Deliverability

Jak działa DMARC?

DMARC działa, dodając dwie rzeczy ponad SPF i DKIM: sprawdzenie wyrównania, które wiąże uwierzytelnianie z domeną, którą Twoi odbiorcy faktycznie widzą, oraz pętlę raportowania, która informuje Cię, co się dzieje. Kiedy serwer odbierający otrzymuje wiadomość podającą się za wiadomość z Twojej domeny, uruchamia krótką, ściśle określoną sekwencję, aby zdecydować, co z nią zrobić.

Co się dzieje, gdy odbiorca otrzymuje Twój e-mail?

Oto sekwencja, którą dostawca poczty realizuje od początku do końca:

  1. Odczytaj domenę From. Serwer wyciąga domenę z widocznego adresu From (nazwa techniczna to RFC5322.From). To jest tożsamość, którą DMARC chroni, ponieważ to ją widzi Twój odbiorca.
  2. Znajdź rekord DMARC. Serwer odpytuje DNS o _dmarc.yourdomain.com, aby znaleźć Twoją opublikowaną politykę i adresy raportowania. Brak rekordu oznacza brak ewaluacji DMARC.
  3. Sprawdź SPF. Serwer weryfikuje, czy wiadomość pochodzi z serwera autoryzowanego przez Twój rekord SPF, i odnotowuje, którą domenę uwierzytelnił SPF.
  4. Sprawdź DKIM. Serwer waliduje podpis DKIM i odnotowuje domenę podpisującą.
  5. Sprawdź wyrównanie. Serwer porównuje domeny SPF i DKIM z domeną From. To jest krok, który sprawia, że DMARC jest czymś więcej niż sumą swoich części.
  6. Zastosuj politykę. Jeśli wiadomość przeszła (którakolwiek ścieżka jest wyrównana), zostaje dostarczona normalnie. Jeśli nie przeszła, odbiorca stosuje Twoją instrukcję p=: nic w trybie monitorowania, kwarantanna lub odrzucenie.
  7. Zapisz wynik do raportu. Rezultat trafia do zbiorczego raportu, który później dociera do Twojej skrzynki.

Czym jest wyrównanie i dlaczego ma znaczenie?

Wyrównanie to serce DMARC, więc warto się przy nim zatrzymać. SPF i DKIM uwierzytelniają domenę, ale niekoniecznie tę, którą widzi Twój odbiorca. SPF sprawdza Return-Path (adres zwrotny), a DKIM sprawdza domenę, która podpisała wiadomość. Spamer może przejść oba testy dla domeny, którą kontroluje, wciąż wyświetlając Twoją markę w linii From.

DMARC zamyka tę lukę, wymagając, aby uwierzytelniona domena odpowiadała Twojej domenie From. Wyrównanie SPF oznacza, że domena Return-Path zgadza się z domeną From. Wyrównanie DKIM oznacza, że domena podpisująca zgadza się z domeną From. Dopasowanie może być luźne (domena organizacyjna jest taka sama, więc mail.example.com wyrównuje się z example.com) lub ścisłe (dokładne dopasowanie). Domyślnie obowiązuje tryb luźny.

Ile musi przejść?

Wystarczy jedna ścieżka. Wiadomość przechodzi DMARC, jeśli SPF przejdzie i jest wyrównany, albo DKIM przejdzie i jest wyrównany. Nie potrzebujesz obu. To celowo wyrozumiałe podejście, ponieważ poczta przechodzi przez internet skomplikowanymi trasami i często jeden mechanizm przetrwa tam, gdzie drugi zawiedzie.

ŚcieżkaPorównywane domenyPrzechodzi DMARC, gdy
SPFReturn-Path i FromSPF przejdzie i domeny są wyrównane
DKIMDomena podpisująca i FromDKIM przejdzie i domeny są wyrównane
KtórakolwiekObie powyższePrzynajmniej jedna przejdzie i jest wyrównana

Wyrównanie DKIM jest tym, na którym warto polegać, ponieważ zwykle przetrwa przekierowanie, w przeciwieństwie do SPF. Dlatego też przekierowanie jest częstym źródłem mylących danych w raportach, co opisano w artykule jak naprawić błędy DMARC.

Co robi odbiorca w przypadku niepowodzenia?

To, co nakazuje Twoja polityka, w rozsądnych granicach. Twoja wartość p= to żądanie, a większość głównych dostawców je respektuje:

  • p=none: nie rób nic inaczej, tylko raportuj. To tryb monitorowania.
  • p=quarantine: traktuj wiadomości, które nie przeszły weryfikacji, jako podejrzane, zwykle oznacza to folder spam.
  • p=reject: odrzuć wiadomość całkowicie.

Wybór polityki należy do Ciebie i możesz ją stopniowo zaostrzać, co jest tematem artykułu czym jest polityka DMARC. Raportowa połowa pętli sprawia, że to stopniowanie jest bezpieczne: widzisz dokładnie, kto przechodzi, a kto nie, zanim zaostrzysz politykę. Odczytywanie tych raportów opisano w artykule jak czytać raport DMARC.

Co Ci to daje?

DMARC działa, ponieważ sprawdza jedyną tożsamość, która się liczy, czyli widoczną domenę, i pozwala, aby którakolwiek ścieżka uwierzytelniania przeniosła wiadomość. Opublikuj rekord, pozwól raportom pokazać Ci pełny obraz tego, kto wysyła jako Ty, i zaostrz politykę, gdy dane potwierdzą, że to bezpieczne. Jeśli chcesz zobaczyć mapę koncepcyjną wszystkich trzech protokołów, artykuł SPF vs DKIM vs DMARC zestawia je obok siebie, a przewodnik po uwierzytelnianiu obejmuje szczegóły Bird.

Zastosuj w praktyce.

Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.

Uzyskaj brief wdrożeniowy

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Twój kolejny pomysł.
Gotowy do połączenia.