब उपयोग में नहीं हैं उन्हें हटा दें।
क्या नहीं करना चाहिए
विफलताओं को ठीक करने के लिए अपनी पॉलिसी को p=none तक कमज़ोर करके वहीं न छोड़ें। इससे रिपोर्ट्स आपको परेशान करना बंद कर देती हैं, लेकिन किसी की भी सुरक्षा भी बंद हो जाती है, यानी जिस स्पूफ़िंग समस्या को आप हल कर रहे थे वह फिर से खुल जाती है। विफलता को किसी स्रोत को ऑथेंटिकेट करने का संकेत मानें, पीछे हटने का कारण नहीं। सही तरीके से ढील देने का तरीका है p= को एक पायदान पीछे करना और रिपोर्ट्स पढ़ते रहना, जिसे DMARC पॉलिसी क्या है में समझाया गया है।
सब मिलाकर
रिपोर्ट पढ़ें, विफल होने वाले स्रोत को ढूँढें, तय करें कि वह वैध है या नहीं, और फिर या तो उसे ऑथेंटिकेट करें या पहचानें कि यह वह स्पूफ़िंग है जिसे आप अब ब्लॉक कर रहे हैं। सूची पर तब तक काम करें जब तक हर असली सेंडर पास और अलाइन न हो जाए, और आपकी पॉलिसी सुरक्षित रूप से reject पर बैठ सके। अगर आप अभी सेटअप कर रहे हैं, तो DMARC कैसे सेट अप करें में बुनियाद बताई गई है, और Bird की ऑथेंटिकेशन गाइड में डोमेन-विशिष्ट रिकॉर्ड्स हैं। अधिकतर विफलताएँ चिंताजनक लगती हैं लेकिन एक बार पता चल जाए कि किस स्रोत को ठीक करना है, तो पाँच मिनट का अलाइनमेंट फ़िक्स निकलता है।