Cyber Security Academy · Урок

Политика и отчётность DMARC

Обеспечение согласованности и чтение отчётов

Урок 4 из 413 шагов

«Политика и отчётность DMARC» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что добавляет DMARC

DMARC (аутентификация сообщений на основе домена, отчётность и соответствие требованиям) связывает SPF и DKIM и устраняет их главный недостаток.

SPF и DKIM по отдельности подтверждают подлинность домена, но не обязательно видимого заголовка «От кого», который видит пользователь. DMARC требует, чтобы такая аутентификация согласовывалась с доменом в заголовке «От кого», сообщает получателям, что делать при ошибке проверки, и отправляет Вам отчёты.

Понятие согласования

Согласование — основа DMARC. Сообщение проходит DMARC только в том случае, если оно проходит проверку SPF или DKIM и соответствующий подтверждённый домен совпадает с доменом в видимом заголовке «От кого».

  • Согласование SPF — домен конверта MAIL FROM совпадает с доменом заголовка «От кого»
  • Согласование DKIM — домен DKIM d= совпадает с доменом заголовка «От кого»

Именно это останавливает злоумышленника, который проходит SPF для собственного домена, одновременно указывая Ваш домен в заголовке «От кого».

Строгое и гибкое согласование

Согласование можно проверять в двух режимах, настраиваемых отдельно для каждого механизма:

  • Гибкое (по умолчанию) — организационные домены должны совпадать; допускаются поддомены (mail.company.com согласуется с company.com)
  • Строгое — домены должны совпадать точно

Гибкий режим является практичным вариантом по умолчанию, поскольку организации законно отправляют почту с поддоменов и через поставщиков. Строгий режим обеспечивает более жёсткий контроль, если Вы можете гарантировать подпись именно исходного домена.

DNS-запись DMARC

DMARC публикуется как запись TXT в специальном поддомене _dmarc:

_dmarc.company.com.  IN  TXT \
  "v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
   ruf=mailto:forensic@company.com; pct=100; \
   adkim=r; aspf=r; fo=1"

Объяснение тегов политики

Основные теги DMARC управляют обработкой и отчётностью:

p      policy: none | quarantine | reject
sp     policy for subdomains (defaults to p)
rua    address for aggregate reports
ruf    address for forensic (failure) reports
pct    percent of mail the policy applies to (rollout)
adkim  DKIM alignment mode: r (relaxed) | s (strict)
aspf   SPF alignment mode: r (relaxed) | s (strict)
fo     forensic report options

Три уровня политики

Тег p= сообщает получателям, как обрабатывать сообщения, не прошедшие DMARC:

  • p=none — ничего не предпринимать, а только отправлять отчёты (режим наблюдения)
  • p=quarantine — считать почту с ошибкой проверки подозрительной (направлять в спам)
  • p=reject — безоговорочно отклонять почту с ошибкой проверки (самая сильная защита)

Цель любого внедрения — достичь значения p=reject, которое действительно блокирует поддельную почту. Однако бездумное начало с этого значения может привести к потере легитимной почты.

Сводные отчёты (RUA)

Сводные отчёты (отправляемые на адрес rua) — это ежедневные сводки в формате XML от принимающих провайдеров. В них указаны все источники, отправляющие почту от имени Вашего домена, а также результаты проверки SPF, DKIM и согласования для каждого источника.

С помощью этих отчётов Вы обнаружите:

  • легитимные сервисы, которым Вы забыли разрешить отправку
  • попытки подделки Вашего домена
  • неправильно настроенных отправителей до включения принудительной проверки

Это самый полезный инструмент для безопасного внедрения DMARC.

Чтение сводного отчёта

Сводные отчёты в формате XML содержат IP-адреса источников и результаты их аутентификации:

<record>
  <row>
    <source_ip>198.51.100.4</source_ip>
    <count>120</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>pass</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>company.com</header_from></identifiers>
</record>

Подробные отчёты о сбоях (RUF)

Подробные отчёты о сбоях, отправляемые на адрес ruf, содержат сведения по каждому сообщению об отдельных ошибках, включая отредактированные заголовки.

Они полезны при расследовании активных кампаний по подделке. Однако:

  • многие провайдеры не отправляют их из соображений конфиденциальности
  • они могут содержать конфиденциальные данные получателей, поэтому с ними нужно обращаться осторожно

На практике основную работу выполняют сводные отчёты (rua), а подробные отчёты о сбоях являются дополнительным источником информации.

Безопасный путь внедрения

Никогда не переходите сразу к отклонению. Используйте поэтапное внедрение, опираясь на отчёты:

  • Опубликуйте p=none с rua и наблюдайте в течение нескольких недель
  • Исправьте SPF и DKIM для каждого легитимного отправителя, выявленного в отчётах
  • Перейдите к p=quarantine, при необходимости используя pct для постепенного наращивания охвата
  • Убедившись, что ни одно легитимное письмо не отклоняется, установите p=reject

Перед дальнейшим ужесточением каждый шаг проверяется по сводным отчётам.

Субдомены и BIMI

Есть ещё два практических момента:

  • Политика субдоменов (sp) — задайте политику для субдоменов, чтобы злоумышленники не могли подделать random.company.com. Используйте sp=reject, даже если субдомен не отправляет почту.
  • BIMI — достигнув p=quarantine или p=reject, Вы можете опубликовать запись BIMI, чтобы отображать подтверждённый логотип в поддерживающих почтовых ящиках; это дополнительный стимул для бизнеса применять DMARC.

Быстрая проверка

Проверьте, насколько хорошо Вы поняли принцип работы DMARC.

Итоги

Вы узнали, как DMARC применяет политики и формирует отчёты:

  • DMARC требует, чтобы SPF или DKIM соответствовали видимому домену From
  • Соответствие может быть ослабленным (с разрешёнными субдоменами) или строгим (полное совпадение)
  • Политика p= постепенно ужесточается: от none к quarantine, а затем к reject
  • Сводные отчёты (rua) обеспечивают безопасное поэтапное внедрение; криминалистические отчёты (ruf) содержат подробности по отдельным письмам
  • Задайте политику для субдоменов и рассмотрите возможность использования BIMI после перехода к применению политики

На этом курс «Безопасность электронной почты» завершён: SPF авторизует серверы, DKIM подписывает сообщения, а DMARC связывает их с полем From и применяет заданную политику.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Политика и отчётность DMARC» бесплатный?

Да — полный текст урока «Политика и отчётность DMARC» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Политика и отчётность DMARC»?

Обеспечение согласованности и чтение отчётов Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Политика и отчётность DMARC»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как работает подмена адреса электронной почты
  2. Записи SPF
  3. Подпись DKIM
  4. Политика и отчётность DMARC
← Назад к Cyber Security Academy