Deliverability

Wat is ARC (Authenticated Received Chain)?

ARC laat servers die e-mail doorsturen of bewerken ondertekende vastleggingen van eerdere authenticatieresultaten bewaren.

Een e-mail kan authenticatie doorstaan voordat een mailinglijst het bericht wijzigt. De volgende ontvanger heeft bewijs van dat eerdere resultaat nodig om legitieme verwerking van imitatie te onderscheiden.

Waarom kan legitiem doorsturen authenticatie breken?

Doorsturen kan de verzendserver of ondertekende inhoud wijzigen waar authenticatiecontroles op steunen.

SPF controleert of een server geautoriseerd is voor het envelope-afzenderdomein dat wordt gebruikt voor afleveringsfoutmeldingen. Een doorstuurder kan verbinding maken vanaf een niet-geautoriseerd IP-adres.

DKIM valideert een handtekening die hoort bij een ondertekeningsdomein. De handtekening kan een gewone doorstuuractie overleven. Een mailinglijst die een ondertekend Subject of de body wijzigt, kan de handtekening ongeldig maken.

DMARC vereist dat een geslaagd SPF- of DKIM-domein overeenkomt met het zichtbare From-domein. Die overeenkomst heet alignment. Als geen van beide methoden een uitgelijnde pass oplevert, faalt DMARC zelfs wanneer het bericht legitiem is.

Wat voegt ARC toe aan het bericht?

Elke deelnemende handler voegt drie headers toe, samen een ARC-set genoemd.

HeaderBewijs dat het levert
ARC-Authentication-ResultsDe authenticatieresultaten die zijn waargenomen vóór de wijzigingen van de handler
ARC-Message-SignatureEen handtekening over het bericht zoals de handler het doorstuurt
ARC-SealEen handtekening die de ARC-set en de eerdere keten beschermt

Het instantienummer i= ordent de sets. De eerste handler gebruikt i=1. De volgende gebruikt i=2, waardoor hun volgorde expliciet is.

De cv=-waarde van de seal legt ketenvalidatie vast. De waarde none markeert de eerste set. De waarde pass legt succesvolle validatie van een bestaande keten vast. De waarde fail legt mislukte validatie vast.

RFC 8617 beschrijft hoe ontvangers de integriteit van de keten verifiëren. Verificatie stelt niet vast dat de gerapporteerde beoordeling van elke handler betrouwbaar is.

Garandeert een geldige keten aflevering?

Een geldige ARC-keten garandeert geen aflevering. Het levert bewijs voor de eigen afhandelingsbeslissing van de ontvanger.

De ontvanger bepaalt of hij de handlers vertrouwt die het bewijs hebben geleverd. Een onbekende handler wordt niet betrouwbaar alleen omdat hij een geldige handtekening produceert.

De ARC-specificatie heeft de status Experimental, wat betekent dat het een protocol beschrijft ter evaluatie en geen Internet Standards Track-specificatie is. De afleveringsbeslissing blijft bij de ontvanger.

Wie moet ARC implementeren?

Doorstuurders en mailinglijsten gebruiken ARC om authenticatiebewijs te bewaren voor ontvangers verderop in de keten.

Je rolRelevante taak
Oorspronkelijke afzenderAuthenticeer je e-mail met een uitgelijnd domein
Doorstuurder of mailinglijstEvalueer de inkomende keten en voeg een ARC-set toe bij het verwerken van het bericht
OntvangerValideer beschikbare ketens en bepaal welke handlers je vertrouwt

De afzenderrichtlijnen van Yahoo vragen doorstuurders om ARC te implementeren. Dat kan ontvangers helpen legitieme e-mail te beoordelen die door doorsturen is beïnvloed. Ontvangers beslissen nog steeds of ze het accepteren.

Als je directe e-mail niet slaagt voor DMARC, los dan de authenticatie of alignment op. Het toevoegen van een ARC-seal herstelt de oorspronkelijke domeinmismatch niet.

Wat kan een oorspronkelijke afzender doen aan doorgestuurde e-mail?

Een oorspronkelijke afzender kan een uitgelijnde DKIM bieden die doorsturen overleeft zolang de ondertekende inhoud intact blijft.

Onderteken de headers die bescherming nodig hebben. Vermijd een body-lengtelimiet die toegevoegde inhoud onondertekend laat. DKIM-ondertekening legt die keuzes uit.

Als een latere handler ondertekende inhoud bewerkt, vereist het bewaren van bewijs van het eerdere resultaat de medewerking van die handler. ARC biedt een manier om dat bewijs vast te leggen. De ontvanger bepaalt nog steeds hoeveel gewicht hij eraan geeft.

Kort gezegd

  1. Doorsturen en bewerken kunnen authenticatie beïnvloeden.

    Een andere verzendserver kan SPF breken. Het wijzigen van ondertekende inhoud kan DKIM breken.

  2. Elke deelnemende handler voegt een ARC-set toe.

    De drie headers leggen authenticatieresultaten vast, ondertekenen het uitgaande bericht en verzegelen de keten.

  3. Een geldige keten garandeert geen aflevering.

    Ontvangers bepalen of ze de tussenstations vertrouwen en hoe ze hun bewijs gebruiken.

  4. Afzenders en tussenstations hebben verschillende taken.

    Oorspronkelijke afzenders authenticeren hun e-mail. Tussenstations kunnen bewijs bewaren van resultaten die vóór hun wijzigingen zijn waargenomen.

Bouw op hetzelfde netwerk.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra u een betaalmethode toevoegt en een afzender verifieert.

Jouw volgende idee.
Klaar om te verbinden.