Een afzender kan controle over zijn eigen domein bewijzen. Hij kan alsnog jouw domein tonen in het From-adres. Succesvolle authenticatie alleen geeft geen toestemming om die getoonde identiteit te gebruiken.
Waarom kunnen SPF en DKIM slagen terwijl DMARC faalt?
Beide controles kunnen domeinen authenticeren die niet overeenkomen met het zichtbare From-domein.
SPF controleert of de verbindende server geautoriseerd is voor het envelope-senderdomein dat wordt gebruikt voor afleveringsfoutmeldingen. DKIM valideert een cryptografische handtekening die hoort bij een ondertekeningsdomein, geïdentificeerd door de d-tag van de handtekening.
De envelope sender wordt meegegeven tijdens het SMTP-gesprek. Deze staat los van de From-header die de e-mailclient van de ontvanger toont.
Een afzender die attacker.example beheert, kan bijvoorbeeld SPF en DKIM laten slagen voor dat domein. De afzender kan billing@example.com in From zetten. Geen van beide resultaten valideert example.com, dus DMARC faalt.
Een organisatiedomein is de administratieve grens die een domein en zijn subdomeinen omvat, zoals example.com voor news.example.com.
Wat telt als aligned?
Relaxed alignment vereist een gedeeld organisatiedomein. Strict alignment vereist identieke domeinen.
RFC 9989 definieert hoe ontvangers die grens ontdekken.
| Geauthenticeerd domein | From-domein | Alignment |
|---|---|---|
foo.example.com | news.example.com | Relaxed, omdat beide example.com delen |
news.example.com | news.example.com | Strict, omdat de domeinen identiek zijn |
foo.example.net | news.example.com | Geen van beide, omdat de organisatiedomeinen verschillen |
De adkim-tag regelt DKIM-alignment. De aspf-tag regelt SPF-alignment. Elke tag accepteert r voor relaxed of s voor strict, met relaxed als standaard.
Gebruik strict alignment alleen als je identieke domeinen nodig hebt, omdat het anders geldige matches tussen subdomeinen op hetzelfde niveau uitsluit. Een dienst die ondertekent als foo.example.com kan niet voldoen aan strict alignment voor From op news.example.com.
De specificatie meldt dat vrijwel alle domeineigenaren relaxed alignment voldoende vinden. Je domeinmatchingvereisten bepalen of relaxed alignment geschikt is.
Heeft DMARC beide methoden nodig om aligned te zijn?
Nee: een aligned pass van SPF of DKIM is voldoende.
De ontvanger beoordeelt de methoden onafhankelijk. Een geslaagd maar niet-aligned resultaat kan de DMARC-pass niet leveren.
Forwarding kan SPF breken door de verbindende server te wijzigen. DKIM kan overleven als de forwarder de ondertekende inhoud bewaart. Een intacte handtekening van een aligned domein laat het bericht dan DMARC passeren ondanks het falen van SPF.
Als forwarding ondertekende inhoud wijzigt, kan DKIM ook falen. Hoe je DMARC-fouten oplost legt de diagnose uit.
Waarom kan een verzenddienst SPF-alignment breken?
SPF-alignment faalt wanneer de dienst een envelope-senderdomein gebruikt dat niet aligned is met je zichtbare From-domein.
Als de dienst zijn eigen niet-gerelateerd bouncedomein gebruikt, kan SPF slagen voor dat domein. DMARC wijst dat resultaat af als niet-aligned. De dienst toevoegen aan een SPF-record op je domein verandert niet welk domein de ontvanger controleert.
Configureer een aangepast return path, het domein dat wordt gebruikt voor afleveringsfoutmeldingen, onder je eigen domein. Met relaxed alignment kan bounce.example.com overeenkomen met From op example.com.
DKIM biedt een aparte route: configureer de dienst om te ondertekenen met een aligned domein. Je kunt beide resultaten bevestigen in geaggregeerde rapporten, die de controles van de ontvanger samenvatten.
Hoe configureer je het return path met Bird?
Je publiceert de return-path-alias van Bird onder je verzenddomein.
Publiceer die alias als een CNAME-record. De return-path-alias levert de SPF-setup van Bird, dus je hebt geen apart SPF-record op de domeinroot nodig voor Bird-verzendingen.
Het return_path.name-veld van API accepteert 1 tot 63 letters, cijfers of koppeltekens, met een letter of cijfer aan elk uiteinde. Een langer label of een label dat begint met een koppelteken is ongeldig.
Bird voegt je verzenddomein toe. Bijvoorbeeld: send op mail.example.com wordt send.mail.example.com. Dat return path kan in relaxed modus aligned zijn met From op mail.example.com.
De bounce-domain-gids behandelt het record. Je publiceert ook het DKIM-record. Bird accepteert een geldig DMARC-beleid op het verzenddomein of het organisatiedomein. Een monitoringbeleid van p=none, dat geen verwerkingsvoorkeur voor fouten uitspreekt, is voldoende.
Hoe vindt de specificatie organisatiedomeinen?
RFC 9989 doorzoekt de domeinhiërarchie naar records die het toepasselijke beleid en de domeingrens vaststellen. Dit heet een DNS tree walk.
De specificatie vervangt de Public Suffix List-aanpak uit RFC 7489. Die lijst identificeert gedeelde registratiesuffixen zoals com en co.uk.
Het onderscheid beïnvloedt relaxed alignment, omdat het ontdekte organisatiedomein bepaalt of gerelateerde namen overeenkomen. Het beïnvloedt ook welk bovenliggend beleid van toepassing is op een subdomein. Een gepubliceerde specificatie stelt niet vast welke ontdekkingsmethode een bepaalde ontvanger implementeert.
Kan een percentage-tag handhaving regelen?
De pct-percentage-tag biedt geen betrouwbare gedeeltelijke handhaving. RFC 9989 sluit deze uit.
Appendix A.6 beschrijft inconsistente verwerking van tussenliggende percentages. Een instelling van pct=50 kan je daarom niet garanderen dat striktere verwerking precies de helft van de falende berichten treft.
De uitzonderlijke waarden waren nul en honderd, overeenkomend met geen percentage-gebaseerde handhaving en volledige handhaving. Sommige tussenstations behandelden pct=0 ook als signaal om het zichtbare From-adres te herschrijven om downstream-fouten te voorkomen.
Gebruik rapporten om legitieme fouten te herstellen voordat je het beleid wijzigt via none, quarantine en reject. De waarde none spreekt geen verwerkingsvoorkeur uit. De waarde quarantine markeert fouten als verdacht. De waarde reject identificeert ongeautoriseerd domeingebruik. De beleidsgids legt de uitrol uit.
Bewijst een aligned pass dat het bericht veilig is?
Een aligned pass bewijst geautoriseerd gebruik van het From-domein, zonder vast te stellen of het bericht gewenst of veilig is.
Een ontvanger kan een geslaagd bericht weigeren of in quarantaine plaatsen op basis van eigen filterregels. Hij kan ook een falend bericht accepteren als ander bewijs aflevering ondersteunt.
Domeinautorisatie en afzenderreputatie, de beoordeling van een ontvanger van het verkeer van een afzender, beantwoorden verschillende vragen. Controleer beide bij het onderzoeken van aflevering.
Kort gezegd
Authenticatie moet overeenkomen met het zichtbare domein.
SPF en DKIM kunnen slagen voor niet-gerelateerde domeinen, dus DMARC vereist een aligned pass voor het domein in From.
Eén aligned methode is voldoende voor een pass.
Een intacte aligned DKIM-handtekening kan een DMARC-pass behouden wanneer forwarding SPF breekt.
Relaxed en strict gebruiken verschillende matchingregels.
Relaxed alignment accepteert een gedeeld organisatiedomein. Strict alignment vereist identieke domeinen.
Domeinontdekking en handhaving zijn afzonderlijke mechanismen.
RFC 9989 gebruikt een DNS tree walk om domeingrenzen te ontdekken. De onbetrouwbare percentage-tag is uitgesloten van het beleidsformaat.