Polityka DMARC to instrukcja, którą publikujesz, aby powiedzieć serwerom odbierającym pocztę, co robić z wiadomościami, które nie przeszły uwierzytelnienia dla Twojej domeny. To tag p= w Twoim rekordzie DMARC, który przyjmuje trzy możliwe wartości: none, quarantine i reject. Wybór właściwej wartości i stopniowe przechodzenie między nimi to główna część wdrożenia DMARC.
Jakie są trzy polityki DMARC?
Każda to inny poziom egzekwowania, od obserwacji po blokowanie.
| Polityka | Co robi odbiorca | Kiedy stosować |
|---|---|---|
p=none | Nic szczególnego. Dostarcza jak zwykle i wysyła Ci raporty. | Na początku, gdy sprawdzasz, czy legalna poczta jest zgodna. |
p=quarantine | Traktuje niezdaną pocztę jako podejrzaną, zazwyczaj kierując ją do spamu. | Gdy raporty wyglądają czysto i chcesz łagodnie egzekwować. |
p=reject | Odrzuca niezdaną pocztę, więc nigdy nie dociera do odbiorcy. | Pełna ochrona, gdy ufasz swojemu uwierzytelnieniu. |
Kluczowe jest to, że Twoja polityka to prośba. To odbiorcy decydują, czy ją respektować, a duzi dostawcy skrzynek pocztowych zazwyczaj to robią. Opublikowanie p=reject nie gwarantuje, że każdy serwer na świecie zablokuje sfałszowaną pocztę, ale dostawcy, którzy mają znaczenie dla większości nadawców, zastosują się do niej.
Dlaczego zaczynać od p=none?
Bo nic nie zmienia, a Ty się uczysz. To sprytna część projektu: p=none włącza raportowanie bez wpływu na dostarczanie, więc dostajesz pełny obraz tego, kto wysyła pocztę z Twojej domeny, zanim cokolwiek zaczniesz egzekwować. Prawie zawsze znajdziesz niespodziankę: oddział regionalny, system rozliczeniowy, stare narzędzie marketingowe, wysyłające prawdziwą pocztę, którą zepsułbyś, skacząc od razu do reject.
Pozostań w trybie monitorowania, aż każde legalne źródło przechodzi testy i jest zgodne w Twoich raportach. Jak czytać raport DMARC pokazuje, jak to potwierdzić. Nie ma ustalonego harmonogramu, ale kilka tygodni to typowy czas dla domeny z kilkoma nadawcami.
Jak przejść od none do reject?
Stopniowo, obserwując raporty na każdym etapie. Typowa ścieżka:
- Opublikuj
p=nonei zbieraj raporty, aż obraz będzie czysty. - Przejdź na
p=quarantinei ponownie obserwuj raporty. - Przełącz na
p=reject, aby w pełni egzekwować.
Jeśli po zaostrzeniu pojawiają się błędy, zwolnij i napraw je zamiast cofać zmiany. Przyczyny są przewidywalne, a jak naprawić błędy DMARC prowadzi przez nie krok po kroku.
Co się stało z pct?
Standard go usunął, więc nie opieraj wdrożenia na tym tagu.
Tag pct stosował Twoją politykę do określonego procentu niezdanej poczty zamiast do całości i był typowym sposobem łagodnego wchodzenia w egzekwowanie. RFC 9989, który zastąpił informacyjną specyfikację, na której DMARC opierał się przez lata, usunął ten tag, a jego własny załącznik podaje powód: poza wartościami 0 i 100 tag "was usually not accurately applied", a niedokładności "varied widely from one implementation to another".
Rekord zawierający pct=25 nigdy więc nie robił z ćwiartką Twojej poczty tego, co zakładał jego autor. Zaostrzaj egzekwowanie, naprawiając to, co pokazują raporty, i zmieniając p=. Dokładnie to robi powyższa drabinka. Czym jest zgodność DMARC omawia pozostałe zmiany.
A co z subdomenami?
To tag sp. Domyślnie Twoja polityka p obejmuje również subdomeny, ale sp pozwala ustawić inną. Częsty schemat to ścisła domena główna z luźniejszą regułą dla subdomen, na przykład p=reject; sp=none, gdy doprowadzasz nadawców subdomeny do zgodności. Pomiń sp, a subdomeny po prostu dziedziczą p. Pełną listę tagów znajdziesz w czym jest rekord DMARC.
Do jakiej polityki dążyć?
p=reject to cel, bo tylko ta polityka faktycznie powstrzymuje sfałszowaną pocztę przed dotarciem do kogokolwiek. p=none samo w sobie nikogo nie chroni, więc traktuj je jako punkt startowy i idź dalej. Wiele domen tkwi w trybie monitorowania latami, czerpiąc z tego fałszywe poczucie bezpieczeństwa. Jeśli Twoja domena jest warta podszywania się, a większość rozpoznawalnych domen jest, reject to cel, do którego warto dążyć. Czy musisz tam dotrzeć pilnie, to temat artykułu czy potrzebuję DMARC.
Uspokajające jest to, że tempo zależy od Ciebie. Opublikuj none, czytaj raporty, zaostrzaj, gdy dane mówią, że to bezpieczne, i dojdziesz do reject bez ryzykowania legalnej poczty. Przewodnik po uwierzytelnianiu zawiera kroki specyficzne dla Bird, a politykami możesz zarządzać z poziomu swoich domen wysyłkowych.