Deliverability

Apa itu alignment DMARC, dan mengapa SPF serta DKIM lolos tetapi DMARC gagal?

Alignment DMARC mensyaratkan pemeriksaan SPF atau DKIM yang berhasil untuk domain yang cocok dengan domain From yang terlihat, sehingga domain yang tidak terkait gagal.

Pengirim dapat membuktikan kontrol atas domainnya sendiri. Pengirim tetap dapat menampilkan domain Anda di alamat From. Autentikasi yang berhasil saja tidak menetapkan izin untuk menggunakan identitas yang ditampilkan tersebut.

Mengapa SPF dan DKIM bisa lolos sementara DMARC gagal?

Kedua pemeriksaan dapat mengautentikasi domain yang tidak cocok dengan domain From yang terlihat.

SPF memeriksa apakah server yang terhubung diotorisasi untuk domain envelope sender yang digunakan untuk notifikasi kegagalan pengiriman. DKIM memvalidasi tanda tangan kriptografis yang dikaitkan dengan domain penandatangan, yang diidentifikasi oleh tag d pada tanda tangan tersebut.

Envelope sender diberikan selama percakapan SMTP. Ini terpisah dari header From yang ditampilkan oleh klien email penerima.

Misalnya, pengirim yang mengontrol attacker.example dapat meloloskan SPF dan DKIM untuk domain tersebut. Pengirim dapat memasukkan billing@example.com di From. Tidak satu pun hasil memvalidasi example.com, sehingga DMARC gagal.

Organizational domain adalah batas administratif yang mencakup domain dan subdomainnya, seperti example.com untuk news.example.com.

Apa yang dianggap aligned?

Relaxed alignment mensyaratkan organizational domain yang sama. Strict alignment mensyaratkan domain yang identik.

RFC 9989 mendefinisikan cara penerima menemukan batas tersebut.

Domain terautentikasiDomain FromAlignment
foo.example.comnews.example.comRelaxed, karena keduanya berbagi example.com
news.example.comnews.example.comStrict, karena domainnya identik
foo.example.netnews.example.comTidak keduanya, karena organizational domain berbeda

Tag adkim mengontrol alignment DKIM. Tag aspf mengontrol alignment SPF. Masing-masing menerima r untuk relaxed atau s untuk strict, dengan relaxed sebagai default.

Gunakan strict alignment hanya jika Anda membutuhkan domain yang identik, karena ini mengecualikan kecocokan yang valid antara subdomain saudara. Layanan yang menandatangani sebagai foo.example.com tidak dapat memenuhi strict alignment untuk From di news.example.com.

Spesifikasi melaporkan bahwa hampir semua pemilik domain menganggap relaxed alignment sudah cukup. Kebutuhan pencocokan domain Anda menentukan apakah relaxed alignment sesuai.

Apakah DMARC membutuhkan kedua metode untuk aligned?

Tidak: kelulusan aligned dari SPF atau DKIM sudah cukup.

Penerima mengevaluasi masing-masing metode secara independen. Hasil yang lolos tetapi tidak aligned tidak dapat memberikan kelulusan DMARC.

Forwarding dapat merusak SPF dengan mengubah server yang terhubung. DKIM dapat bertahan jika forwarder mempertahankan konten yang ditandatangani. Tanda tangan yang utuh dari domain yang aligned kemudian memungkinkan pesan lolos DMARC meskipun SPF gagal.

Jika forwarding mengubah konten yang ditandatangani, DKIM juga bisa gagal. Cara memperbaiki kegagalan DMARC menjelaskan diagnosisnya.

Mengapa layanan pengiriman bisa merusak alignment SPF?

Alignment SPF gagal jika layanan menggunakan domain envelope sender yang tidak aligned dengan domain From Anda yang terlihat.

Jika layanan menggunakan bounce domain miliknya yang tidak terkait, SPF dapat lolos untuk domain tersebut. DMARC menolak hasil itu karena tidak aligned. Menambahkan layanan ke record SPF di domain Anda tidak mengubah domain yang diperiksa penerima.

Konfigurasikan custom return path, yaitu domain yang digunakan untuk notifikasi kegagalan pengiriman, di bawah domain Anda sendiri. Dengan relaxed alignment, bounce.example.com dapat cocok dengan From di example.com.

DKIM menawarkan jalur terpisah: konfigurasikan layanan untuk menandatangani menggunakan domain yang aligned. Anda dapat mengonfirmasi kedua hasil di laporan agregat, yang merangkum pemeriksaan penerima.

Bagaimana cara mengonfigurasi return path dengan Bird?

Anda mempublikasikan alias return-path Bird di bawah domain pengiriman Anda.

Publikasikan alias tersebut sebagai record CNAME. Alias return-path menyediakan pengaturan SPF dari Bird, sehingga Anda tidak memerlukan record SPF terpisah di root domain untuk pengiriman Bird.

Field return_path.name milik API menerima 1 hingga 63 huruf, angka, atau tanda hubung, dengan huruf atau angka di setiap ujungnya. Label yang lebih panjang atau yang diawali tanda hubung tidak valid.

Bird menambahkan domain pengiriman Anda. Misalnya, send pada mail.example.com menjadi send.mail.example.com. Return path tersebut dapat aligned dengan From di mail.example.com dalam mode relaxed.

Panduan bounce-domain membahas record tersebut. Anda juga mempublikasikan record DKIM. Bird menerima kebijakan DMARC yang valid pada domain pengiriman atau organizational domain-nya. Kebijakan pemantauan berupa p=none, yang tidak menyatakan preferensi penanganan untuk kegagalan, sudah cukup.

Bagaimana spesifikasi menemukan organizational domain?

RFC 9989 menelusuri hierarki domain untuk menemukan record yang menetapkan kebijakan dan batas domain yang berlaku. Pencarian ini disebut DNS tree walk.

Spesifikasi ini menggantikan pendekatan Public Suffix List yang dijelaskan oleh RFC 7489. Daftar tersebut mengidentifikasi sufiks registrasi bersama seperti com dan co.uk.

Perbedaan ini memengaruhi relaxed alignment karena organizational domain yang ditemukan menentukan apakah nama-nama terkait cocok. Ini juga memengaruhi kebijakan induk mana yang berlaku untuk subdomain. Spesifikasi yang dipublikasikan tidak menetapkan metode penemuan mana yang diimplementasikan oleh penerima tertentu.

Bisakah tag persentase mengontrol penegakan?

Tag persentase pct tidak memberikan penegakan parsial yang andal. RFC 9989 mengecualikannya.

Appendix A.6 menjelaskan penanganan yang tidak konsisten terhadap persentase menengah. Pengaturan pct=50 oleh karena itu tidak dapat menjamin bahwa penanganan yang lebih ketat memengaruhi tepat separuh pesan yang gagal.

Nilai pengecualian adalah nol dan seratus, yang masing-masing berarti tanpa penegakan berbasis persentase dan penegakan penuh. Beberapa perantara juga memperlakukan pct=0 sebagai sinyal untuk menulis ulang alamat From yang terlihat guna menghindari kegagalan di hilir.

Gunakan laporan untuk memperbaiki kegagalan yang sah sebelum mengubah kebijakan melalui none, quarantine, dan reject. Nilai none tidak menyatakan preferensi penanganan. Nilai quarantine menandai kegagalan sebagai mencurigakan. Nilai reject mengidentifikasi penggunaan domain yang tidak sah. Panduan kebijakan menjelaskan proses peluncuran.

Apakah kelulusan aligned membuktikan bahwa pesan itu aman?

Kelulusan aligned membuktikan penggunaan yang sah atas domain From, tanpa menetapkan apakah pesan tersebut diinginkan atau aman.

Penerima dapat menolak atau mengkarantina pesan yang lolos menggunakan aturan penyaringannya sendiri. Penerima juga dapat menerima pesan yang gagal jika bukti lain mendukung pengiriman.

Otorisasi domain dan reputasi pengirim, yaitu penilaian penerima terhadap lalu lintas pengirim, menjawab pertanyaan yang berbeda. Periksa keduanya saat menyelidiki pengiriman.

Singkatnya

  1. Autentikasi harus cocok dengan domain yang terlihat.

    SPF dan DKIM bisa lolos untuk domain yang tidak terkait, sehingga DMARC mensyaratkan kelulusan yang aligned untuk domain di From.

  2. Salah satu metode yang aligned sudah cukup untuk lolos.

    Tanda tangan DKIM yang utuh dan aligned dapat mempertahankan kelulusan DMARC saat forwarding merusak SPF.

  3. Relaxed dan strict menggunakan aturan pencocokan yang berbeda.

    Relaxed alignment menerima organizational domain yang sama. Strict alignment mensyaratkan domain yang identik.

  4. Penemuan domain dan penegakan adalah mekanisme yang terpisah.

    RFC 9989 menggunakan DNS tree walk untuk menemukan batas domain. Spesifikasi ini mengecualikan tag persentase yang tidak andal dari format kebijakannya.

Bangun di jaringan yang sama.

Kunci API uji coba langsung tersedia untuk Anda. Akses produksi terbuka saat Anda menambahkan metode pembayaran dan memverifikasi pengirim.

Ide Anda berikutnya.
Siap terhubung.