कोई संदेश एक डोमेन के लिए प्रमाणीकरण पास कर सकता है जबकि प्राप्तकर्ता को दूसरा डोमेन दिखा रहा हो।
DMARC किसी संदेश की जाँच कैसे करता है?
प्राप्तकर्ता सर्वर जाँचता है कि पास होने वाला SPF या DKIM परिणाम दिखने वाले From पते के डोमेन से संरेखित है या नहीं। किसी भी एक संरेखित पास से DMARC पास हो जाता है।
- आप अपनी DMARC नीति DNS में प्रकाशित करते हैं।
- रिसीवर नीति खोजता है और SPF, DKIM और डोमेन संरेखण की जाँच करता है।
- यदि कोई भी विधि पास और संरेखित नहीं होती, तो रिसीवर आपकी अनुरोधित विफलता नीति को अपने फ़िल्टरिंग नियमों के साथ मिलाकर विचार करता है।
- भाग लेने वाले रिसीवर आपके निर्दिष्ट पतों पर प्रमाणीकरण रिपोर्ट भेजते हैं।
SPF, DKIM और DMARC अलग-अलग काम करते हैं। SPF जाँचता है कि कोई भेजने वाला IP envelope-from डोमेन के लिए अधिकृत है या नहीं, जो बाउंस प्राप्त करता है। DKIM हस्ताक्षरित संदेश सामग्री पर एक हस्ताक्षर सत्यापित करता है। DMARC किसी भी परिणाम को प्राप्तकर्ता को दिखने वाले डोमेन से जोड़ता है।
डोमेन संरेखण का क्या मतलब है?
संरेखण का मतलब है कि प्रमाणित डोमेन आपके चुने हुए मिलान नियम के तहत दिखने वाले From डोमेन से मेल खाता है। SPF के लिए, प्रमाणित पहचान सामान्यतः envelope-from डोमेन होती है। DKIM के लिए, यह हस्ताक्षर का d= डोमेन होता है।
शिथिल संरेखण उन सबडोमेन को अनुमति देता है जो एक ही संगठनात्मक डोमेन साझा करते हैं, अर्थात पंजीकृत डोमेन जैसे example.com। सख्त संरेखण के लिए बिल्कुल सटीक मिलान आवश्यक है। उदाहरण के लिए, send.example.com शिथिल SPF संरेखण में example.com से संरेखित होता है, लेकिन सख्त संरेखण में नहीं।
aspf और adkim टैग प्रत्येक विधि के लिए सख्त (s) या शिथिल (r) संरेखण चुनते हैं। दोनों का डिफ़ॉल्ट शिथिल है। DMARC कैसे काम करता है जाँच को अधिक विस्तार से बताता है।
DMARC रिकॉर्ड में क्या होता है?
DMARC रिकॉर्ड आपके डोमेन के नीचे _dmarc पर एक DNS TXT रिकॉर्ड है। यह उदाहरण क्वारंटीन या अस्वीकृति का अनुरोध किए बिना रिपोर्ट का अनुरोध करता है:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
| टैग | उदाहरण में अर्थ |
|---|---|
v=DMARC1 | रिकॉर्ड को DMARC के रूप में पहचानता है। |
p=none | जब तक आप प्रमाणीकरण परिणामों की जाँच कर रहे हैं, तब तक कोई DMARC प्रवर्तन नहीं करने का अनुरोध करता है। |
rua | समेकित-रिपोर्ट मेलबॉक्स का नाम देता है। |
ruf | विफलता-रिपोर्ट मेलबॉक्स का नाम देता है; रिसीवर ये रिपोर्ट प्रदान नहीं भी कर सकते। |
pct=100 | सभी विफल संदेशों पर अनुरोधित प्रवर्तन नीति लागू करता है; यह p=none को प्रवर्तन में नहीं बदलता। |
उदाहरण डोमेन और रिपोर्टिंग पतों को अपने नियंत्रण वाले पतों से बदलें। DMARC रिकॉर्ड विवरण अतिरिक्त सेटिंग्स को शामिल करता है।
DMARC नीति क्या लागू कर सकती है?
आपकी नीति रिसीवर से अनुरोध करती है कि DMARC में विफल संदेशों को कैसे संभालें। अंतिम डिलीवरी निर्णय रिसीवर लेता है।
| नीति | आपका अनुरोध |
|---|---|
p=none | कोई DMARC-विशिष्ट प्रवर्तन लागू न करें। अन्य स्पैम और सुरक्षा जाँच फिर भी लागू होती हैं। |
p=quarantine | विफल संदेशों को संदिग्ध मानें, आमतौर पर उन्हें स्पैम में डालकर। |
p=reject | विफल संदेशों को अस्वीकार करें। |
DMARC आपके डोमेन के From पते में अनधिकृत उपयोग को संबोधित करता है। यह किसी को मिलती-जुलती दिखने वाले भिन्न डोमेन का उपयोग करने या आपका प्रदर्शन नाम कॉपी करने से नहीं रोकता। DMARC पास होने से भी इनबॉक्स में पहुँचने की गारंटी नहीं होती। RFC 7489, DMARC विनिर्देश, संदेश स्वीकृति रिसीवर पर छोड़ता है।
आप नीति लागू करना कैसे शुरू करते हैं?
p=none और समेकित रिपोर्टिंग से शुरू करें, फिर नीति सख्त करने से पहले प्रत्येक वैध भेजने वाले स्रोत को पहचानें और प्रमाणित करें। इससे प्रवर्तन नीति किसी ऐसे प्रेषक को अवरुद्ध नहीं करेगी जिसे आप कॉन्फ़िगर करना भूल गए।
समेकित रिपोर्ट भाग लेने वाले रिसीवर द्वारा रिपोर्ट किए गए प्रमाणीकरण परिणाम दिखाती हैं। विफलता रिपोर्ट संदेश-स्तरीय विवरण प्रदान करती हैं जब रिसीवर उन्हें भेजता है। रिपोर्ट का अभाव यह सिद्ध नहीं करता कि किसी ने आपका डोमेन उपयोग नहीं किया।
वैध प्रमाणीकरण विफलताओं को हल करने के बाद क्वारंटीन या अस्वीकृति पर जाएँ। DMARC नीति विवरण और सेटअप चरण उस रोलआउट को कवर करते हैं।
Bird के लिए DMARC कैसे कॉन्फ़िगर करें?
आप अपने भेजने वाले डोमेन के लिए लौटाए गए रिकॉर्ड प्रकाशित करते हैं: DKIM, return-path CNAME और एक मान्य DMARC नीति। डोमेन को कवर करने वाली मान्य नीति उसके संगठनात्मक डोमेन से विरासत में मिल सकती है। p=none Bird की DMARC जाँच को पूरा करता है।
डोमेन प्रतिक्रिया capabilities.dmarc.status में नीति जाँच की रिपोर्ट करती है। DKIM, return-path और DMARC में तैयारी के लिए capabilities.sending.status जाँचें। दोनों फ़ील्ड इन स्टेटस का उपयोग करती हैं:
| स्टेटस | अर्थ और कार्रवाई |
|---|---|
pending | सत्यापन अभी चला नहीं है या चल रहा है; इसके परिणाम की प्रतीक्षा करें। |
verified | क्षमता के DNS रिकॉर्ड अपेक्षित मानों से मेल खाते हैं। |
warning | पहले सत्यापित रिकॉर्ड अब मेल नहीं खाते; ग्रेस अवधि समाप्त होने से पहले उन्हें ठीक करें। भेजना अभी प्रभावित नहीं हुआ है। |
failed | एक DNS मान गलत है; इसे सही करें। |
temporary_failure | एक DNS लुकअप अस्थायी रूप से विफल हुआ; सत्यापन स्वचालित रूप से फिर से प्रयास करता है। |
not_configured | यह क्षमता इस डोमेन के लिए सेट अप नहीं है। |
भेजने वाले डोमेन की गाइड सत्यापन को कवर करती है, और प्रमाणीकरण गाइड DNS रिकॉर्ड समझाती है।