0Pricing
Cyber Security Academy · บทเรียน

นโยบายและการรายงาน DMARC

การบังคับใช้ความสอดคล้องและการอ่านรายงาน

นโยบายและการรายงาน DMARC เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สิ่งที่ DMARC เพิ่มเติม

DMARC (การยืนยันตัวตนข้อความตามโดเมน การรายงาน และการปฏิบัติตามข้อกำหนด) เชื่อม SPF และ DKIM เข้าด้วยกัน และแก้จุดบอดสำคัญที่สุดของทั้งสองระบบ

SPF และ DKIM ต่างยืนยันตัวตนของโดเมน แต่ไม่จำเป็นต้องยืนยันว่าเป็นโดเมนเดียวกับ ส่วนหัวผู้ส่งที่แสดงให้ผู้ใช้เห็น DMARC กำหนดให้การยืนยันตัวตนนั้น จัดแนวตรงกับโดเมนผู้ส่ง และบอกผู้รับว่าควรทำอย่างไรเมื่อข้อความไม่ผ่านการตรวจสอบ พร้อมทั้งส่งรายงานให้คุณ

แนวคิดเรื่องการจัดแนว

การจัดแนวคือหัวใจของ DMARC ข้อความจะผ่าน DMARC ก็ต่อเมื่อผ่าน SPF หรือ DKIM และโดเมนที่ยืนยันแล้วตรงกับโดเมนผู้ส่งที่แสดงให้เห็น

  • การจัดแนวของ SPF — โดเมน MAIL FROM ในซองจดหมายตรงกับโดเมนผู้ส่ง
  • การจัดแนวของ DKIM — โดเมน d= ของ DKIM ตรงกับโดเมนผู้ส่ง

สิ่งนี้จะหยุดผู้โจมตีที่ทำให้ SPF ผ่านสำหรับโดเมนของตนเอง แต่แสดงโดเมนของคุณในส่วนผู้ส่ง

การจัดแนวแบบเข้มงวดเทียบกับแบบผ่อนปรน

การจัดแนวตรวจสอบได้สองโหมด โดยกำหนดแยกตามกลไก:

  • แบบผ่อนปรน (ค่าเริ่มต้น) — โดเมนระดับองค์กรต้องตรงกัน แต่อนุญาตให้ใช้โดเมนย่อยได้ (mail.company.com จัดแนวตรงกับ company.com)
  • แบบเข้มงวด — โดเมนต้องตรงกันทุกตัวอักษร

แบบผ่อนปรนเป็นค่าเริ่มต้นที่ใช้งานได้จริง เพราะองค์กรต่าง ๆ มักส่งอีเมลจากโดเมนย่อยและผ่านผู้ให้บริการภายนอกโดยชอบธรรม ส่วนแบบเข้มงวดให้การควบคุมที่รัดกุมกว่า เมื่อคุณรับรองได้ว่าจะลงลายเซ็นด้วยโดเมนเดียวกันทุกตัวอักษร

ระเบียน DNS ของ DMARC

DMARC เผยแพร่เป็นระเบียน TXT ที่โดเมนย่อยพิเศษ _dmarc:

_dmarc.company.com.  IN  TXT \
  "v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
   ruf=mailto:forensic@company.com; pct=100; \
   adkim=r; aspf=r; fo=1"

อธิบายแท็กนโยบาย

แท็ก DMARC สำคัญใช้ควบคุมพฤติกรรมและการรายงาน:

p      policy: none | quarantine | reject
sp     policy for subdomains (defaults to p)
rua    address for aggregate reports
ruf    address for forensic (failure) reports
pct    percent of mail the policy applies to (rollout)
adkim  DKIM alignment mode: r (relaxed) | s (strict)
aspf   SPF alignment mode: r (relaxed) | s (strict)
fo     forensic report options

ระดับนโยบายทั้งสาม

แท็ก p= จะบอกผู้รับว่าควรจัดการข้อความที่ไม่ผ่าน DMARC อย่างไร:

  • p=none — ไม่ต้องดำเนินการใด ๆ เพียงส่งรายงาน (โหมดเฝ้าติดตาม)
  • p=quarantine — ถือว่าอีเมลที่ไม่ผ่านน่าสงสัย (ส่งไปยังสแปม)
  • p=reject — ปฏิเสธอีเมลที่ไม่ผ่านโดยตรง (การป้องกันที่เข้มแข็งที่สุด)

เป้าหมายของการนำไปใช้ทุกครั้งคือการไปถึง p=reject ซึ่งจะบล็อกอีเมลที่ปลอมแปลงได้จริง อย่างไรก็ตาม หากเริ่มต้นด้วยค่านี้โดยไม่ตรวจสอบก่อน ก็เสี่ยงที่จะทำให้อีเมลที่ถูกต้องสูญหาย

รายงานสรุปรวม (RUA)

รายงานสรุปรวม (ส่งไปยังที่อยู่ rua) คือสรุปข้อมูลรายวันในรูปแบบเอกซ์เอ็มแอลจากผู้ให้บริการที่รับอีเมล รายงานจะแสดงแหล่งที่มาทุกรายการที่ส่งอีเมลในนามโดเมนของคุณ รวมถึงระบุว่าแต่ละรายการผ่าน SPF, DKIM และการจัดแนวหรือไม่

รายงานเหล่านี้ช่วยให้คุณค้นพบ:

  • บริการที่ถูกต้องซึ่งคุณลืมอนุญาต
  • ความพยายามปลอมแปลงโดเมนของคุณ
  • ผู้ส่งที่ตั้งค่าไม่ถูกต้องก่อนที่คุณจะบังคับใช้นโยบาย

รายงานเหล่านี้เป็นเครื่องมือที่มีประโยชน์ที่สุดสำหรับการนำ DMARC ไปใช้อย่างปลอดภัย

การอ่านรายงานสรุปรวม

รายงานเอกซ์เอ็มแอลสรุปรวมจะแสดง IP ต้นทางพร้อมผลการยืนยันตัวตน:

<record>
  <row>
    <source_ip>198.51.100.4</source_ip>
    <count>120</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>pass</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>company.com</header_from></identifiers>
</record>

รายงานเชิงนิติวิทยาศาสตร์ (RUF)

รายงานเชิงนิติวิทยาศาสตร์ (ความล้มเหลว) ซึ่งส่งไปยังที่อยู่ ruf จะให้รายละเอียดรายข้อความเกี่ยวกับความล้มเหลวแต่ละรายการ รวมถึงส่วนหัวที่ปกปิดข้อมูลบางส่วน

รายงานเหล่านี้มีประโยชน์สำหรับการสืบสวนแคมเปญปลอมแปลงที่กำลังดำเนินอยู่ อย่างไรก็ตาม:

  • ผู้ให้บริการจำนวนมากไม่ส่งรายงานเหล่านี้เนื่องจากข้อกังวลด้านความเป็นส่วนตัว
  • รายงานอาจมีข้อมูลผู้รับที่ละเอียดอ่อน จึงต้องจัดการอย่างระมัดระวัง

ในทางปฏิบัติ รายงานสรุปรวม (RUA) ทำงานส่วนใหญ่ ส่วนรายงานเชิงนิติวิทยาศาสตร์เป็นเพียงส่วนเสริม

เส้นทางการเปิดใช้งานอย่างปลอดภัย

อย่าเปลี่ยนไปใช้ p=reject โดยตรง ให้เปิดใช้งานเป็นระยะโดยอาศัยรายงานเป็นตัวขับเคลื่อน:

  • เผยแพร่ p=none พร้อมกับ rua และตรวจสอบรายงานเป็นเวลาหลายสัปดาห์
  • แก้ไข SPF และ DKIM สำหรับผู้ส่งที่ถูกต้องทุกรายที่รายงานระบุ
  • เปลี่ยนไปใช้ p=quarantine โดยอาจใช้ pct เพื่อเพิ่มสัดส่วนทีละน้อย
  • เมื่อมั่นใจว่าไม่มีอีเมลที่ถูกต้องฉบับใดล้มเหลว ให้ตั้งค่าเป็น p=reject

ตรวจสอบแต่ละขั้นกับรายงานแบบสรุปรวมก่อนจะเพิ่มความเข้มงวดต่อไป

ซับโดเมนและ BIMI

จุดสำคัญเชิงปฏิบัติสองประการทำให้ภาพรวมสมบูรณ์:

  • นโยบายซับโดเมน (sp) — กำหนดนโยบายสำหรับซับโดเมน เพื่อไม่ให้ผู้โจมตีปลอมแปลง random.company.com ได้ ใช้ sp=reject แม้ว่าซับโดเมนนั้นจะไม่ส่งอีเมลก็ตาม
  • BIMI — เมื่อคุณเปลี่ยนไปใช้ p=quarantine หรือ p=reject แล้ว คุณสามารถเผยแพร่ระเบียน BIMI เพื่อแสดงโลโก้ที่ผ่านการยืนยันของคุณในกล่องขาเข้าที่รองรับ ซึ่งเป็นแรงจูงใจทางธุรกิจให้บังคับใช้ DMARC

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจเกี่ยวกับ DMARC

ทบทวน

คุณได้เรียนรู้ว่า DMARC บังคับใช้และจัดทำรายงานอย่างไร:

  • DMARC กำหนดให้ SPF หรือ DKIM สอดคล้องกับโดเมน From ที่แสดง
  • การสอดคล้องอาจเป็นแบบ ผ่อนปรน (อนุญาตให้ใช้ซับโดเมน) หรือแบบ เข้มงวด (ต้องตรงกันทุกประการ)
  • นโยบาย p= เพิ่มระดับจาก none เป็น quarantine และต่อด้วย reject
  • รายงานแบบสรุปรวม (rua)ช่วยขับเคลื่อนการเปิดใช้งานอย่างปลอดภัยเป็นระยะ ส่วนรายงานเชิงนิติวิทยาศาสตร์ (ruf)จะเพิ่มรายละเอียดระดับข้อความแต่ละฉบับ
  • กำหนดนโยบายซับโดเมน และพิจารณาใช้ BIMI เมื่อเริ่มบังคับใช้นโยบาย

หลักสูตรความปลอดภัยของอีเมลนี้จบลงที่ว่า SPF อนุญาตเซิร์ฟเวอร์, DKIM ลงลายมือชื่อข้อความ และ DMARC เชื่อมโยงทั้งสองอย่างเข้ากับ From พร้อมบังคับใช้นโยบาย

คำถามที่พบบ่อย

บทเรียน “นโยบายและการรายงาน DMARC” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “นโยบายและการรายงาน DMARC” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “นโยบายและการรายงาน DMARC”

การบังคับใช้ความสอดคล้องและการอ่านรายงาน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “นโยบายและการรายงาน DMARC” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การปลอมแปลงอีเมลทำงานอย่างไร
  2. ระเบียน SPF
  3. การลงลายมือชื่อ DKIM
  4. นโยบายและการรายงาน DMARC
← กลับไปที่ Cyber Security Academy