DMARC पॉलिसी वह निर्देश है जो आप प्रकाशित करते हैं, जो प्राप्तकर्ता मेल सर्वरों को बताता है कि आपके डोमेन के लिए प्रमाणीकरण में विफल संदेशों के साथ क्या करना है। यह आपके DMARC रिकॉर्ड में p= टैग है, और इसके तीन संभावित मान हैं: none, quarantine, और reject। सही मान चुनना, और उनके बीच धीरे-धीरे आगे बढ़ना, DMARC रोलआउट का सबसे बड़ा काम है।
तीन DMARC पॉलिसी कौन-कौन सी हैं?
हर एक प्रवर्तन का एक अलग स्तर है, निगरानी से लेकर अवरोधन तक।
| पॉलिसी | रिसीवर क्या करता है | कब उपयोग करें |
|---|---|---|
p=none | कुछ अलग नहीं। सामान्य रूप से डिलीवर करता है और बस आपको रिपोर्ट भेजता है। | शुरुआत में, जब तक आप पुष्टि कर लें कि वैध मेल अलाइन हो रही है। |
p=quarantine | विफल मेल को संदिग्ध मानता है, आमतौर पर उसे स्पैम में भेजता है। | जब रिपोर्ट साफ दिखें और आप धीरे-धीरे प्रवर्तन शुरू करना चाहें। |
p=reject | विफल मेल को सीधे अस्वीकार करता है, ताकि वह कभी पहुँचे ही नहीं। | पूर्ण सुरक्षा, जब आपको अपने प्रमाणीकरण पर भरोसा हो। |
समझने की बात यह है कि आपकी पॉलिसी एक अनुरोध है। रिसीवर तय करते हैं कि इसे मानना है या नहीं, और बड़े मेलबॉक्स प्रदाता आमतौर पर मानते हैं। p=reject प्रकाशित करने से यह गारंटी नहीं मिलती कि दुनिया भर का हर सर्वर स्पूफ्ड मेल ब्लॉक करेगा, लेकिन अधिकांश भेजने वालों के लिए जो प्रदाता मायने रखते हैं, वे इस पर कार्रवाई करेंगे।
p=none से शुरू क्यों करें?
क्योंकि जब तक आप सीख रहे हैं, यह कुछ भी नहीं बदलता। यह डिज़ाइन का सबसे चतुर हिस्सा है: p=none डिलीवरी को छुए बिना रिपोर्टिंग चालू कर देता है, ताकि कुछ भी लागू करने से पहले आपको पूरी तस्वीर मिल जाए कि आपके डोमेन से कौन मेल भेज रहा है। आपको लगभग हमेशा कोई न कोई अचरज मिलेगा, कोई क्षेत्रीय कार्यालय, कोई बिलिंग सिस्टम, कोई पुराना मार्केटिंग टूल, जो असली मेल भेज रहा है और सीधे reject पर जाने से टूट जाता।
तब तक मॉनिटर मोड में रहें जब तक हर वैध स्रोत आपकी रिपोर्ट में पास और अलाइन न हो जाए। DMARC रिपोर्ट कैसे पढ़ें में बताया गया है कि इसकी पुष्टि कैसे करें। कोई निश्चित समयसीमा नहीं है, लेकिन कई भेजने वालों वाले डोमेन के लिए कुछ हफ़्ते आम बात है।
none से reject तक कैसे बढ़ें?
धीरे-धीरे, हर चरण पर रिपोर्ट देखते हुए। सामान्य रास्ता:
p=noneप्रकाशित करें और तस्वीर साफ होने तक रिपोर्ट एकत्र करें।p=quarantineपर जाएँ और रिपोर्ट फिर से देखें।- पूर्ण प्रवर्तन के लिए
p=rejectपर स्विच करें।
अगर सख्ती करने पर विफलताएँ दिखें, तो वापस लौटने के बजाय रुकें और उन्हें ठीक करें। कारण पूर्वानुमानित हैं, और DMARC विफलताएँ कैसे ठीक करें उन्हें विस्तार से समझाता है।
pct का क्या हुआ?
मानक ने इसे हटा दिया, इसलिए इसके आधार पर रोलआउट न बनाएँ।
pct टैग आपकी पॉलिसी को सारी विफल मेल के बजाय उसके एक प्रतिशत पर लागू करता था, और यह प्रवर्तन में धीरे-धीरे प्रवेश करने का आम तरीका था। RFC 9989, जिसने उस सूचनात्मक विनिर्देशन की जगह ली जिस पर DMARC वर्षों तक चला, ने इस टैग को हटा दिया, और इसके अपने परिशिष्ट में कारण दिया है: 0 और 100 के अलावा अन्य मानों पर यह टैग "was usually not accurately applied", और अशुद्धियाँ "varied widely from one implementation to another"।
तो pct=25 वाला रिकॉर्ड कभी भी आपकी एक-चौथाई मेल पर वह नहीं कर रहा था जो इसके लेखक ने समझा था। रिपोर्ट में जो दिखे उसे ठीक करके और p= को चरणबद्ध रूप से बढ़ाकर प्रवर्तन में आएँ, जो ऊपर दी गई सीढ़ी यही करती है। DMARC अलाइनमेंट क्या है में बाकी बदलाव शामिल हैं।
सबडोमेन के बारे में क्या?
यह sp टैग है। डिफ़ॉल्ट रूप से आपकी p पॉलिसी आपके सबडोमेन पर भी लागू होती है, लेकिन sp से आप एक अलग पॉलिसी सेट कर सकते हैं। एक आम पैटर्न है सख्त मुख्य डोमेन और ढीला सबडोमेन नियम, उदाहरण के लिए p=reject; sp=none जब तक आप किसी सबडोमेन के भेजने वालों को अलाइनमेंट में ला रहे हों। sp को छोड़ दें तो सबडोमेन बस p इनहेरिट करते हैं। पूरी टैग सूची के लिए देखें DMARC रिकॉर्ड क्या है।
आपको किस पॉलिसी का लक्ष्य रखना चाहिए?
p=reject अंतिम लक्ष्य है, क्योंकि यही एकमात्र पॉलिसी है जो वास्तव में स्पूफ्ड मेल को किसी तक पहुँचने से रोकती है। p=none अकेले किसी की रक्षा नहीं करता, इसलिए इसे शुरुआती बिंदु मानें और आगे बढ़ते रहें। बहुत से डोमेन वर्षों तक मॉनिटर मोड में अटके रहते हैं और इससे सुरक्षा का झूठा भरोसा पाते हैं। अगर आपका डोमेन स्पूफ करने लायक है, और अधिकांश पहचाने जाने वाले डोमेन हैं, तो reject वह लक्ष्य है जिसकी ओर बढ़ना उचित है। आपको वहाँ तुरंत पहुँचना है या नहीं, यह क्या मुझे DMARC चाहिए का विषय है।
राहत की बात यह है कि गति आपके हाथ में है। none प्रकाशित करें, रिपोर्ट पढ़ें, जब डेटा कहे कि सुरक्षित है तब सख्ती करें, और आप वैध मेल को जोखिम में डाले बिना reject तक पहुँच जाएँगे। प्रमाणीकरण गाइड में Bird-विशिष्ट चरण हैं, और आप अपने भेजने वाले डोमेन से पॉलिसी प्रबंधित कर सकते हैं।