Pereiti prie turinio

DMARC tikrintuvas:
ar jūsų politika ką nors blokuoja?

Įveskite domeną — tikrintuvas išanalizuoja kiekvieną žymą ir įvertina, ką jūsų politika realiai taiko, o ne tik ar toks įrašas apskritai yra. Dauguma domenų sustoja ties p=none, kuri nieko neblokuoja: ji tik prašo gavėjų pranešti apie suklastotus laiškus, kuriuos jie vis tiek pristatė.

Visos žymos apdorotos, numatytosios — nurodytos Išoriniai ataskaitų adresatai patikrinti Išvada per kelias sekundes
Ko nepamato „įrašas rastas“ tipo DMARC patikra

Nepriekaištinga sintaksė, jokios apsaugos

DMARC įrašas gali būti sintaksiškai nepriekaištingas ir praktiškai bevertis. Visi keturi šie atvejai praeina „ar yra įrašas“ patikras ir vis tiek nieko neapsaugo.

p=none liko įjungtas po diegimo

2023-aisiais diegiant nustatyta „tik stebėti“ — ir vis dar tik stebi. p=none nurodo gavėjų serveriams nesiimti jokių veiksmų: suklastoti laiškai jūsų vardu ramiai keliauja į gautuosius, o jūsų skydelyje šviečia DMARC ✓.

p=none · nieko neblokuoja

rua= neautorizuotame domene

Jūsų rua= rodo į tiekėjo ar agentūros domeną, kuris niekada nepaskelbė leidimo įrašo. Gavėjų serveriai jo ieško — ir tyliai atmeta kiekvieną ataskaitą. Nei grąžinto laiško, nei klaidos, nei duomenų. Niekada.

RFC 7489 §7.1

pct= spraga

p=reject; pct=50 — diegimo reguliatorius, paliktas pusiaukelėje. Pusė suklastotų laiškų atmetama, kita pusė pristatoma; sprendžiama kiekvienam laiškui atskirai. Užpuolikui pakartoti bandymą nieko nekainuoja.

pct=50 · taikoma pusei

sp=none jūsų padomeniuose

Aiškiai nurodyta sp=none, likusi nuo diegimo etapo, reiškia, kad jūsų pagrindinis domenas atmeta klastojimą, o invoices.yourdomain.com jį priima. DNS įrašus skaito ir užpuolikai.

sp=none · padomeniai neapsaugoti
Išvados

reject, quarantine, none ir spragos

p= žyma – tai nurodymas visiems pasaulio pašto serveriams. Ją vertiname kaip brandos pakopas, o ne pagal principą „išlaikė / neišlaikė“.

p=reject

„Nesuderintą laišką atmesk nepriimdamas.“ Visiška apsauga — galutinė pakopa. Ji stipri tiek, kiek stiprūs po ja veikiantys SPF ir DKIM, o pilna tampa tik esant pct=100.

→ tikslas — kartu patikrinkite ir pct, ir sp
p=quarantine

„Nepraėjusius laiškus vertink įtariai“ — praktiškai tai šlamšto aplankas. Reali dalinė apsauga ir teisinga tarpinė pakopa, ypač kai laipsniškai keliamas pct=. Bet dar ne viršūnė.

→ diegimo etapas — kilkite toliau iki reject
p=none + rua

Stebėjimas: niekas neblokuojama, bet ataskaitos vis tiek gaunamos, ir jūs sužinote, kas siunčia laiškus jūsų vardu. Tai teisingas kiekvieno DMARC diegimo pirmųjų 90 dienų etapas — ir pernelyg daugelio domenų nuolatinė būsena.

→ tik stebėjimas — kitas žingsnis: quarantine
p=none, be rua

Niekas neblokuojama ir niekas nestebi — įrašas egzistuoja tik tam, kad apgautų tikrintuvus, kurie tikrina vien buvimą. Grynas atitikties teatras.

→ pridėkite rua šiandien — tai viena žyma
įrašo nėra

Gavėjų serveriai remiasi savo pačių euristikomis; ar jūsų domeną lengva suklastoti, priklauso nuo to, kas tuo metu priima laišką. Vis dažniau tai ir pristatymo problema: masiniai siuntėjai į Gmail/Yahoo privalo paskelbti DMARC.

→ paskelbkite p=none + rua ir pradėkite kopti laiptais
du įrašai / bloga sintaksė

Keli v=DMARC1 įrašai ties _dmarc nesusilieja į vieną — jie tiesiog neaptinkami, ir gavėjams atrodo, kad neskelbiate nieko. Tas pats nutinka ir sugadinus žymų sąrašą.

→ tiksliai vienas įrašas — pirmiausia suskaičiuojame
Kaip veikia ataskaitų autorizavimas

Kur keliauja jūsų DMARC ataskaitos

DMARC ataskaitų teikimas – tai trijų šalių susitarimas: jūsų, gavėjų ir to, kas tas ataskaitas skaito. Kai rua= nurodo kitą domeną (tiekėjo skydelį, agentūros pašto dėžutę), pagal RFC 7489 §7.1 reikalingas to domeno sutikimas:

  • Prieš siųsdamas ataskaitą, gavėjas patikrina, ar yourdomain._report._dmarc.theirdomain turi v=DMARC1 įrašą.
  • Nėra įrašo → nėra ataskaitos. Tyliai. Jokio grąžinto laiško, jokio pėdsako žurnaluose — jūsų ataskaitų tiesiog niekada nebuvo.
  • Rimti tiekėjai skelbia pakaitos simbolio įrašą (*._report._dmarc.example.com) — o su klaida įrašytas tiekėjo domenas, nebegaliojanti paskyra ar paprasta agentūros pašto dėžutė jo neturės.
  • Kiekvienai žymai patikriname iki 5 rua=/ruf= adresatų ir kiekvienam paleidžiame šią užklausą — dauguma tikrintuvų to nedaro.
Sekti mano ataskaitas

Brandos pakopos

ką duoda kiekviena pakopa
0 · įrašo nėraGavėjų serveriai spėlioja. Nei politikos, nei duomenų, o Gmail/Yahoo masinių siuntėjų reikalavimai neįvykdyti.
1 · p=none, be ruaVis dar niekas neblokuojama, vis dar jokių duomenų — įrašas egzistuoja vien tam, kad egzistuotų.
2 · p=none + ruaMatomumas: kasdienės XML ataskaitos įvardija kiekvieną serverį, siunčiantį jūsų vardu. Teisinga pirmoji pakopa ir etapas — o ne nuolatinė gyvenamoji vieta.
3 · p=quarantineSuklastoti laiškai patenka į šlamštą. Kelkite palaipsniui pct=10 → 50 → 100, kol ataskaitos patvirtina, kad teisėti laiškai vis dar atitinka.
4 · p=rejectSuklastoti laiškai atmetami dar prieš pristatymą. Tai galutinė pakopa — laikykite pct=100 ir toliau stebėkite ataskaitas dėl nukrypimų.
Tempas: po vieną ketvirtį kiekvienai pakopai; aukštyn kopiama tik tada, kai ataskaitos rodo, kad teisėti laiškai suderinti.
Tiems, kas dirba terminale

Ką gali pasakyti dig

Įrašą parodo vienas dig, o leidimo patikra — irgi tik DNS užklausa, kai žinote, ko ieškoti. Bet įvertinti, ką politika realiai taiko, vienos eilutės komandos nebeužtenka.

Gauti DMARC įrašądig +short TXT _dmarc.example.com
Suskaičiuoti įrašus (turi likti tik vienas)dig +short TXT _dmarc.example.com | grep -c DMARC1
Patikrinti, ar išorinis ataskaitų gavėjas autorizuotasdig +short TXT example.com._report._dmarc.vendor.example
Pažiūrėti, kokia politika galioja padomeniuidig +short TXT _dmarc.invoices.example.com
Įvertinti politiką, pritaikyti numatytąsias reikšmes, atsekti ataskaitų kelius# tam vienos eilutės komandos nėra — ↑ tam ir yra šis įrankis
DUK

Dažni klausimai apie DMARC

Įveskite domeną viršuje. Nuskaitome TXT įrašą adresu _dmarc.yourdomain, patikriname, ar yra lygiai vienas v=DMARC1 (jei du — gavėjai apskritai nieko nemato), ir išanalizuojame kiekvieną žymą pagal RFC 7489, aiškiai nurodydami numatytąsias reikšmes (p=, sp=, pct=, adkim=/aspf=, rua=/ruf=, fo=). Tada įvertiname politikos taikymo lygį ir patikriname, ar įvertinti ataskaitų adresatai iš tiesų gali jas priimti. Nemokamai, be registracijos.

Tai kiekvienam gavėjo serveriui sako: „kai laiškas neatitinka DMARC, nedaryk nieko — pristatyk jį, tik atsiųsk man ataskaitą.“ Niekas nekarantinuojama, niekas neatmetama. Suklastota sąskaita atsiduria jūsų kliento gautuosiuose lygiai taip pat, kaip ir be DMARC. p=none jums duoda tik matomumą: apibendrintos ataskaitos parodo kiekvieną serverį, siunčiantį jūsų domeno vardu, teisėtą ar ne. Todėl tai tinkama pirmoji diegimo pakopa, bet ilgam čia įsikurti negalima. Jei jūsų įraše p=none išbuvo ilgiau nei 2 ketvirčius, tai reiškia ne „diegiate DMARC“, o kad dideliu tikslumu stebite, kaip kiti apsimeta jumis.

Pakopomis, o ne šuoliu. Pirmiausia: p=none su rua= vienam ketvirčiui. Perskaitykite ataskaitas, suraskite kiekvieną teisėtą siuntėją (tą sąskaitų išrašymo įrankį, apie kurį niekas neužsiminė) ir sutvarkykite jo SPF/DKIM suderinimą. Tada: p=quarantine; pct=10, ir kelkite pct iki 50, paskui iki 100, kol ataskaitos lieka švarios. Tada: p=reject. Jei vienas subdomenas atsilieka (naujienlaiškių platforma migracijos viduryje), skirkite jam atskirą _dmarc.sub įrašą, užuot visą domeną laikę none būsenoje. Kiekvieną žingsnį grįskite ataskaitų duomenimis — būtent ataskaitos yra tas saugiklis, kuris leidžia griežtėti.

rua= yra apibendrintos ataskaitos: kasdienės XML suvestinės iš kiekvieno gavėjo — kurie IP siuntė jūsų vardu, kiek laiškų praėjo ar nepraėjo ir pagal kokią politiką. Būtent šios ataskaitos ir yra svarbiausios – pagal jas sprendžiate, kada griežtinti politiką. ruf= yra detaliosios ataskaitos: atskirų nepraėjusių laiškų kopijos. Dauguma stambių gavėjų, įskaitant Gmail ir Microsoft, jų nebesiunčia dėl privatumo. Laikykite ruf= smulkesnių gavėjų priedu, o ne duomenų šaltiniu, kuriuo galima remtis. Abi žymos priima tik mailto: URI, ir abiem galioja išorinių adresatų leidimo patikra, kurią atlieka šis įrankis.

Klasikinė priežastis — būtent ta patikra, dėl kurios šis įrankis ir sukurtas: jūsų rua= rodo į jums nepriklausantį domeną, kuris niekada nepaskelbė leidimo įrašo. RFC 7489 §7.1 reikalauja, kad gavėjų serveriai pirmiausia patikrintų sutikimą: jie užklausia yourdomain._report._dmarc.destinationdomain ir tikisi atsakymo v=DMARC1. Nėra atsakymo → ataskaita tyliai dingsta, be jokio grąžinto laiško ir be klaidos, kurią pastebėtumėte. Taip nutinka, kai tiekėjo domenas įrašytas su klaida arba kai pakeičiate tiekėją, bet ne įrašą. Taip pat nutinka, kai ataskaitos siunčiamos į agentūros pašto dėžutę, kuri niekada nebuvo pritaikyta ataskaitoms iš kitų domenų priimti. Mes paleidžiame šią užklausą kiekvienam vertinamam adresatui ir parodome, kokio tiksliai įrašo trūksta.

Suderinimas nusako, kaip DMARC susieja SPF/DKIM su From: eilute, kurią mato skaitytojas. Laisvasis (numatytasis, r) tenkinasi sutapimu organizacinio domeno lygmeniu — laiškas, pasirašytas news.yourdomain.com, suderinamas su yourdomain.com. Griežtasis (s) reikalauja tikslaus sutapimo. Laisvasis režimas tinka beveik visiems; griežtasis uždaro siaurą spragą (kai pažeistas ar deleguotas padomenis prisidengia jūsų pagrindiniu domenu), tačiau dėl to nutrūksta siuntimas iš kiekvieno pamiršto padomenio. Griežtinkite tik tada, kai ataskaitos bent ketvirtį rodo švarų, tikslų domenų suderinimą.

Jis sustabdo tikslaus domeno klastojimą pas gavėjus, kurie laikosi DMARC — o tai didžioji dalis viso pasaulio pašto dėžučių. Lieka trys spragos. DMARC vertina tik suderinimą, tad jo stiprumą lemia po juo veikiantys SPF ir DKIM. SPF, grąžinantis permerror, ar atšauktas DKIM raktas tyliai susilpnina reject. pct<100 arba silpnesnė sp= palieka tyčines spragas. O panašūs domenai (yourcompany-billing.com) į DMARC aprėptį apskritai nepatenka, nes joks jūsų įrašas negali kalbėti svetimo domeno vardu. Tikrinkite visą grandinę: pirmąją spragą apima mūsų SPF ir DKIM įrankiai.

Nemokami įrankiai – tik pradžia.
Uptimia rūpinasi jūsų svetainių sveikata.

Veikimo laikas, SSL, domeno galiojimo pabaiga, puslapių greitis, transakcijos – stebima iš 171+ vietos visame pasaulyje. Nemokama 30 dienų.

30 dienų nemokamai kreditinės kortelės nereikia atšaukite bet kada nemokamas planas po bandomojo laikotarpio
Stebima 100 000+ svetainių · Atitinka BDAR