DMARC
Domain-based Message Authentication, Reporting and Conformance ( DMARC ) er en specifikation, der blev udviklet for at reducere misbrug af e-mails , som f.eks. Forekommer i spoofing af e-mails . DMARC søger at løse nogle langvarige mangler relateret til e-mail- godkendelse og er sendt til IETF til standardisering.
oversigt
DMARC er baseret på Sender Policy Framework (SPF) og DomainKeys Identified Mail (DKIM) teknologier ved at definere for et afsenderdomæne, hvordan modtager-mail-systemet skal godkende e-mails, og hvad man skal gøre i tilfælde af en fejl. Mens de førnævnte teknikker beskriver, hvem der har lov til at sende en mail (SPF) eller sikre, at denne mail kommer fra afsenderen uændret på en bestemt måde (DKIM), kan afsenderen også give anbefalinger i henhold til DMARC-specifikationen om, hvordan modtageren skal sendes uden om en mail, der ikke opfylder kravene i det ene eller begge tilfælde. Hvis modtager-mailsystemet bruger DMARC-specifikationen til e-mail-beskeder, sikrer dette en konsekvent kontrol af ægtheden af disse e-mails.
Modtagermailsystemet kan finde DMARC-politikken for et afsenderdomæne fra en post i Domain Name System (DNS).
DMARC-specifikationen blev oprettet på blandt andet Google , Yahoo , Microsoft , Facebook , AOL , PayPal og LinkedIn .
Struktur af en DMARC-retningslinje
DMARC bruger ligesom SPF og DKIM TXT-poster i DNS. For et afsenderdomæne oprettes _dmarcen ressourcepost på det underdomæne, der indeholder DMARC-politikken for dette afsenderdomæne. Følgende er et eksempel på, hvordan DMARC _dmarc.example.orgkunne konfigureres i TXT-registreringen af :
v=DMARC1;p=quarantine;pct=100;rua=mailto:[email protected];ruf=mailto:[email protected];adkim=s;aspf=r
| forkortelse | betydning |
|---|---|
| v | Protokolversion |
| pct | Procentdel af e-mails, der skal filtreres |
| opkald | Retsmedicinsk rapport sendes til: |
| rua | Den samlede rapport sendes til: |
| s | Instruktioner om, hvordan man håndterer mails fra hoveddomænet. |
| sp | Instruktioner om, hvordan man håndterer mails fra underdomænet. |
| adkim | Matching mode for DKIM |
| aspf | Matching mode for SPF |
Sammenligningstilstande er af særlig betydning: For SPF kræver DMARC-specifikationen, at kontrollen for det første er positiv, og for det andet, at postens Fromoverskrift har det samme domæne som gemt i SPF-posten. For DKIM kræves det, at signaturen er gyldig, og at det domæne, der er navngivet der, er det samme som i Frommailens overskrift. Justeringsfunktionerne sfor 'streng' og r'afslappet' er angivet. Med 'streng' skal domænerne matche nøjagtigt, med 'afslappet' kan Fromheaderlinjen også indeholde et underdomæne. Afsenderen modtager en daglig rapport om evalueringen til den nævnte adresse.
Den politik (her forkortet som 'p' eller 'sp' for underdomæner) endelig definerer, hvordan modtageren mailsystem skal håndtere mailen hvis kontrollen svigter. De tilsigtede tilstande til dette er 'ingen', 'karantæne' og 'afvis'. 'ingen' (også kendt som skærmtilstand) bruges normalt til test og dikterer ikke, hvad man skal gøre med modtagerens mailsystem. 'karantæne' kræver, at mailen markeres som spam, 'afvis' kræver, at mailen kasseres.
kritik
DMARC kontrollerer Frome-mail-overskriften og stiller strenge krav til den (såkaldt "tilpasning"). Dette er problematisk i forbindelse med e-mail-videresendelse og adresselister , da DMARC kræver, at afsenderoplysningerne i Fromoverskriften på e-mailen erstattes af adressen på adresselisten eller din egen adresse. Eksempel:
From: Nutzer <[email protected]> Subject: ... To: [email protected]
skal ændres i overensstemmelse med DMARC af mailinglistesoftwaren som følger:
From: Nutzer via wikide-l <[email protected]> Subject: ... To: [email protected]
Den rigtige afsenders e-mail-adresse fjernes fuldstændigt med denne udskiftning, så det ikke længere er muligt at bestemme den faktiske afsender eller at kontakte afsenderen direkte. En mulighed er, at adresselisten inkluderer den oprindelige afsender i alternative headerdata, såsom Reply-Toheaderen, men dette kan også føre til problemer. Der er ingen løsning på dette problem.
DMARC modsiger internetstandarden for e-mail-beskeder, RFC 5322 , fordi den Senderignorerer overskrifter. Ifølge RFC indeholder Sender-Header den tekniske afsender (som DMARC faktisk skal kontrollere), mens From-Header angiver de muligvis flere indholdsforfattere af e-mailen.
DMARC kræver ændringer af al mailingliste og routing-software. DMARC-konceptet har følgelig også ført til problemer med postlister.
Normer og standarder
- RFC 7489 - Domain-based Message Authentication, Reporting and Conformance (DMARC), 2015
Weblinks
- dmarc.org - Officiel hjemmeside
- dmarc.org / ... - Oversigt (PDF; 650 kB) (engelsk)
- datatracker.ietf.org / ... - Historik om specifikationsoprettelsesprocessen