Kebijakan DMARC adalah instruksi yang Anda publikasikan untuk memberi tahu server email penerima apa yang harus dilakukan terhadap pesan yang gagal autentikasi untuk domain Anda. Kebijakan ini adalah tag p= di record DMARC Anda, dan memiliki tiga kemungkinan nilai: none, quarantine, dan reject. Memilih yang tepat, dan menaikkannya secara bertahap, adalah bagian terbesar dari peluncuran DMARC.
Apa saja tiga kebijakan DMARC?
Masing-masing adalah tingkat penegakan yang berbeda, dari memantau hingga memblokir.
| Kebijakan | Apa yang dilakukan penerima | Kapan menggunakannya |
|---|---|---|
p=none | Tidak ada yang berbeda. Mengirim seperti biasa dan hanya mengirimkan laporan kepada Anda. | Saat memulai, selagi Anda memastikan email sah sudah selaras. |
p=quarantine | Memperlakukan email yang gagal sebagai mencurigakan, biasanya mengarahkannya ke spam. | Setelah laporan terlihat bersih dan Anda siap menegakkan secara ringan. |
p=reject | Menolak email yang gagal secara langsung, sehingga tidak pernah sampai. | Perlindungan penuh, setelah Anda yakin dengan autentikasi Anda. |
Yang perlu dipahami adalah bahwa kebijakan Anda adalah permintaan. Penerima yang memutuskan apakah akan mengikutinya, dan penyedia kotak surat besar umumnya mengikutinya. Mempublikasikan p=reject tidak menjamin setiap server di seluruh dunia memblokir email palsu, tetapi penyedia yang penting bagi sebagian besar pengirim akan bertindak berdasarkan kebijakan tersebut.
Mengapa mulai dengan p=none?
Karena tidak mengubah apa pun selagi Anda belajar. Inilah bagian cerdas dari desainnya: p=none mengaktifkan pelaporan tanpa menyentuh pengiriman, sehingga Anda mendapat gambaran lengkap tentang siapa saja yang mengirim email menggunakan domain Anda sebelum Anda menegakkan apa pun. Anda hampir selalu menemukan kejutan, misalnya kantor regional, sistem penagihan, atau alat pemasaran lama, yang mengirim email sah dan akan rusak jika Anda langsung melompat ke reject.
Tetap dalam mode pemantauan sampai setiap sumber sah lolos dan selaras di laporan Anda. Membaca laporan DMARC menunjukkan cara memastikannya. Tidak ada jadwal tetap, tetapi beberapa minggu adalah waktu yang umum untuk domain dengan beberapa pengirim.
Bagaimana cara menaikkan dari none ke reject?
Secara bertahap, dengan memantau laporan di setiap langkah. Jalur yang umum:
- Publikasikan
p=nonedan kumpulkan laporan sampai gambaran terlihat bersih. - Pindah ke
p=quarantinedan pantau laporannya lagi. - Beralih ke
p=rejectuntuk penegakan penuh.
Jika kegagalan muncul saat Anda memperketat, perlambat dan perbaiki alih-alih mengembalikan. Penyebabnya bisa diprediksi, dan cara memperbaiki kegagalan DMARC memandu Anda menelusurinya.
Apa yang terjadi dengan pct?
Standar menghapusnya, jadi jangan membangun rencana peluncuran berdasarkan tag ini.
Tag pct menerapkan kebijakan Anda ke persentase email yang gagal alih-alih semuanya, dan ini adalah cara umum untuk masuk ke penegakan secara bertahap. RFC 9989, yang menggantikan spesifikasi informasional yang digunakan DMARC selama bertahun-tahun, menghapus tag ini, dan lampiran dokumennya sendiri memberikan alasannya: di luar nilai 0 dan 100, tag "was usually not accurately applied", dan ketidakakuratannya "varied widely from one implementation to another".
Jadi record yang membawa pct=25 tidak pernah benar-benar melakukan pada seperempat email Anda apa yang diyakini penulisnya. Masuk ke penegakan secara bertahap dengan memperbaiki apa yang ditunjukkan laporan dan menaikkan p=, yang itulah yang dilakukan tangga di atas. Apa itu keselarasan DMARC membahas sisa perubahan lainnya.
Bagaimana dengan subdomain?
Itu adalah tag sp. Secara default, kebijakan p Anda mencakup subdomain Anda juga, tetapi sp memungkinkan Anda menetapkan kebijakan yang berbeda. Pola umum adalah domain utama yang ketat dengan aturan subdomain yang lebih longgar, misalnya p=reject; sp=none selagi Anda menyelaraskan pengirim subdomain. Hilangkan sp dan subdomain cukup mewarisi p. Untuk daftar tag lengkap, lihat apa itu record DMARC.
Kebijakan mana yang sebaiknya Anda tuju?
p=reject adalah tujuannya, karena ini satu-satunya kebijakan yang benar-benar menghentikan email palsu agar tidak sampai ke siapa pun. p=none tidak melindungi siapa pun dengan sendirinya, jadi perlakukan sebagai garis awal dan terus bergerak. Banyak domain terhenti di mode pemantauan selama bertahun-tahun dan mendapat rasa aman yang semu dari situ. Jika domain Anda layak dipalsukan, dan sebagian besar domain yang dikenal memang demikian, reject adalah tujuan yang layak untuk dicapai. Apakah Anda perlu sampai di sana dengan segera adalah topik dari apakah saya membutuhkan DMARC.
Bagian yang menenangkan adalah kecepatannya ada di tangan Anda. Publikasikan none, baca laporannya, perketat saat data menunjukkan aman, dan Anda akan mencapai reject tanpa pernah mempertaruhkan email yang sah. Panduan autentikasi memiliki langkah-langkah khusus Bird, dan Anda dapat mengelola kebijakan dari domain pengirim Anda.