Polityka i raportowanie DMARC
Wymuszanie zgodności i odczytywanie raportów
Polityka i raportowanie DMARC to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co wnosi DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) łączy SPF i DKIM oraz usuwa ich największą lukę.
SPF i DKIM uwierzytelniają domenę, ale niekoniecznie widoczny nagłówek From, który widzi użytkownik. DMARC wymaga, aby to uwierzytelnienie było zgodne z domeną From, informuje odbiorców, co robić w przypadku niepowodzenia, a ponadto przekazuje Państwu raporty.
Pojęcie zgodności
Zgodność jest najważniejszym elementem DMARC. Wiadomość przechodzi kontrolę DMARC tylko wtedy, gdy pomyślnie przejdzie weryfikację SPF lub DKIM oraz uwierzytelniona domena będzie zgodna z widoczną domeną From.
- Zgodność SPF — domena koperty MAIL FROM jest zgodna z domeną From
- Zgodność DKIM — domena DKIM
d=jest zgodna z domeną From
To właśnie powstrzymuje atakującego, który przechodzi SPF dla własnej domeny, wyświetlając jednocześnie Państwa domenę w nagłówku From.
Zgodność w trybie Strict i Relaxed
Zgodność można sprawdzać w dwóch trybach, konfigurowanych osobno dla każdego mechanizmu:
- Relaxed (domyślnie) — domeny organizacyjne muszą być zgodne; dozwolone są subdomeny (mail.company.com jest zgodna z company.com)
- Strict — domeny muszą być dokładnie takie same
Relaxed jest praktycznym ustawieniem domyślnym, ponieważ organizacje często prawidłowo wysyłają wiadomości z subdomen i za pośrednictwem dostawców. Strict zapewnia ściślejszą kontrolę tam, gdzie można zagwarantować podpisywanie dokładną domeną.
Rekord DNS DMARC
DMARC publikuje się jako rekord TXT w specjalnej subdomenie _dmarc:
_dmarc.company.com. IN TXT \
"v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
ruf=mailto:forensic@company.com; pct=100; \
adkim=r; aspf=r; fo=1"Objaśnienie tagów zasad
Najważniejsze tagi DMARC sterują działaniem i raportowaniem:
p policy: none | quarantine | reject
sp policy for subdomains (defaults to p)
rua address for aggregate reports
ruf address for forensic (failure) reports
pct percent of mail the policy applies to (rollout)
adkim DKIM alignment mode: r (relaxed) | s (strict)
aspf SPF alignment mode: r (relaxed) | s (strict)
fo forensic report optionsTrzy poziomy zasad
Tag p= informuje odbiorców, jak obsługiwać wiadomości, które nie przejdą DMARC:
- p=none — nie podejmować działań, tylko wysyłać raporty (tryb monitorowania)
- p=quarantine — traktować nieprzechodzącą pocztę jako podejrzaną (kierować do spamu)
- p=reject — odrzucać nieprzechodzącą pocztę bezpośrednio (najsilniejsza ochrona)
Celem każdego wdrożenia jest osiągnięcie p=reject, które rzeczywiście blokuje sfałszowaną pocztę. Rozpoczęcie od tego ustawienia bez wcześniejszej analizy grozi jednak odrzuceniem prawidłowej poczty.
Raporty zbiorcze (RUA)
Raporty zbiorcze (wysyłane na adres rua) to codzienne podsumowania XML od dostawców odbierających pocztę. Pokazują każde źródło wysyłające wiadomości jako Państwa domena oraz informują, czy weryfikacja SPF, DKIM i zgodności dla danego źródła zakończyła się powodzeniem.
Raporty te pozwalają wykryć:
- Prawidłowe usługi, którym zapomnieli Państwo przyznać uprawnienia
- Próby podszywania się pod Państwa domenę
- Nieprawidłowo skonfigurowanych nadawców, zanim zaczną Państwo egzekwować zasady
To zdecydowanie najbardziej przydatne narzędzie bezpiecznego wdrażania DMARC.
Odczytywanie raportu zbiorczego
Zbiorcze raporty XML zawierają listę źródłowych adresów IP wraz z wynikami uwierzytelniania:
<record>
<row>
<source_ip>198.51.100.4</source_ip>
<count>120</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</row>
<identifiers><header_from>company.com</header_from></identifiers>
</record>Raporty forensyczne (RUF)
Raporty forensyczne (raporty o błędach), wysyłane na adres ruf, zawierają szczegółowe informacje o poszczególnych błędach dla każdej wiadomości, w tym zredagowane nagłówki.
Są przydatne podczas badania aktywnych kampanii podszywania się. Jednak:
- Wielu dostawców nie wysyła ich z powodów związanych z prywatnością
- Mogą zawierać wrażliwe dane odbiorców, dlatego należy obchodzić się z nimi ostrożnie
W praktyce raporty zbiorcze (rua) wykonują większość pracy, a raporty forensyczne stanowią wartość dodaną.
Bezpieczna ścieżka wdrażania
Nie należy nigdy przechodzić od razu do wartości reject. Należy wdrażać politykę etapami, kierując się raportami:
- Opublikować p=none wraz z
ruai monitorować sytuację przez kilka tygodni - Naprawić SPF i DKIM dla każdego legalnego nadawcy ujawnionego w raportach
- Przejść do p=quarantine, opcjonalnie używając
pct, aby stopniowo zwiększać zakres działania - Gdy będzie już pewność, że żadna legalna wiadomość nie jest odrzucana, ustawić p=reject
Każdy etap należy zweryfikować na podstawie raportów zbiorczych przed dalszym zaostrzeniem polityki.
Subdomeny i BIMI
Dwa praktyczne elementy dopełniają obrazu:
- Polityka subdomen (sp) — należy ustawić politykę dla subdomen, aby napastnicy nie mogli podszyć się pod
random.company.com. Warto użyćsp=reject, nawet jeśli subdomena nie wysyła żadnych wiadomości. - BIMI — po osiągnięciu
p=quarantinelubp=rejectmożna opublikować rekord BIMI, aby wyświetlać zweryfikowane logo w obsługujących je skrzynkach odbiorczych; stanowi to biznesową zachętę do egzekwowania DMARC.
Szybkie sprawdzenie
Proszę sprawdzić, jak dobrze Państwo rozumieją działanie DMARC.
Podsumowanie
Poznali Państwo sposób, w jaki DMARC egzekwuje zasady i generuje raporty:
- DMARC wymaga, aby SPF lub DKIM były zgodne z widoczną domeną From
- Zgodność może być rozluźniona (dozwolone są subdomeny) lub ścisła (wymagane jest dokładne dopasowanie)
- Polityka
p=przechodzi od none przez quarantine do reject - Raporty zbiorcze (rua) umożliwiają bezpieczne, etapowe wdrażanie, a raporty forensic (ruf) dodają szczegółowe informacje o poszczególnych wiadomościach
- Należy ustawić politykę dla subdomen i rozważyć użycie BIMI po rozpoczęciu egzekwowania polityki
To kończy kurs Email Security: SPF autoryzuje serwery, DKIM podpisuje wiadomości, a DMARC wiąże je z domeną From i egzekwuje politykę.
Często zadawane pytania
Czy lekcja „Polityka i raportowanie DMARC” jest bezpłatna?
Tak — pełny tekst „Polityka i raportowanie DMARC” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Polityka i raportowanie DMARC”?
Wymuszanie zgodności i odczytywanie raportów Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Polityka i raportowanie DMARC”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak działa spoofing poczty elektronicznej
- Rekordy SPF
- Podpisywanie DKIM
- Polityka i raportowanie DMARC