Technická infrastruktura

DMARC

Politika říkající příjemcům, co dělat s e-mailem, který neprojde SPF nebo DKIM

(Domain-based Message Authentication, Reporting and Conformance)

Co je DMARC

DMARC je záznam v DNS, kterým majitel domény říká přijímajícím serverům, jak naložit se zprávou, která neprojde ověřením přes SPF ani DKIM. Bez něj si to každý poskytovatel rozhodne po svém a vy se o tom nedozvíte. S ním platí jedno pravidlo pro Gmail, Seznam i firemní servery.

Politika: od pozorování k zavřeným dveřím

Vše stojí na hodnotě p=. Nastavení p=none znamená nedělej nic, jen mi to hlas. Hodnota p=quarantine odsune podezřelou zprávu do spamu a p=reject ji odmítne rovnou při doručování, takže adresátovi nedorazí vůbec. Mezi první a poslední možností je propast, a přesně proto se mezi nimi nepřeskakuje.

Proč se nezačíná odmítáním

Ostré p=reject nasazené první den umí spolehlivě zablokovat vlastní poštu. Stačí jeden zapomenutý fakturační systém odesílající přes cizí server a zákazníkům přestanou chodit doklady. Rozumný postup je opačný: nasadit monitorovací režim, nechat ho běžet několik týdnů, projít reporty, doplnit chybějící odesílatele do SPF a podepsat je přes DKIM. Teprve pak se přitvrzuje. Pomalá cesta je jediná, u které dopředu víte, co si vlastně zablokujete.

Reporty jsou ta zajímavá část

Do záznamu se zapisuje adresa, na kterou poskytovatelé posílají souhrnná hlášení: kdo za doménu odesílal, kolik zpráv a jak dopadlo ověření. Surové XML je nečitelné, existují ale služby, které z něj udělají přehlednou tabulku. Odtud se dozvíte o systémech, na které si ve firmě nikdo nevzpomněl. A taky o tom, jestli se za vaši doménu nevydává někdo cizí, což je u známější značky spíš otázka času.

Proč se to řeší zrovna teď

Google a Yahoo v posledních letech zpřísnily požadavky na hromadné odesílatele a autentizaci domény po nich vyžadují. Kdo rozesílá newslettery na desetitisíce adres a nemá to v pořádku, narazí hned u první kampaně. Nastavení e-mailingu proto dnes začíná v DNS.

Zpřísnění nechávám na správci

Monitorovací režim klientům nastavuju sám, je to jeden řádek v DNS a nic nerozbije. U zpřísňování politiky ale nechci mít poslední slovo. Jakmile jde o doménu, přes kterou běží firemní pošta, chci u toho správce serveru. Z reportů umím vyčíst, který odesílatel nesedí, a předat hotový seznam k opravě. Rozhodnutí, že se od zítřka odmítá všechno ostatní, patří někomu, kdo tu poštu spravuje celou.

Časté otázky

Můžu nasadit DMARC rovnou v nejpřísnějším režimu?

Technicky ano, prakticky to nedoporučuju. Dokud z reportů nevíte, kdo všechno za doménu odesílá, riskujete, že si odmítnete vlastní faktury nebo potvrzení objednávek. Začněte monitorovacím režimem.

K čemu jsou DMARC reporty?

Poskytovatelé do nich souhrnně hlásí, které servery za vaši doménu odesílaly a jestli u nich ověření prošlo. Je to jediný zdroj, ze kterého se dozvíte o zapomenutých systémech i o tom, že se za vás někdo vydává.

Funguje DMARC bez SPF a DKIM?

Nefunguje. DMARC sám o sobě nic neověřuje, jen říká, co se má stát se zprávou, která u SPF a DKIM neuspěla. Bez nich nemá z čeho vycházet.