DMARC działa, dodając dwie rzeczy ponad SPF i DKIM: sprawdzenie wyrównania, które wiąże uwierzytelnianie z domeną, którą Twoi odbiorcy faktycznie widzą, oraz pętlę raportowania, która informuje Cię, co się dzieje. Kiedy serwer odbierający otrzymuje wiadomość podającą się za wiadomość z Twojej domeny, uruchamia krótką, ściśle określoną sekwencję, aby zdecydować, co z nią zrobić.
Co się dzieje, gdy odbiorca otrzymuje Twój e-mail?
Oto sekwencja, którą dostawca poczty realizuje od początku do końca:
- Odczytaj domenę From. Serwer wyciąga domenę z widocznego adresu From (nazwa techniczna to RFC5322.From). To jest tożsamość, którą DMARC chroni, ponieważ to ją widzi Twój odbiorca.
- Znajdź rekord DMARC. Serwer odpytuje DNS o
_dmarc.yourdomain.com, aby znaleźć Twoją opublikowaną politykę i adresy raportowania. Brak rekordu oznacza brak ewaluacji DMARC. - Sprawdź SPF. Serwer weryfikuje, czy wiadomość pochodzi z serwera autoryzowanego przez Twój rekord SPF, i odnotowuje, którą domenę uwierzytelnił SPF.
- Sprawdź DKIM. Serwer waliduje podpis DKIM i odnotowuje domenę podpisującą.
- Sprawdź wyrównanie. Serwer porównuje domeny SPF i DKIM z domeną From. To jest krok, który sprawia, że DMARC jest czymś więcej niż sumą swoich części.
- Zastosuj politykę. Jeśli wiadomość przeszła (którakolwiek ścieżka jest wyrównana), zostaje dostarczona normalnie. Jeśli nie przeszła, odbiorca stosuje Twoją instrukcję
p=: nic w trybie monitorowania, kwarantanna lub odrzucenie. - Zapisz wynik do raportu. Rezultat trafia do zbiorczego raportu, który później dociera do Twojej skrzynki.
Czym jest wyrównanie i dlaczego ma znaczenie?
Wyrównanie to serce DMARC, więc warto się przy nim zatrzymać. SPF i DKIM uwierzytelniają domenę, ale niekoniecznie tę, którą widzi Twój odbiorca. SPF sprawdza Return-Path (adres zwrotny), a DKIM sprawdza domenę, która podpisała wiadomość. Spamer może przejść oba testy dla domeny, którą kontroluje, wciąż wyświetlając Twoją markę w linii From.
DMARC zamyka tę lukę, wymagając, aby uwierzytelniona domena odpowiadała Twojej domenie From. Wyrównanie SPF oznacza, że domena Return-Path zgadza się z domeną From. Wyrównanie DKIM oznacza, że domena podpisująca zgadza się z domeną From. Dopasowanie może być luźne (domena organizacyjna jest taka sama, więc mail.example.com wyrównuje się z example.com) lub ścisłe (dokładne dopasowanie). Domyślnie obowiązuje tryb luźny.
Ile musi przejść?
Wystarczy jedna ścieżka. Wiadomość przechodzi DMARC, jeśli SPF przejdzie i jest wyrównany, albo DKIM przejdzie i jest wyrównany. Nie potrzebujesz obu. To celowo wyrozumiałe podejście, ponieważ poczta przechodzi przez internet skomplikowanymi trasami i często jeden mechanizm przetrwa tam, gdzie drugi zawiedzie.
| Ścieżka | Porównywane domeny | Przechodzi DMARC, gdy |
|---|---|---|
| SPF | Return-Path i From | SPF przejdzie i domeny są wyrównane |
| DKIM | Domena podpisująca i From | DKIM przejdzie i domeny są wyrównane |
| Którakolwiek | Obie powyższe | Przynajmniej jedna przejdzie i jest wyrównana |
Wyrównanie DKIM jest tym, na którym warto polegać, ponieważ zwykle przetrwa przekierowanie, w przeciwieństwie do SPF. Dlatego też przekierowanie jest częstym źródłem mylących danych w raportach, co opisano w artykule jak naprawić błędy DMARC.
Co robi odbiorca w przypadku niepowodzenia?
To, co nakazuje Twoja polityka, w rozsądnych granicach. Twoja wartość p= to żądanie, a większość głównych dostawców je respektuje:
p=none: nie rób nic inaczej, tylko raportuj. To tryb monitorowania.p=quarantine: traktuj wiadomości, które nie przeszły weryfikacji, jako podejrzane, zwykle oznacza to folder spam.p=reject: odrzuć wiadomość całkowicie.
Wybór polityki należy do Ciebie i możesz ją stopniowo zaostrzać, co jest tematem artykułu czym jest polityka DMARC. Raportowa połowa pętli sprawia, że to stopniowanie jest bezpieczne: widzisz dokładnie, kto przechodzi, a kto nie, zanim zaostrzysz politykę. Odczytywanie tych raportów opisano w artykule jak czytać raport DMARC.
Co Ci to daje?
DMARC działa, ponieważ sprawdza jedyną tożsamość, która się liczy, czyli widoczną domenę, i pozwala, aby którakolwiek ścieżka uwierzytelniania przeniosła wiadomość. Opublikuj rekord, pozwól raportom pokazać Ci pełny obraz tego, kto wysyła jako Ty, i zaostrz politykę, gdy dane potwierdzą, że to bezpieczne. Jeśli chcesz zobaczyć mapę koncepcyjną wszystkich trzech protokołów, artykuł SPF vs DKIM vs DMARC zestawia je obok siebie, a przewodnik po uwierzytelnianiu obejmuje szczegóły Bird.