ईमेल प्रमाणीकरण: SPF, DKIM और DMARC
Sender Policy Framework, DomainKeys Identified Mail और DMARC नीतियों को लागू और सत्यापित करना सीखें, जो डोमेन की जालसाजी और फ़िशिंग को रोकती हैं।
ईमेल प्रमाणीकरण: SPF, DKIM और DMARC, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
ईमेल स्पूफ़िंग की समस्या
मुख्य SMTP प्रोटोकॉल (जिसे 1970 के दशक में डिज़ाइन किया गया था) में प्रेषक प्रमाणीकरण की कोई अंतर्निहित सुविधा नहीं है। कोई भी मेल सर्वर किसी भी डोमेन से ईमेल भेजने का दावा कर सकता है—इस तकनीक को email spoofing कहा जाता है। हमलावर इसका उपयोग ऐसे फ़िशिंग ईमेल भेजने के लिए करते हैं जो वैध संगठनों—जैसे आपके बैंक, आपके CEO या किसी परिचित विक्रेता—से आए हुए प्रतीत होते हैं। इस समस्या के समाधान के लिए DNS-आधारित ईमेल प्रमाणीकरण के तीन मानक विकसित किए गए: SPF, DKIM और DMARC। प्रत्येक मानक स्पूफ़िंग समस्या के अलग पहलू का समाधान करता है और साथ में लागू किए जाने पर ये सबसे प्रभावी होते हैं।
Sender Policy Framework (SPF)
SPF एक DNS TXT रिकॉर्ड है, जो यह निर्दिष्ट करता है कि किसी डोमेन की ओर से ईमेल भेजने के लिए कौन-से मेल सर्वर अधिकृत हैं। जब किसी प्राप्तकर्ता मेल सर्वर को example.com से आने का दावा करने वाला संदेश मिलता है, तो वह example.com का SPF रिकॉर्ड देखता है और यह सत्यापित करता है कि भेजने वाले सर्वर का IP पता उसमें सूचीबद्ध है या नहीं। यदि IP अधिकृत नहीं है, तो संदेश को स्पैम के रूप में चिह्नित या अस्वीकार किया जा सकता है। SPF envelope From address (SMTP MAIL FROM कमांड) की जाँच करता है, न कि उपयोगकर्ताओं को दिखाई देने वाले display From हेडर की।
# SPF DNS TXT record for example.com
# Authorize Google Workspace + SendGrid + company IP
example.com. TXT 'v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all'
# Mechanism meanings:
# include: authorize another domain's SPF record
# ip4: authorize specific IPv4 address/range
# ip6: authorize specific IPv6 address
# -all FAIL (reject) mail from non-listed sources
# ~all SOFTFAIL (accept but mark as spam)
# ?all NEUTRAL (no policy stated)SPF की सीमाएँ
SPF की दो महत्वपूर्ण सीमाएँ हैं। पहली, forwarding breaks SPF: जब ईमेल अग्रेषित किया जाता है, तो अग्रेषित करने वाले सर्वर का IP मूल डोमेन के SPF रिकॉर्ड में नहीं होता, जिससे वैध रूप से अग्रेषित मेल पर SPF विफल हो जाता है। दूसरी, SPF केवल envelope From (जो उपयोगकर्ताओं को दिखाई नहीं देता) का प्रमाणीकरण करता है, ईमेल क्लाइंट में दिखाई देने वाले From header का नहीं। हमलावर SPF-पास होने वाले envelope From का उपयोग करते हुए भी दिखाई देने वाले From हेडर की नकल कर सकते हैं—इसीलिए केवल SPF पर्याप्त नहीं है। DKIM और DMARC इन कमियों का समाधान करते हैं।
DomainKeys Identified Mail (DKIM)
DKIM भेजे जाने वाले ईमेल में क्रिप्टोग्राफ़िक हस्ताक्षर जोड़ता है। भेजने वाला मेल सर्वर विशिष्ट ईमेल हेडर और संदेश के मुख्य भाग पर हस्ताक्षर करने के लिए private key का उपयोग करता है और DKIM-Signature हेडर जोड़ता है। public key को किसी चयनकर्ता उपडोमेन के अंतर्गत DNS TXT रिकॉर्ड के रूप में प्रकाशित किया जाता है। प्राप्तकर्ता सर्वर public key प्राप्त करके हस्ताक्षर का सत्यापन करते हैं और पुष्टि करते हैं कि ईमेल को रास्ते में बदला नहीं गया तथा वह ऐसे सर्वर से आया है जिसके पास private key की पहुँच थी। SPF के विपरीत, DKIM हस्ताक्षर अग्रेषण के बाद भी बने रहते हैं, क्योंकि वे ईमेल हेडर में साथ भेजे जाते हैं।
# DKIM DNS TXT record (selector: 'google')
google._domainkey.example.com. TXT \
'v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...'
# DKIM-Signature header in email:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com;
s=google; h=from:to:subject:date;
bh=<body_hash>; b=<signature>
# Verification:
# 1. Extract 'b=' (signature)
# 2. Fetch public key at google._domainkey.example.com
# 3. Verify signature over 'h=' headers + body hashDKIM चयनकर्ता और कुंजी परिवर्तन
DKIM चयनकर्ताओं का उपयोग करके किसी डोमेन के लिए एक साथ कई public key की अनुमति देता है—यह कई मेल सेवाएँ (Google Workspace और कोई मार्केटिंग प्लेटफ़ॉर्म) चलाने या बिना व्यवधान कुंजी बदलने के लिए उपयोगी है। चयनकर्ता का नाम DKIM-Signature हेडर में शामिल होता है, ताकि प्राप्तकर्ता सर्वर जान सकें कि किस DNS रिकॉर्ड से पूछताछ करनी है। संगठनों को हर वर्ष या कुंजी के समझौता किए जाने का संदेह होने पर DKIM कुंजियाँ बदलनी चाहिए। Key length: कम-से-कम 2048-बिट RSA कुंजियों की अनुशंसा की जाती है; 1024-बिट कुंजियाँ अप्रचलित हैं और आधुनिक कंप्यूटिंग से तोड़ी जा सकती हैं।
DMARC: डोमेन-आधारित संदेश प्रमाणीकरण
DMARC (Domain-based Message Authentication, Reporting, and Conformance), SPF और DKIM पर आधारित होकर इनमें ये सुविधाएँ जोड़ता है: एक alignment check (दिखाई देने वाले From हेडर का डोमेन, SPF या DKIM से प्रमाणित डोमेन के अनुरूप होना चाहिए) और एक policy, जो प्राप्तकर्ता सर्वर को बताती है कि जाँच में विफल संदेशों के साथ क्या करना है। DMARC नीतियाँ none (केवल निगरानी), quarantine (स्पैम फ़ोल्डर में पहुँचाना) या reject (डिलीवर न करना) हो सकती हैं। DMARC aggregate reports (RUA) और forensic reports (RUF) भी सक्षम करता है, जिन्हें डोमेन स्वामी को वापस भेजा जाता है, ताकि यह पता चल सके कि उसकी ओर से कौन ईमेल भेज रहा है।
# DMARC DNS TXT record
_dmarc.example.com. TXT \
'v=DMARC1; p=reject; sp=reject; \
pct=100; \
rua=mailto:dmarc-reports@example.com; \
ruf=mailto:forensic@example.com; \
adkim=s; aspf=s'
# p=reject : reject failing messages (strongest)
# pct=100 : apply to 100% of messages
# adkim=s : strict DKIM alignment
# aspf=s : strict SPF alignment
# rua= : aggregate report destinationDMARC का संरेखण
संरेखण ही वह सुविधा है जो header spoofing के विरुद्ध DMARC को शक्तिशाली बनाती है। SPF संरेखण के लिए, SMTP envelope From में दिया गया domain, दिखाई देने वाले From header के domain से मेल खाना चाहिए। DKIM संरेखण के लिए, signing domain (DKIM-Signature में d=) का From header domain से मेल खाना आवश्यक है। strict mode में domains का पूरी तरह समान होना आवश्यक है। relaxed mode में subdomains स्वीकार्य होते हैं। कोई EMAIL DMARC से तभी पास होता है जब वह उचित संरेखण के साथ SPF या DKIM में से किसी एक से पास हो — दोनों से पास होना आवश्यक नहीं है। यह संयोजन उस कमी को दूर करता है जिसे SPF अकेले दिखाई देने वाले header spoofing के लिए खुला छोड़ देता है।
# DMARC alignment example
Envelope From: attacker@legit.com <- SPF may PASS for legit.com
From header : spoofed@example.com <- VISIBLE to user
# Without DMARC: SPF passes (envelope from legit.com)
# User sees spoofed@example.com and trusts it
# With DMARC on example.com:
# SPF alignment check: legit.com != example.com -> FAIL
# DKIM: attacker has no private key for example.com -> FAIL
# DMARC result: FAIL -> message rejected per policyDMARC को चरणों में लागू करना
वैध EMAIL में बाधा न आए, इसके लिए Organizations को DMARC को क्रमिक रूप से लागू करना चाहिए। Stage 1: सभी mail streams के लिए SPF और DKIM लागू करें। Stage 2: RUA Reporting के साथ p=none DMARC record प्रकाशित करें। 2-4 सप्ताह तक reports का विश्लेषण करें (tools: DMARC Analyzer, dmarcian), ताकि सभी वैध sending sources का पता लगाया जा सके। Stage 3: p=quarantine; pct=10 पर जाएँ और pct को धीरे-धीरे बढ़ाकर 100% करें। Stage 4: सभी वैध streams के पास होने की पुष्टि के बाद p=reject पर जाएँ। सभी mail streams का पता लगाए बिना जल्दबाज़ी में reject पर जाने से वैध EMAIL अस्वीकार हो जाता है।
# DMARC rollout stages
Stage 1: p=none; pct=100 (monitoring only)
Stage 2: p=quarantine; pct=10 (10% to spam)
Stage 3: p=quarantine; pct=100 (all to spam)
Stage 4: p=reject; pct=100 (block at MTA)
# Monitor RUA reports between each stage
# Look for legitimate sources failing alignment
# Common gotchas:
# - Marketing platforms sending as your domain
# - IT ticketing systems
# - Automated notification services
# - Third-party CRM toolsBIMI: Message Identification के लिए Brand Indicators
BIMI एक उभरता हुआ standard है जो DMARC पर आधारित है। जब किसी domain की DMARC policy quarantine या reject होती है, तो EMAIL clients (Gmail, Apple Mail) inbox में sender के नाम के आगे brand का verified logo दिखा सकते हैं। BIMI के लिए किसी approved issuer द्वारा जारी Verified Mark Certificate (VMC) आवश्यक है, जो trademark ownership की पुष्टि करता है। हालांकि BIMI अभी Security+ exam में शामिल नहीं है, फिर भी यह EMAIL Authentication की दिशा दर्शाता है — verified senders को spoofed senders से एक नज़र में अलग पहचानने योग्य बनाकर।
SPF+DKIM+DMARC का साथ मिलकर काम करना
ये तीनों standards मिलकर एक complete EMAIL Authentication system बनाते हैं। SPF यह verify करता है कि sending Server को domain owner ने authorize किया है। DKIM message integrity और इस बात की पुष्टि करता है कि sending Organization के पास private key है। DMARC दोनों को दिखाई देने वाले From header से जोड़ता है, failures पर policy लागू करता है और Reporting उपलब्ध कराता है। कोई एक standard पर्याप्त नहीं है: SPF अकेले दिखाई देने वाले header spoofing को रोक नहीं सकता; DKIM अकेले failures को reject करना अनिवार्य नहीं बनाता; और SPF या DKIM के बिना DMARC के पास जाँचने के लिए कुछ नहीं होता। Domain spoofing से पूर्ण सुरक्षा के लिए तीनों को साथ लागू करना आवश्यक है।
# Email authentication check order
1. Receiving MTA receives message
2. SPF check: is sending IP authorized? (envelope From)
3. DKIM check: is signature valid? (using public key DNS)
4. DMARC check:
a. Did SPF pass with alignment? OR
b. Did DKIM pass with alignment?
-> If YES: PASS (deliver normally)
-> If NO: apply DMARC policy (none/quarantine/reject)
5. Reporting: send aggregate data to rua= addressExternal Email Banners
Phishing और BEC से बचाव के लिए defense-in-depth का एक व्यावहारिक उपाय है कि Organization के बाहर से आने वाले प्रत्येक message में external EMAIL warning banner जोड़ा जाए। यह banner — जिसे सामान्यतः SEG जोड़ता है — कर्मचारियों को सचेत करता है कि EMAIL किसी external sender से आया है, भले ही display name किसी सहकर्मी या executive का दिखाई दे। BEC attempts की पहचान में banners विशेष रूप से प्रभावी होते हैं, जहाँ attacker lookalike domain या display-name spoofing का उपयोग करता है। Banner देखने में स्पष्ट रूप से अलग होना चाहिए (colored header या footer) और इसमें suspicious messages की Reporting के निर्देश शामिल होने चाहिए।
# Example external email banner (SEG inserts this)
# --- EXTERNAL EMAIL ---
# This message was sent from outside the organization.
# Do not click links or open attachments unless
# you expected this email and trust the sender.
# Report suspicious email: phishing@company.com
# ----------------------
# Proofpoint SEG: add disclaimer via content filter
# Match: Header 'X-MS-Exchange-Organization-SCL' absent
# Action: Prepend HTML banner to message bodyत्वरित जाँच
इस lesson में दिए गए CompTIA Security+ (SY0-701) concepts की अपनी समझ जाँचें।
Lesson Recap
इस lesson में आपने सीखा: SPF sending IPs को authorize करने के लिए DNS TXT records का उपयोग करता है, लेकिन यह केवल envelope From की जाँच करता है, दिखाई देने वाले header की नहीं; DKIM cryptographic signatures जोड़ता है, जो message integrity verify करते हैं और forwarding के बाद भी सुरक्षित रहते हैं; तथा DMARC alignment checks और लागू की जा सकने वाली policy (none/quarantine/reject) के साथ SPF और DKIM को दिखाई देने वाले From header से जोड़ता है और Reporting उपलब्ध कराता है। अगला विषय secure EMAIL gateways और anti-spam controls है।
एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “ईमेल प्रमाणीकरण: SPF, DKIM और DMARC” पाठ निःशुल्क है?
हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “ईमेल प्रमाणीकरण: SPF, DKIM और DMARC” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“ईमेल प्रमाणीकरण: SPF, DKIM और DMARC” में मैं क्या सीखूँगा?
Sender Policy Framework, DomainKeys Identified Mail और DMARC नीतियों को लागू और सत्यापित करना सीखें, जो डोमेन की जालसाजी और फ़िशिंग को रोकती हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“ईमेल प्रमाणीकरण: SPF, DKIM और DMARC” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- ईमेल प्रमाणीकरण: SPF, DKIM और DMARC
- सुरक्षित ईमेल गेटवे और स्पैम-रोधी नियंत्रण
- वेब सामग्री फ़िल्टरिंग और DNS सिंकहोल
- SSL/TLS निरीक्षण और ब्राउज़र-मध्यस्थ हमले