एक अधिकृत सर्वर अनचाहा संदेश भी भेज सकता है। एक वैध हस्ताक्षर किसी ऐसे डोमेन का हो सकता है जो प्राप्तकर्ता को दिखाए गए डोमेन से अलग हो। हर जाँच संदेश के बारे में एक अलग सवाल का जवाब देती है।
हर जाँच क्या साबित करती है?
SPF भेजने वाले IP की जाँच करता है, DKIM हस्ताक्षर की जाँच करता है, और DMARC पास होने वाले परिणाम को दिखने वाले From डोमेन से जोड़ता है।
| जाँच | जाँची गई पहचान | पास होने पर क्या स्थापित होता है | क्या स्थापित नहीं होता |
|---|---|---|---|
| SPF | Envelope-from डोमेन, आमतौर पर बाउंस के लिए उपयोग होता है | कनेक्ट करने वाला IP उस डोमेन की नीति द्वारा अधिकृत है। | दिखने वाला From डोमेन या संदेश की अखंडता। |
| DKIM | हस्ताक्षर के d= मान में साइनिंग डोमेन | हस्ताक्षर अपनी प्रकाशित कुंजी और हस्ताक्षरित सामग्री के विरुद्ध सत्यापित होता है। | कि संदेश का हर हिस्सा हस्ताक्षरित था या कि प्राप्तकर्ता इसे चाहते हैं। |
| DMARC | दिखने वाला From डोमेन | कम से कम एक पास होने वाला SPF या DKIM परिणाम उस डोमेन के साथ संरेखित है। | गारंटीड डिलीवरी या इनबॉक्स प्लेसमेंट। |
SPF कैसे काम करता है?
रिसीवर कनेक्ट करने वाले सर्वर के IP की तुलना envelope-from डोमेन के लिए DNS में प्रकाशित SPF नीति से करता है। वह यह जाँच संदेश बॉडी प्राप्त करने से पहले कर सकता है, क्योंकि SPF सामग्री की जाँच नहीं करता।
- आप उस डोमेन का उपयोग करने के लिए अधिकृत सर्वर या सेवाएँ प्रकाशित करते हैं।
- रिसीवर नीति को लुकअप करता है और अपने नियमों का मूल्यांकन कनेक्ट करने वाले IP के विरुद्ध करता है।
- रिसीवर परिणाम का उपयोग अपनी स्वीकृति और फ़िल्टरिंग नीति के साथ करता है।
अगर कोई एलुमनी मेलबॉक्स envelope-from पता बदले बिना संदेश किसी अन्य प्रदाता को फ़ॉरवर्ड करता है, तो फ़ॉरवर्ड करने वाले IP के पास अधिकार नहीं हो सकता। मेलिंग लिस्ट भी संदेश दोबारा भेजते समय यही समस्या पैदा कर सकती है। फ़ॉरवर्डर Sender Rewriting Scheme (SRS) का उपयोग कर सकता है, जो envelope-from पते को ऐसे डोमेन में बदल देता है जिसे वह प्रमाणित कर सके।
एक SPF रिकॉर्ड अधिकृत प्रेषकों को निर्दिष्ट करता है। नेस्टेड प्रदाता नीतियाँ DNS लुकअप सीमा में गिनी जाती हैं।
DKIM कैसे काम करता है?
आपका भेजने वाला सर्वर संदेश सामग्री पर प्राइवेट कुंजी से हस्ताक्षर करता है। रिसीवर उस हस्ताक्षर को सत्यापित करने के लिए DNS में संबंधित पब्लिक कुंजी का उपयोग करता है।
हस्ताक्षर d= के ज़रिए साइनिंग डोमेन और s= के ज़रिए कुंजी सेलेक्टर की पहचान करता है। सेलेक्टर बताता है कि कौन सा DNS रिकॉर्ड पब्लिक कुंजी रखता है। रिसीवर उस डोमेन और सेलेक्टर का उपयोग करके पब्लिक कुंजी लुकअप करता है और हस्ताक्षर सत्यापित करता है।
अकेले फ़ॉरवर्डिंग DKIM को अमान्य नहीं करती, क्योंकि यह जाँच फ़ॉरवर्ड करने वाले सर्वर के IP पर निर्भर नहीं करती। हस्ताक्षरित सामग्री बदलना, जैसे मेलिंग-लिस्ट फ़ुटर जोड़ना, हस्ताक्षर को अमान्य कर सकता है। हस्ताक्षर उस सामग्री को प्रमाणित करता है जिसे वह कवर करता है; यह संदेश को एन्क्रिप्ट नहीं करता।
DMARC पहचानों को कैसे जोड़ता है?
DMARC के लिए ज़रूरी है कि SPF या DKIM का कोई पास होने वाला परिणाम हो जिसका डोमेन दिखने वाले From डोमेन के साथ संरेखित हो। कोई भी एक संरेखित पास पर्याप्त है।
उदाहरण के लिए, From: billing@example.com दिखाने वाला संदेश relaxed संरेखन के तहत send.example.com के लिए SPF पास कर सकता है। d=example.com वाला पास होने वाला DKIM हस्ताक्षर भी संरेखित होता है। unrelated.example के लिए प्रमाणीकरण केवल पास होने से example.com के साथ संरेखित नहीं होता।
आप विफल होने वाले संदेशों की हैंडलिंग और प्रमाणीकरण रिपोर्ट का अनुरोध करने के लिए एक DMARC नीति प्रकाशित करते हैं। भाग लेने वाले रिसीवर रिपोर्ट प्रदान करते हैं; उनकी अनुपस्थिति यह साबित नहीं करती कि किसी मेल ने आपके डोमेन का उपयोग नहीं किया।
Bird के लिए आपको क्या कॉन्फ़िगर करना चाहिए?
आप अपने भेजने वाले डोमेन के लिए DKIM, return-path CNAME और DMARC प्रकाशित करते हैं। return-path CNAME Bird के बाउंस इन्फ़्रास्ट्रक्चर की ओर इशारा करता है, जो अतिरिक्त apex SPF रिकॉर्ड के बिना SPF अधिकरण प्रदान करता है।
dns_records से रिकॉर्ड कॉपी करें। भेजने की तैयारी के लिए capabilities.sending.status जाँचें। इसके मान बताते हैं कि आपको आगे क्या करना है:
| स्थिति | अर्थ और कार्रवाई |
|---|---|
pending | सत्यापन अभी चला नहीं है या चल रहा है; परिणाम की प्रतीक्षा करें। |
verified | क्षमता के DNS रिकॉर्ड अपेक्षित मानों से मेल खाते हैं। |
warning | पहले से सत्यापित रिकॉर्ड अब मेल नहीं खाते; ग्रेस अवधि समाप्त होने से पहले उन्हें ठीक करें। भेजना अभी प्रभावित नहीं हुआ है। |
failed | एक DNS मान गलत है; इसे सही करें। |
temporary_failure | एक DNS लुकअप अस्थायी रूप से विफल हुआ; सत्यापन स्वचालित रूप से फिर से प्रयास करता है। |
not_configured | इस डोमेन के लिए क्षमता सेट अप नहीं है। |
आप प्रमाणीकरण रिकॉर्ड प्रकाशित करें और अपना भेजने वाला डोमेन सत्यापित करें।
आपको कौन सी जाँचें उपयोग करनी चाहिए?
SPF और DKIM को DMARC के साथ उपयोग करें ताकि प्रमाणित पहचानें आपके प्राप्तकर्ताओं को दिखने वाले डोमेन से जुड़ी रहें।
- SPF के साथ envelope-from डोमेन के भेजने वाले इन्फ़्रास्ट्रक्चर को अधिकृत करें।
- DKIM से आउटगोइंग संदेशों पर हस्ताक्षर करें और सत्यापन कुंजी प्रकाशित करें।
- DMARC प्रकाशित करें, रिपोर्ट किए गए प्रमाणीकरण विफलताओं की समीक्षा करें और क्वारंटाइन या अस्वीकृति लागू करने से पहले वैध प्रेषकों को सही करें।