Политика и отчётность DMARC
Обеспечение согласованности и чтение отчётов
«Политика и отчётность DMARC» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что добавляет DMARC
DMARC (аутентификация сообщений на основе домена, отчётность и соответствие требованиям) связывает SPF и DKIM и устраняет их главный недостаток.
SPF и DKIM по отдельности подтверждают подлинность домена, но не обязательно видимого заголовка «От кого», который видит пользователь. DMARC требует, чтобы такая аутентификация согласовывалась с доменом в заголовке «От кого», сообщает получателям, что делать при ошибке проверки, и отправляет Вам отчёты.
Понятие согласования
Согласование — основа DMARC. Сообщение проходит DMARC только в том случае, если оно проходит проверку SPF или DKIM и соответствующий подтверждённый домен совпадает с доменом в видимом заголовке «От кого».
- Согласование SPF — домен конверта MAIL FROM совпадает с доменом заголовка «От кого»
- Согласование DKIM — домен DKIM
d=совпадает с доменом заголовка «От кого»
Именно это останавливает злоумышленника, который проходит SPF для собственного домена, одновременно указывая Ваш домен в заголовке «От кого».
Строгое и гибкое согласование
Согласование можно проверять в двух режимах, настраиваемых отдельно для каждого механизма:
- Гибкое (по умолчанию) — организационные домены должны совпадать; допускаются поддомены (mail.company.com согласуется с company.com)
- Строгое — домены должны совпадать точно
Гибкий режим является практичным вариантом по умолчанию, поскольку организации законно отправляют почту с поддоменов и через поставщиков. Строгий режим обеспечивает более жёсткий контроль, если Вы можете гарантировать подпись именно исходного домена.
DNS-запись DMARC
DMARC публикуется как запись TXT в специальном поддомене _dmarc:
_dmarc.company.com. IN TXT \
"v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
ruf=mailto:forensic@company.com; pct=100; \
adkim=r; aspf=r; fo=1"Объяснение тегов политики
Основные теги DMARC управляют обработкой и отчётностью:
p policy: none | quarantine | reject
sp policy for subdomains (defaults to p)
rua address for aggregate reports
ruf address for forensic (failure) reports
pct percent of mail the policy applies to (rollout)
adkim DKIM alignment mode: r (relaxed) | s (strict)
aspf SPF alignment mode: r (relaxed) | s (strict)
fo forensic report optionsТри уровня политики
Тег p= сообщает получателям, как обрабатывать сообщения, не прошедшие DMARC:
- p=none — ничего не предпринимать, а только отправлять отчёты (режим наблюдения)
- p=quarantine — считать почту с ошибкой проверки подозрительной (направлять в спам)
- p=reject — безоговорочно отклонять почту с ошибкой проверки (самая сильная защита)
Цель любого внедрения — достичь значения p=reject, которое действительно блокирует поддельную почту. Однако бездумное начало с этого значения может привести к потере легитимной почты.
Сводные отчёты (RUA)
Сводные отчёты (отправляемые на адрес rua) — это ежедневные сводки в формате XML от принимающих провайдеров. В них указаны все источники, отправляющие почту от имени Вашего домена, а также результаты проверки SPF, DKIM и согласования для каждого источника.
С помощью этих отчётов Вы обнаружите:
- легитимные сервисы, которым Вы забыли разрешить отправку
- попытки подделки Вашего домена
- неправильно настроенных отправителей до включения принудительной проверки
Это самый полезный инструмент для безопасного внедрения DMARC.
Чтение сводного отчёта
Сводные отчёты в формате XML содержат IP-адреса источников и результаты их аутентификации:
<record>
<row>
<source_ip>198.51.100.4</source_ip>
<count>120</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</row>
<identifiers><header_from>company.com</header_from></identifiers>
</record>Подробные отчёты о сбоях (RUF)
Подробные отчёты о сбоях, отправляемые на адрес ruf, содержат сведения по каждому сообщению об отдельных ошибках, включая отредактированные заголовки.
Они полезны при расследовании активных кампаний по подделке. Однако:
- многие провайдеры не отправляют их из соображений конфиденциальности
- они могут содержать конфиденциальные данные получателей, поэтому с ними нужно обращаться осторожно
На практике основную работу выполняют сводные отчёты (rua), а подробные отчёты о сбоях являются дополнительным источником информации.
Безопасный путь внедрения
Никогда не переходите сразу к отклонению. Используйте поэтапное внедрение, опираясь на отчёты:
- Опубликуйте p=none с
ruaи наблюдайте в течение нескольких недель - Исправьте SPF и DKIM для каждого легитимного отправителя, выявленного в отчётах
- Перейдите к p=quarantine, при необходимости используя
pctдля постепенного наращивания охвата - Убедившись, что ни одно легитимное письмо не отклоняется, установите p=reject
Перед дальнейшим ужесточением каждый шаг проверяется по сводным отчётам.
Субдомены и BIMI
Есть ещё два практических момента:
- Политика субдоменов (sp) — задайте политику для субдоменов, чтобы злоумышленники не могли подделать
random.company.com. Используйтеsp=reject, даже если субдомен не отправляет почту. - BIMI — достигнув
p=quarantineилиp=reject, Вы можете опубликовать запись BIMI, чтобы отображать подтверждённый логотип в поддерживающих почтовых ящиках; это дополнительный стимул для бизнеса применять DMARC.
Быстрая проверка
Проверьте, насколько хорошо Вы поняли принцип работы DMARC.
Итоги
Вы узнали, как DMARC применяет политики и формирует отчёты:
- DMARC требует, чтобы SPF или DKIM соответствовали видимому домену From
- Соответствие может быть ослабленным (с разрешёнными субдоменами) или строгим (полное совпадение)
- Политика
p=постепенно ужесточается: от none к quarantine, а затем к reject - Сводные отчёты (rua) обеспечивают безопасное поэтапное внедрение; криминалистические отчёты (ruf) содержат подробности по отдельным письмам
- Задайте политику для субдоменов и рассмотрите возможность использования BIMI после перехода к применению политики
На этом курс «Безопасность электронной почты» завершён: SPF авторизует серверы, DKIM подписывает сообщения, а DMARC связывает их с полем From и применяет заданную политику.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Политика и отчётность DMARC» бесплатный?
Да — полный текст урока «Политика и отчётность DMARC» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Политика и отчётность DMARC»?
Обеспечение согласованности и чтение отчётов Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Политика и отчётность DMARC»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как работает подмена адреса электронной почты
- Записи SPF
- Подпись DKIM
- Политика и отчётность DMARC