DMARC tikrintuvas:
ar jūsų politika ką nors blokuoja?
Įveskite domeną — tikrintuvas išanalizuoja kiekvieną žymą ir įvertina, ką jūsų politika realiai taiko, o ne tik ar toks įrašas apskritai yra. Dauguma domenų sustoja ties p=none, kuri nieko neblokuoja: ji tik prašo gavėjų pranešti apie suklastotus laiškus, kuriuos jie vis tiek pristatė.
Nepriekaištinga sintaksė, jokios apsaugos
DMARC įrašas gali būti sintaksiškai nepriekaištingas ir praktiškai bevertis. Visi keturi šie atvejai praeina „ar yra įrašas“ patikras ir vis tiek nieko neapsaugo.
p=none liko įjungtas po diegimo
2023-aisiais diegiant nustatyta „tik stebėti“ — ir vis dar tik stebi. p=none nurodo gavėjų serveriams nesiimti jokių veiksmų: suklastoti laiškai jūsų vardu ramiai keliauja į gautuosius, o jūsų skydelyje šviečia DMARC ✓.
p=none · nieko neblokuojarua= neautorizuotame domene
Jūsų rua= rodo į tiekėjo ar agentūros domeną, kuris niekada nepaskelbė leidimo įrašo. Gavėjų serveriai jo ieško — ir tyliai atmeta kiekvieną ataskaitą. Nei grąžinto laiško, nei klaidos, nei duomenų. Niekada.
RFC 7489 §7.1pct= spraga
p=reject; pct=50 — diegimo reguliatorius, paliktas pusiaukelėje. Pusė suklastotų laiškų atmetama, kita pusė pristatoma; sprendžiama kiekvienam laiškui atskirai. Užpuolikui pakartoti bandymą nieko nekainuoja.
pct=50 · taikoma puseisp=none jūsų padomeniuose
Aiškiai nurodyta sp=none, likusi nuo diegimo etapo, reiškia, kad jūsų pagrindinis domenas atmeta klastojimą, o invoices.yourdomain.com jį priima. DNS įrašus skaito ir užpuolikai.
sp=none · padomeniai neapsaugotireject, quarantine, none ir spragos
p= žyma – tai nurodymas visiems pasaulio pašto serveriams. Ją vertiname kaip brandos pakopas, o ne pagal principą „išlaikė / neišlaikė“.
„Nesuderintą laišką atmesk nepriimdamas.“ Visiška apsauga — galutinė pakopa. Ji stipri tiek, kiek stiprūs po ja veikiantys SPF ir DKIM, o pilna tampa tik esant pct=100.
„Nepraėjusius laiškus vertink įtariai“ — praktiškai tai šlamšto aplankas. Reali dalinė apsauga ir teisinga tarpinė pakopa, ypač kai laipsniškai keliamas pct=. Bet dar ne viršūnė.
Stebėjimas: niekas neblokuojama, bet ataskaitos vis tiek gaunamos, ir jūs sužinote, kas siunčia laiškus jūsų vardu. Tai teisingas kiekvieno DMARC diegimo pirmųjų 90 dienų etapas — ir pernelyg daugelio domenų nuolatinė būsena.
Niekas neblokuojama ir niekas nestebi — įrašas egzistuoja tik tam, kad apgautų tikrintuvus, kurie tikrina vien buvimą. Grynas atitikties teatras.
Gavėjų serveriai remiasi savo pačių euristikomis; ar jūsų domeną lengva suklastoti, priklauso nuo to, kas tuo metu priima laišką. Vis dažniau tai ir pristatymo problema: masiniai siuntėjai į Gmail/Yahoo privalo paskelbti DMARC.
Keli v=DMARC1 įrašai ties _dmarc nesusilieja į vieną — jie tiesiog neaptinkami, ir gavėjams atrodo, kad neskelbiate nieko. Tas pats nutinka ir sugadinus žymų sąrašą.
Kur keliauja jūsų DMARC ataskaitos
DMARC ataskaitų teikimas – tai trijų šalių susitarimas: jūsų, gavėjų ir to, kas tas ataskaitas skaito. Kai rua= nurodo kitą domeną (tiekėjo skydelį, agentūros pašto dėžutę), pagal RFC 7489 §7.1 reikalingas to domeno sutikimas:
- Prieš siųsdamas ataskaitą, gavėjas patikrina, ar yourdomain._report._dmarc.theirdomain turi v=DMARC1 įrašą.
- Nėra įrašo → nėra ataskaitos. Tyliai. Jokio grąžinto laiško, jokio pėdsako žurnaluose — jūsų ataskaitų tiesiog niekada nebuvo.
- Rimti tiekėjai skelbia pakaitos simbolio įrašą (*._report._dmarc.example.com) — o su klaida įrašytas tiekėjo domenas, nebegaliojanti paskyra ar paprasta agentūros pašto dėžutė jo neturės.
- Kiekvienai žymai patikriname iki 5 rua=/ruf= adresatų ir kiekvienam paleidžiame šią užklausą — dauguma tikrintuvų to nedaro.
Brandos pakopos
ką duoda kiekviena pakopaKą gali pasakyti dig
Įrašą parodo vienas dig, o leidimo patikra — irgi tik DNS užklausa, kai žinote, ko ieškoti. Bet įvertinti, ką politika realiai taiko, vienos eilutės komandos nebeužtenka.
Dažni klausimai apie DMARC
Įveskite domeną viršuje. Nuskaitome TXT įrašą adresu _dmarc.yourdomain, patikriname, ar yra lygiai vienas v=DMARC1 (jei du — gavėjai apskritai nieko nemato), ir išanalizuojame kiekvieną žymą pagal RFC 7489, aiškiai nurodydami numatytąsias reikšmes (p=, sp=, pct=, adkim=/aspf=, rua=/ruf=, fo=). Tada įvertiname politikos taikymo lygį ir patikriname, ar įvertinti ataskaitų adresatai iš tiesų gali jas priimti. Nemokamai, be registracijos.
Tai kiekvienam gavėjo serveriui sako: „kai laiškas neatitinka DMARC, nedaryk nieko — pristatyk jį, tik atsiųsk man ataskaitą.“ Niekas nekarantinuojama, niekas neatmetama. Suklastota sąskaita atsiduria jūsų kliento gautuosiuose lygiai taip pat, kaip ir be DMARC. p=none jums duoda tik matomumą: apibendrintos ataskaitos parodo kiekvieną serverį, siunčiantį jūsų domeno vardu, teisėtą ar ne. Todėl tai tinkama pirmoji diegimo pakopa, bet ilgam čia įsikurti negalima. Jei jūsų įraše p=none išbuvo ilgiau nei 2 ketvirčius, tai reiškia ne „diegiate DMARC“, o kad dideliu tikslumu stebite, kaip kiti apsimeta jumis.
Pakopomis, o ne šuoliu. Pirmiausia: p=none su rua= vienam ketvirčiui. Perskaitykite ataskaitas, suraskite kiekvieną teisėtą siuntėją (tą sąskaitų išrašymo įrankį, apie kurį niekas neužsiminė) ir sutvarkykite jo SPF/DKIM suderinimą. Tada: p=quarantine; pct=10, ir kelkite pct iki 50, paskui iki 100, kol ataskaitos lieka švarios. Tada: p=reject. Jei vienas subdomenas atsilieka (naujienlaiškių platforma migracijos viduryje), skirkite jam atskirą _dmarc.sub įrašą, užuot visą domeną laikę none būsenoje. Kiekvieną žingsnį grįskite ataskaitų duomenimis — būtent ataskaitos yra tas saugiklis, kuris leidžia griežtėti.
rua= yra apibendrintos ataskaitos: kasdienės XML suvestinės iš kiekvieno gavėjo — kurie IP siuntė jūsų vardu, kiek laiškų praėjo ar nepraėjo ir pagal kokią politiką. Būtent šios ataskaitos ir yra svarbiausios – pagal jas sprendžiate, kada griežtinti politiką. ruf= yra detaliosios ataskaitos: atskirų nepraėjusių laiškų kopijos. Dauguma stambių gavėjų, įskaitant Gmail ir Microsoft, jų nebesiunčia dėl privatumo. Laikykite ruf= smulkesnių gavėjų priedu, o ne duomenų šaltiniu, kuriuo galima remtis. Abi žymos priima tik mailto: URI, ir abiem galioja išorinių adresatų leidimo patikra, kurią atlieka šis įrankis.
Klasikinė priežastis — būtent ta patikra, dėl kurios šis įrankis ir sukurtas: jūsų rua= rodo į jums nepriklausantį domeną, kuris niekada nepaskelbė leidimo įrašo. RFC 7489 §7.1 reikalauja, kad gavėjų serveriai pirmiausia patikrintų sutikimą: jie užklausia yourdomain._report._dmarc.destinationdomain ir tikisi atsakymo v=DMARC1. Nėra atsakymo → ataskaita tyliai dingsta, be jokio grąžinto laiško ir be klaidos, kurią pastebėtumėte. Taip nutinka, kai tiekėjo domenas įrašytas su klaida arba kai pakeičiate tiekėją, bet ne įrašą. Taip pat nutinka, kai ataskaitos siunčiamos į agentūros pašto dėžutę, kuri niekada nebuvo pritaikyta ataskaitoms iš kitų domenų priimti. Mes paleidžiame šią užklausą kiekvienam vertinamam adresatui ir parodome, kokio tiksliai įrašo trūksta.
Suderinimas nusako, kaip DMARC susieja SPF/DKIM su From: eilute, kurią mato skaitytojas. Laisvasis (numatytasis, r) tenkinasi sutapimu organizacinio domeno lygmeniu — laiškas, pasirašytas news.yourdomain.com, suderinamas su yourdomain.com. Griežtasis (s) reikalauja tikslaus sutapimo. Laisvasis režimas tinka beveik visiems; griežtasis uždaro siaurą spragą (kai pažeistas ar deleguotas padomenis prisidengia jūsų pagrindiniu domenu), tačiau dėl to nutrūksta siuntimas iš kiekvieno pamiršto padomenio. Griežtinkite tik tada, kai ataskaitos bent ketvirtį rodo švarų, tikslų domenų suderinimą.
Jis sustabdo tikslaus domeno klastojimą pas gavėjus, kurie laikosi DMARC — o tai didžioji dalis viso pasaulio pašto dėžučių. Lieka trys spragos. DMARC vertina tik suderinimą, tad jo stiprumą lemia po juo veikiantys SPF ir DKIM. SPF, grąžinantis permerror, ar atšauktas DKIM raktas tyliai susilpnina reject. pct<100 arba silpnesnė sp= palieka tyčines spragas. O panašūs domenai (yourcompany-billing.com) į DMARC aprėptį apskritai nepatenka, nes joks jūsų įrašas negali kalbėti svetimo domeno vardu. Tikrinkite visą grandinę: pirmąją spragą apima mūsų SPF ir DKIM įrankiai.
Tyrinėkite toliau
Nemokami įrankiai – tik pradžia.
Uptimia rūpinasi jūsų svetainių sveikata.
Veikimo laikas, SSL, domeno galiojimo pabaiga, puslapių greitis, transakcijos – stebima iš 171+ vietos visame pasaulyje. Nemokama 30 dienų.