DMARC

Domain-based Message Authentication, Reporting and Conformance ( DMARC ) er en specifikation, der blev udviklet for at reducere misbrug af e-mails , som f.eks. Forekommer i spoofing af e-mails . DMARC søger at løse nogle langvarige mangler relateret til e-mail- godkendelse og er sendt til IETF til standardisering.

oversigt

DMARC er baseret på Sender Policy Framework (SPF) og DomainKeys Identified Mail (DKIM) teknologier ved at definere for et afsenderdomæne, hvordan modtager-mail-systemet skal godkende e-mails, og hvad man skal gøre i tilfælde af en fejl. Mens de førnævnte teknikker beskriver, hvem der har lov til at sende en mail (SPF) eller sikre, at denne mail kommer fra afsenderen uændret på en bestemt måde (DKIM), kan afsenderen også give anbefalinger i henhold til DMARC-specifikationen om, hvordan modtageren skal sendes uden om en mail, der ikke opfylder kravene i det ene eller begge tilfælde. Hvis modtager-mailsystemet bruger DMARC-specifikationen til e-mail-beskeder, sikrer dette en konsekvent kontrol af ægtheden af ​​disse e-mails.

Modtagermailsystemet kan finde DMARC-politikken for et afsenderdomæne fra en post i Domain Name System (DNS).

DMARC-specifikationen blev oprettet på blandt andet Google , Yahoo , Microsoft , Facebook , AOL , PayPal og LinkedIn .

Struktur af en DMARC-retningslinje

DMARC bruger ligesom SPF og DKIM TXT-poster i DNS. For et afsenderdomæne oprettes _dmarcen ressourcepost på det underdomæne, der indeholder DMARC-politikken for dette afsenderdomæne. Følgende er et eksempel på, hvordan DMARC _dmarc.example.orgkunne konfigureres i TXT-registreringen af :

v=DMARC1;p=quarantine;pct=100;rua=mailto:[email protected];ruf=mailto:[email protected];adkim=s;aspf=r
forkortelse betydning
v Protokolversion
pct Procentdel af e-mails, der skal filtreres
opkald Retsmedicinsk rapport sendes til:
rua Den samlede rapport sendes til:
s Instruktioner om, hvordan man håndterer mails fra hoveddomænet.
sp Instruktioner om, hvordan man håndterer mails fra underdomænet.
adkim Matching mode for DKIM
aspf Matching mode for SPF

Sammenligningstilstande er af særlig betydning: For SPF kræver DMARC-specifikationen, at kontrollen for det første er positiv, og for det andet, at postens Fromoverskrift har det samme domæne som gemt i SPF-posten. For DKIM kræves det, at signaturen er gyldig, og at det domæne, der er navngivet der, er det samme som i Frommailens overskrift. Justeringsfunktionerne sfor 'streng' og r'afslappet' er angivet. Med 'streng' skal domænerne matche nøjagtigt, med 'afslappet' kan Fromheaderlinjen også indeholde et underdomæne. Afsenderen modtager en daglig rapport om evalueringen til den nævnte adresse.

Den politik (her forkortet som 'p' eller 'sp' for underdomæner) endelig definerer, hvordan modtageren mailsystem skal håndtere mailen hvis kontrollen svigter. De tilsigtede tilstande til dette er 'ingen', 'karantæne' og 'afvis'. 'ingen' (også kendt som skærmtilstand) bruges normalt til test og dikterer ikke, hvad man skal gøre med modtagerens mailsystem. 'karantæne' kræver, at mailen markeres som spam, 'afvis' kræver, at mailen kasseres.

kritik

DMARC kontrollerer Frome-mail-overskriften og stiller strenge krav til den (såkaldt "tilpasning"). Dette er problematisk i forbindelse med e-mail-videresendelse og adresselister , da DMARC kræver, at afsenderoplysningerne i Fromoverskriften på e-mailen erstattes af adressen på adresselisten eller din egen adresse. Eksempel:

From: Nutzer <[email protected]>
Subject: ...
To: [email protected]

skal ændres i overensstemmelse med DMARC af mailinglistesoftwaren som følger:

From: Nutzer via wikide-l <[email protected]>
Subject: ...
To: [email protected]

Den rigtige afsenders e-mail-adresse fjernes fuldstændigt med denne udskiftning, så det ikke længere er muligt at bestemme den faktiske afsender eller at kontakte afsenderen direkte. En mulighed er, at adresselisten inkluderer den oprindelige afsender i alternative headerdata, såsom Reply-Toheaderen, men dette kan også føre til problemer. Der er ingen løsning på dette problem.

DMARC modsiger internetstandarden for e-mail-beskeder, RFC 5322 , fordi den Senderignorerer overskrifter. Ifølge RFC indeholder Sender-Header den tekniske afsender (som DMARC faktisk skal kontrollere), mens From-Header angiver de muligvis flere indholdsforfattere af e-mailen.

DMARC kræver ændringer af al mailingliste og routing-software. DMARC-konceptet har følgelig også ført til problemer med postlister.

Normer og standarder

  • RFC 7489 - Domain-based Message Authentication, Reporting and Conformance (DMARC), 2015

Weblinks

Individuelle beviser

  1. Udkast som af 15. juli, 2013 IETF Datatracker
  2. Golem-artikel, 30. januar 2012
  3. Fokusartikel fra 30. januar 2012
  4. Fordel beskeder DMARC-kompatible med Mailman
  5. RFC 5322 Internetmeddelelsesformat
  6. Heise-nyhedsbrev: DMARC-politik: Yahoo dræber medlemskab af postlister