Co znamená zarovnání DMARC
SPF a DKIM odpovídají každé na jednu otázku o zprávě. DMARC klade třetí — a jedinou, podle které přijímající servery jednají: shoduje se doména, kterou čtenář vidí, s doménou, která se ověřila? Té shodě se říká zarovnání (alignment) a zpráva může projít SPF nebo DKIM, a přesto kvůli němu v DMARC selhat.
Dva způsoby, jak se zpráva může zarovnat
Zarovnání SPF. SPF kontroluje odesílatele obálky — adresu, na kterou má přijímající server vracet nedoručenky a kterou čtenář nikdy nevidí. SPF je zarovnané, když se doména obálky shoduje s vaší doménou ve From:. Dodavatel pošty, který odesílá vaším jménem, obvykle vrací na svou vlastní doménu, takže SPF projde, ale nezarovná se.
Zarovnání DKIM. DKIM je podpis samotné zprávy nesoucí doménu, která ji podepsala. Zarovnaný je, když se podepisující doména shoduje s vaší doménou ve From:.
DMARC potřebuje jedno z toho dvojího. Proto může doména sedět na bezchybném průchodu jen po jedné noze.
Proč na noze záleží, i když procházíte
Zarovnání SPF nepřežije přeposlání. Když někdo vaši zprávu přepošle — konference, přesměrování ze staré adresy, kolegovo pravidlo — odesílá ji přeposílající server, a ten ve vašem SPF záznamu není. SPF selže. Nic není rozbité; takhle přeposílání prostě funguje.
Zarovnání DKIM ho přežije. Podpis cestuje se zprávou, takže se ověří i po přeposlání, pokud nebylo přepsáno tělo.
Doména, která DMARC prochází čistě přes SPF, tedy vypadá v reportech dokonale — a selže v okamžiku, kdy někdo její poštu přepošle. Při p=none si toho nikdo nevšimne. Při p=quarantine jde ta přeposlaná pošta do spamu a při p=reject je rovnou odmítnuta. Proto Sojka označuje zdroj za zelený jen při zarovnaném DKIM — a proto nedoporučí vynucování doméně, která prochází jen přes SPF.
Čtení vlastních reportů
V protokolu reportů je každý řádek jeden odesílající zdroj a ukazuje obě nohy. Kombinace znamenají různé věci:
- DKIM prochází a je zarovnaný — tohle je trvanlivý stav. Není co dělat.
- SPF ✓, DKIM prochází, ale nezarovnaný — zpráva je podepsaná, ale cizí doménou (typicky vašeho dodavatele pošty). Dnes prochází a rozbije se přeposláním. Viz nezarovnaný DKIM.
- Nezarovnané ani jedno — zpráva v DMARC selhává. Buď je to legitimní odesílatel, kterého jste ještě neopravnili, nebo není vůbec váš. Selhávající zdroje, které se opakovaně objevují z jednoho místa, bývají to první; roztroušené jednorázové IP adresy ze zemí, kde nepodnikáte, bývají to druhé — a to je DMARC dělající svou práci.
Než změníte klíč
Pokud se DKIM ověřuje, ale nezarovnává, podívejte se nejdřív do DMARC záznamu po adkim=s. Striktní zarovnání vyžaduje přesnou shodu domén, takže podpis z mail.example.com selže v zarovnání pro example.com, i když je váš. Uvolněné zarovnání — adkim=r, výchozí, když značka chybí — ho přijme. Opravou je tam uvolnění značky; generování nového klíče je zbytečná práce.
A obecněji: nikdy nerotujte klíč, který ověřuje. Procházející podpis je důkaz, že klíč je správně, ať je špatně cokoli jiného.
Dál
- Vaše pošta není zarovnaná přes DKIM — oprava, po platformách.
- Vaše pošta není zarovnaná přes SPF — kdy to stojí za opravu.
- Zkontrolovat doménu — zdarma, čte jen veřejné DNS.