Proč se v DMARC reportech objevují cizí servery
Začněte číst DMARC reporty a do týdne je potkáte: servery, o kterých jste nikdy neslyšeli — hosting v jiné zemi, něčí univerzitní relay — nesoucí poštu hlásící se k vaší doméně. Než usoudíte na útok, podívejte se na jedno číslo: prochází ta pošta vaším DMARC? Neznámý server, jehož pošta prochází, je totiž skoro vždy ta nejvšednější věc na internetu — příjemce, který si vaši zprávu přeposílá jinam.
Co přeposílání dělá s autentizací
Někdo dostává vaši fakturu na pracovní adresu a nechává si ji automaticky přeposílat do osobní schránky. Konečný přijímač — řekněme Gmail — vidí zprávu přicházet ne z vašeho serveru, ale ze serveru přeposílatele, a podle toho ji reportuje proti vaší doméně. SPF se cestou rozbije: váš záznam autorizuje vaše servery a adresa přeposílatele mezi nimi není (slušně vychovaní přeposílatelé přepisují obálku — ve výsledku SPF můžete vidět jejich vlastní doménu, schéma zvané SRS). Jenže váš DKIM podpis cestuje uvnitř zprávy, a dokud ji přeposílatel předá nedotčenou, pořád validuje. Podepsáno na vašem serveru, ověřitelné kdekoli — právě tohle přežití přes relaye je velká část důvodu, proč DKIM existuje.
Otisk přeposílání v reportu tedy je: neznámá IP, SPF selhávající nebo odpovídající za jinou doménu, DKIM procházející a zarovnané s vaší. Zpráva mohla vzniknout jedině na vašich vlastních systémech — přeposílatel umí váš podpis předat nedotčený, ale nedokáže ho vyrazit, protože nedrží váš klíč.
Kdy na neznámém odesílateli doopravdy záleží
Vážně brát je potřeba opačný tvar: objem ze zdroje, který se nezarovná na ničem. Žádný platný podpis, žádná autorizovaná adresa — pošta, kterou nevyrobil žádný z vašich systémů, a nese vaše jméno. Je to buď útok, nebo zapomenutá integrace, kterou někdo připojil bez ohlášení, a odpověď je pohodlně stejná v obou případech: vynucovaná politika, pod kterou ji přijímače hází do spamu nebo odmítají. Mailing list umí hranici rozmazat — některé listy zprávy upravují způsobem, který podpis rozbije, a z legitimní přeposlané pošty dělají selhání — což je jeden z důvodů, proč je nejlepší politiku utahovat postupně a přitom sledovat reporty.
Jak tenhle tvar čte Sojka
Sojka klasifikuje každý odesílající zdroj z vašich reportů a přeposlání vaší vlastní pošty poznává přesně podle důkazů výše — vaše vlastní DKIM selektory, nedotčené, na poště odjinud. Neoznačuje je za hrozby a nepočítá je do skóre zdraví jako nezaúčtované odesílatele; je to vaše pošta na cestě. Signál na telefonu zvedají zdroje, které se neautentizují nikdy.
Související: Co DMARC report doopravdy obsahuje · Vaše pošta není zarovnaná přes DKIM.
Zkontrolujte si doménu zdarma — přečte veřejné DNS a oznámkuje, co v něm je.