Nadawca może udowodnić kontrolę nad własną domeną. Nadal może wyświetlić Twoją domenę w adresie From. Samo pomyślne uwierzytelnienie nie daje uprawnień do użycia tej wyświetlanej tożsamości.
Dlaczego SPF i DKIM mogą przejść, a DMARC nie?
Oba sprawdzenia mogą uwierzytelnić domeny niezgodne z widoczną domeną From.
SPF sprawdza, czy łączący się serwer jest autoryzowany dla domeny nadawcy kopertowego używanej do powiadomień o błędach doręczenia. DKIM weryfikuje podpis kryptograficzny powiązany z domeną podpisującą, identyfikowaną przez tag d podpisu.
Nadawca kopertowy jest przekazywany podczas konwersacji SMTP. Jest odrębny od nagłówka From wyświetlanego przez klienta pocztowego odbiorcy.
Na przykład nadawca kontrolujący attacker.example może przejść SPF i DKIM dla tej domeny. Nadawca może umieścić billing@example.com w From. Żaden z wyników nie waliduje example.com, więc DMARC nie przechodzi.
Domena organizacyjna to granica administracyjna obejmująca domenę i jej subdomeny, na przykład example.com dla news.example.com.
Co uznaje się za wyrównane?
Luźne wyrównanie wymaga wspólnej domeny organizacyjnej. Ścisłe wyrównanie wymaga identycznych domen.
RFC 9989 definiuje, w jaki sposób odbiorcy odkrywają tę granicę.
| Uwierzytelniona domena | Domena From | Wyrównanie |
|---|---|---|
foo.example.com | news.example.com | Luźne, ponieważ obie dzielą example.com |
news.example.com | news.example.com | Ścisłe, ponieważ domeny są identyczne |
foo.example.net | news.example.com | Żadne, ponieważ domeny organizacyjne się różnią |
Tag adkim kontroluje wyrównanie DKIM. Tag aspf kontroluje wyrównanie SPF. Każdy przyjmuje r dla luźnego lub s dla ścisłego, z luźnym jako domyślnym.
Używaj ścisłego wyrównania tylko wtedy, gdy potrzebujesz identycznych domen, ponieważ wyklucza ono poprawne dopasowania między siostrzanymi subdomenami. Usługa podpisująca jako foo.example.com nie spełni ścisłego wyrównania dla From w news.example.com.
Specyfikacja wskazuje, że niemal wszyscy właściciele domen uznają luźne wyrównanie za wystarczające. Twoje wymagania dotyczące dopasowania domen decydują, czy luźne wyrównanie jest odpowiednie.
Czy DMARC wymaga wyrównania obu metod?
Nie: wystarczy wyrównany wynik pozytywny z SPF lub DKIM.
Odbiorca ocenia metody niezależnie. Wynik pozytywny, ale niewyrównany, nie może dostarczyć wyniku pozytywnego DMARC.
Przekazywanie może złamać SPF przez zmianę łączącego się serwera. DKIM może przetrwać, jeśli przekazujący zachowa podpisaną treść. Niezmieniony podpis z wyrównanej domeny pozwala wtedy wiadomości przejść DMARC pomimo niepowodzenia SPF.
Jeśli przekazywanie zmienia podpisaną treść, DKIM również może nie przejść. Jak naprawić błędy DMARC wyjaśnia diagnostykę.
Dlaczego usługa wysyłkowa może złamać wyrównanie SPF?
Wyrównanie SPF nie przechodzi, gdy usługa używa domeny nadawcy kopertowego niezgodnej z Twoją widoczną domeną From.
Jeśli usługa używa własnej niepowiązanej domeny zwrotnej, SPF może przejść dla tej domeny. DMARC odrzuca ten wynik jako niewyrównany. Dodanie usługi do rekordu SPF w Twojej domenie nie zmienia domeny, którą sprawdza odbiorca.
Skonfiguruj niestandardową ścieżkę zwrotną, czyli domenę używaną do powiadomień o błędach doręczenia, w ramach własnej domeny. Przy luźnym wyrównaniu bounce.example.com może pasować do From w example.com.
DKIM oferuje alternatywną drogę: skonfiguruj usługę, aby podpisywała przy użyciu wyrównanej domeny. Oba wyniki możesz potwierdzić w raportach zbiorczych, które podsumowują sprawdzenia odbiorcy.
Jak skonfigurować ścieżkę zwrotną z Bird?
Opublikuj alias ścieżki zwrotnej Bird w swojej domenie wysyłkowej.
Opublikuj ten alias jako rekord CNAME. Alias ścieżki zwrotnej dostarcza konfigurację SPF dla Bird, więc nie potrzebujesz oddzielnego rekordu SPF w korzeniu domeny dla wysyłek Bird.
Pole return_path.name w API przyjmuje od 1 do 63 liter, cyfr lub myślników, z literą lub cyfrą na każdym końcu. Dłuższa etykieta lub zaczynająca się myślnikiem jest nieprawidłowa.
Bird dołącza Twoją domenę wysyłkową. Na przykład send w domenie mail.example.com staje się send.mail.example.com. Ta ścieżka zwrotna może być wyrównana z From w mail.example.com w trybie luźnym.
Przewodnik po domenie zwrotnej opisuje rekord. Publikujesz też rekord DKIM. Bird akceptuje poprawną politykę DMARC w domenie wysyłkowej lub w jej domenie organizacyjnej. Polityka monitorowania p=none, która nie wyraża preferencji obsługi błędów, jest wystarczająca.
Jak specyfikacja znajduje domeny organizacyjne?
RFC 9989 przeszukuje hierarchię domen w poszukiwaniu rekordów ustalających obowiązującą politykę i granicę domeny. To przeszukiwanie nazywa się DNS tree walk.
Specyfikacja zastępuje podejście oparte na Public Suffix List opisane w RFC 7489. Ta lista identyfikuje współdzielone sufiksy rejestracyjne, takie jak com i co.uk.
To rozróżnienie wpływa na luźne wyrównanie, ponieważ odkryta domena organizacyjna określa, czy powiązane nazwy pasują do siebie. Wpływa też na to, która nadrzędna polityka obowiązuje subdomenę. Opublikowana specyfikacja nie przesądza, którą metodę odkrywania stosuje konkretny odbiorca.
Czy tag procentowy może kontrolować egzekwowanie?
Tag procentowy pct nie zapewnia niezawodnego częściowego egzekwowania. RFC 9989 go wyklucza.
Załącznik A.6 opisuje niespójną obsługę wartości pośrednich. Ustawienie pct=50 nie daje więc pewności, że surowsza obsługa dotyczy dokładnie połowy wiadomości, które nie przeszły.
Wartościami wyjątkowymi były zero i sto, odpowiadające brakowi egzekwowania procentowego i pełnemu egzekwowaniu. Niektóre podmioty pośredniczące traktowały też pct=0 jako sygnał do przepisania widocznego adresu From w celu uniknięcia dalszych błędów.
Użyj raportów, aby naprawić uzasadnione błędy, zanim zmienisz politykę przez none, quarantine i reject. Wartość none nie wyraża preferencji obsługi. Wartość quarantine oznacza błędy jako podejrzane. Wartość reject identyfikuje nieautoryzowane użycie domeny. Przewodnik po polityce wyjaśnia wdrożenie.
Czy wyrównany wynik pozytywny dowodzi, że wiadomość jest bezpieczna?
Wyrównany wynik pozytywny dowodzi autoryzowanego użycia domeny From, ale nie przesądza, czy wiadomość jest pożądana lub bezpieczna.
Odbiorca może odrzucić lub poddać kwarantannie wiadomość z wynikiem pozytywnym, stosując własne reguły filtrowania. Może też przyjąć wiadomość z wynikiem negatywnym, gdy inne dowody przemawiają za doręczeniem.
Autoryzacja domeny i reputacja nadawcy, czyli ocena ruchu nadawcy dokonywana przez odbiorcę, odpowiadają na różne pytania. Sprawdzaj oba aspekty podczas analizy doręczalności.
W skrócie
Uwierzytelnienie musi pasować do widocznej domeny.
SPF i DKIM mogą przejść dla niepowiązanych domen, dlatego DMARC wymaga wyrównanego wyniku pozytywnego dla domeny w From.
Każda z wyrównanych metod może dostarczyć wynik pozytywny.
Niezmieniony wyrównany podpis DKIM może zachować wynik pozytywny DMARC, gdy przekazywanie psuje SPF.
Luźne i ścisłe wyrównanie stosują różne reguły dopasowania.
Luźne wyrównanie akceptuje wspólną domenę organizacyjną. Ścisłe wyrównanie wymaga identycznych domen.
Odkrywanie domeny i egzekwowanie to oddzielne mechanizmy.
RFC 9989 używa przeszukiwania drzewa DNS do wykrywania granic domen. Wyklucza zawodny tag procentowy ze swojego formatu polityki.