DMARC nədir və nə üçün SPF ilə DKIM kifayət etmir
SPF göndərən serverə baxır, DKIM məktubun imzasına. Hər ikisinin ortaq
boşluğu var: onlar istifadəçinin GÖRDÜYÜ ünvana toxunmur. SPF zərfin
göndəricisini (Return-Path) yoxlayır, DKIM isə imzalayan
domeni (d=) — bunların ikisi də məktub açılanda görünən
From sətrindən fərqli ola bilər. Yəni tamamilə düzgün SPF-i
və DKIM-i olan bir məktub sizin adınızı daşıya bilər.
DMARC məhz bu boşluğu bağlayır. O üç şey edir:
- Uzlaşma tələb edir — SPF və ya DKIM nəticəsi görünən
Fromdomeni ilə üst-üstə düşməlidir. - Siyasət elan edir — uzlaşma alınmayanda məktubla nə edilsin.
- Hesabat istəyir — sizin domeninizdən kimin göndərdiyi barədə gündəlik toplu hesabat.
Qeydin quruluşu
_dmarc.sirket.az TXT v=DMARC1; p=none; rua=mailto:dmarc@sirket.az; adkim=r; aspf=r | Sahə | Nə edir |
|---|---|
v=DMARC1 | Versiya. Mütləq ən başda olmalıdır. |
p= | Siyasət: none, quarantine və ya reject. |
sp= | Alt-domenlər üçün ayrıca siyasət. Yazılmayanda p tətbiq olunur. |
rua= | Toplu hesabatların gedəcəyi ünvan. |
pct= | Siyasətin tətbiq olunduğu məktubların faizi — mərhələli keçid üçün. |
adkim=, aspf= | Uzlaşmanın sərtliyi: r (relaxed, alt-domenlərə icazə) və ya s (strict). |
Üç siyasət və doğru ardıcıllıq
p=none heç nəyi bloklamır — o, yalnız hesabat toplayır. Bu,
zəiflik deyil, başlanğıc mərhələsidir və atlanmamalıdır.
Səbəbi sadədir: şirkətlərin əksəriyyəti öz domenindən neçə sistemin
göndərdiyini bilmir. Mühasibat proqramı, CRM, saytın əlaqə forması, hələ
söndürülməmiş köhnə provayder — bunların hər biri sizin adınızdan məktub
atır və heç biri sizin siyahınızda olmaya bilər.
- p=none qoyun və
ruaünvanını göstərin. İki-üç həftə hesabatlara baxın. - Hesabatlarda görünən legitim göndəriciləri SPF-ə əlavə edin və ya DKIM ilə imzalatdırın.
- Uzlaşmayan trafik demək olar sıfıra düşəndə p=quarantine-ə keçin — belə məktublar spam qovluğuna düşür, tamamilə itmir.
-
Bir müddət sonra p=reject. İstəsəniz
pct=ilə mərhələli keçirin.
Birinci addımı atlayıb dərhal p=reject yazmaq ən çox ziyan
vuran hərəkətdir: kəsilən ilk məktublar adətən öz məktublarınız olur və
bunu günlərlə sonra, müştəri zəng edəndə öyrənirsiniz.
Tipik səhvlər
- Qeyd kök domendə saxlanılır. DMARC yalnız
_dmarcalt-adında oxunur. Kök domendəki sətir nəzərə alınmır və heç bir xəta vermir. - İki DMARC qeydi. Bir domendə yalnız biri ola bilər; iki qeyd olanda siyasət ümumiyyətlə tətbiq edilmir.
- rua ünvanı yoxdur. Onda DMARC-ın öyrədici funksiyası itir: nəyin uzlaşmadığını heç vaxt bilmirsiniz və siyasəti sərtləşdirmək kor-koranə addım olur.
- rua başqa domendədir və icazə qeydi qurulmayıb. Hesabat göndərən tərəflərin çoxu belə halda hesabatı ümumiyyətlə göndərmir.
- Yönləndirmələr nəzərə alınmır. Məktub başqa ünvana avtomatik yönləndiriləndə SPF adətən sınır; belə hallarda uzlaşmanı yalnız DKIM saxlayır. Ona görə DKIM-siz DMARC sərtləşdirmək risklidir.
Terminal ilə əl ilə yoxlama
# Qeyd _dmarc alt-adındadır
dig +short TXT _dmarc.sirket.az
# Yerli keşi keçmək üçün
dig +short TXT _dmarc.sirket.az @1.1.1.1
# Windows
nslookup -type=TXT _dmarc.sirket.az
Cavabda v=DMARC1 ilə başlayan tək sətir olmalıdır. Boş cavab
DMARC-ın olmadığını bildirir.
Tez-tez verilən suallar
Birbaşa p=reject yaza bilərəmmi?
Texniki olaraq bəli, praktikada isə bu, ən çox ziyan vuran addımdır. Şirkətlərin əksəriyyəti öz domenindən neçə sistemin göndərdiyini bilmir: mühasibat proqramı, CRM, saytın əlaqə forması, köhnə provayder. p=reject onların hamısını dərhal kəsir və nəticə itən məktublar olur. Düzgün yol p=none ilə başlamaq, bir-iki həftə hesabatlara baxmaq, siyahını tamamlamaq, sonra quarantine və nəhayət reject-ə keçməkdir.
DMARC yazısını harada saxlamalıyam?
Kök domendə deyil, «_dmarc» alt-adında: yəni qeydin adı _dmarc olmalı (registrar zonanın adını özü qoşur) və tipi TXT olmalıdır. Kök domenə yazılan DMARC sətri sadəcə nəzərə alınmır.
Uzlaşma (alignment) nədir?
DMARC-ın əsl işi budur. SPF zərfdəki göndərici domenini yoxlayır, DKIM isə imzalayan domeni. İkisi də istifadəçinin gördüyü «From» ünvanından fərqli ola bilər — spufinq məhz bu boşluqdan istifadə edir. DMARC tələb edir ki, SPF və ya DKIM nəticəsi «From» domeni ilə UYĞUN olsun. Ona görə «SPF keçdi» hələ «DMARC keçdi» demək deyil.
rua ünvanını başqa domendə saxlaya bilərəmmi?
Bəli, amma bir şərtlə: həmin domen sizin hesabatlarınızı qəbul etməyə razı olduğunu öz zonasında bildirməlidir. Bu razılıq ayrıca TXT qeydidir. Onsuz hesabat göndərən tərəflərin çoxu hesabatı ümumiyyətlə göndərmir və siz heç nə almadığınız üçün DMARC-ın işlədiyini zənn edirsiniz.
Hesabatlar XML formatındadır, onları necə oxumalıyam?
Toplu (aggregate) hesabatlar sıxılmış XML kimi gəlir və əl ilə oxumaq üçün nəzərdə tutulmayıb — bir gündə onlarla fayl toplana bilər. Onları emal edən bir sistem lazımdır; Mailora paneli bu hesabatları özü qəbul edib nəticəni sadə siyahı kimi göstərir.
Hesabatları XML kimi oxumaq istəmirsinizsə
Mailora domeni əlavə edəndə DMARC qeydini hazır verir və gələn toplu hesabatları özü emal edir — nəticəni paneldə oxunaqlı siyahı kimi görürsünüz: kim göndərib, uzlaşıbmı, hansı qeyd çatışmır. Siyasəti sərtləşdirməzdən əvvəl həmin siyahının təmizlənməsini gözləmək kifayətdir. Qiymət domen başına 5 AZN / ay.