DMARCin p=reject voi estää oikean postin – ota suojaus käyttöön asteittain

|Kirjoittaja: QUASAn toimitus|4 min lukuaika
DMARCin p=reject voi estää oikean postin – ota suojaus käyttöön asteittain

Aktiivisen verkkotunnuksen DMARC kannattaa ottaa käyttöön valvonnasta karanteenin kautta hylkäykseen. Microsoftin käyttöönotto-ohje suosittelee vaiheittaista etenemistä, jotta liian aikainen p=reject ei saa vastaanottajaa hylkäämään myös oikeaa postia.

Tarkista ensin kaikkien hyväksyttyjen lähettäjien SPF ja DKIM, julkaise sitten p=none ja selvitä raporteissa näkyvät epäonnistumiset. Siirry arvoihin p=quarantine ja p=reject vasta, kun myös uutiskirjeiden, laskujen ja harvemmin lähtevien viestien tunnistus toimii. DMARC läpäistään, kun onnistunut SPF- tai DKIM-tarkistus kohdistuu viestin näkyvän From-osoitteen verkkotunnukseen.

Tunnista lähettäjät ja niiden käyttämät verkkotunnukset

Luettele palvelut, jotka lähettävät postia verkkotunnuksesi nimissä: käyttäjien sähköposti, uutiskirjepalvelu, laskutusjärjestelmä, verkkokauppa ja automaattiset ilmoitukset. Kirjaa kunkin näkyvä From-verkkotunnus, SPF:n tarkistama MAIL FROM -verkkotunnus ja DKIM-allekirjoituksen d=-verkkotunnus. Kolmannen osapuolen palvelu voi lähettää hyväksyttyä postia mutta todentaa viestin vain omalla verkkotunnuksellaan.

Pelkkä SPF- tai DKIM-tulos pass ei silloin riitä. Tavallisessa, väljään kohdistukseen perustuvassa asetuksessa tunnistetun verkkotunnuksen ei tarvitse olla täsmälleen sama kuin From-verkkotunnuksen, mutta niiden on kuuluttava samaan organisaation verkkotunnukseen. Lähetä jokaisesta palvelusta viesti ulkoiseen postilaatikkoon ja tarkista vastaanottajan Authentication-Results-otsakkeesta myös dmarc-tulos. Käytä palvelun todellista lähetystapaa: erillinen testiviesti ei välttämättä kulje samaa reittiä kuin tuotannon lasku.

Ennen valvonnan aloittamista varmista, että tunnetuilla lähettäjillä on toimiva SPF- tai DKIM-asetus ja että tiedät, mikä verkkotunnus niiden viesteissä näkyy. Jos palvelu käyttää omaa verkkotunnustaan molemmissa tunnistustavoissa, selvitä sen tuki oman verkkotunnuksen DKIM-allekirjoitukselle tai MAIL FROM -osoitteelle. Näin myöhempi raporttihavainto voidaan yhdistää oikeaan palveluun.

Julkaise p=none ja kata koko lähetysrytmi

Kuvitteelliselle example.com-verkkotunnukselle julkaistaan DNS TXT -tietue nimellä _dmarc.example.com ja arvolla v=DMARC1; p=none; rua=mailto:[email protected]. Luo raporttiosoite ennen tietuetta. p=none pyytää vastaanottajilta DMARC-havaintoja ilman DMARCiin perustuvaa karanteeni- tai hylkäyspyyntöä; vastaanottajan muut suodattimet voivat silti vaikuttaa toimitukseen.

Seuraa tuloksia niin pitkään, että mukana ovat myös harvemmin lähtevät laskut, kampanjat ja järjestelmäilmoitukset. Vertaa havaittuja lähetyslähteitä omaan luetteloosi ja selvitä jokainen hyväksytyltä palvelulta tuleva DMARC-epäonnistuminen. Seuraavaan vaiheeseen voi siirtyä, kun kaikki tunnetut viestivirrat kohdistuvat oikein eikä epäselvää lähdettä ole jäänyt mahdolliseksi hyväksytyksi lähettäjäksi.

Erota raportissa tunnistusvirhe kohdistusvirheestä

IETF:n koontiraporttimääritys kuvaa muun muassa lähetyslähteen IP-osoitteen, viestimäärän, näkyvän From-verkkotunnuksen, SPF- ja DKIM-tulokset sekä vastaanottajan soveltaman käsittelyn. Vertaa raportin auth_results-tietoja policy_evaluated-kentän SPF- ja DKIM-kohdistustuloksiin. SPF voi onnistua palvelun omalle verkkotunnukselle samalla, kun sen DMARC-kohdistus epäonnistuu.

Raportin IP-osoite ei yksin nimeä organisaatiosi käyttämää palvelua. Yhdistä lähde lähettäjäluetteloon, palvelun asetuksiin ja vastaanotetun viestin otsakkeisiin. Kaikki vastaanottajat eivät lähetä koontiraportteja, joten tarkista tärkeiden viestityyppien toimitus myös ulkoisiin postilaatikoihin. Erota samalla selvästi tuntematon lähetys hyväksytystä mutta väärin määritetystä palvelusta.

Korjaa ongelma sen mukaan, missä kohdistus katkeaa

Nämä havainnot auttavat valitsemaan korjauksen sen jälkeen, kun lähettäjän oikeutus on varmistettu:

  • SPF onnistuu mutta kohdistus epäonnistuu: MAIL FROM käyttää kolmannen osapuolen verkkotunnusta. Ota palvelussa käyttöön omaan verkkotunnukseen kohdistuva palautusosoite tai DKIM-allekirjoitus.
  • DKIM onnistuu mutta kohdistus epäonnistuu: allekirjoituksen d= kuuluu palveluntarjoajalle. Määritä palveluun oman verkkotunnuksen DKIM ja tarkista uusi vastaanotettu viesti.
  • Aliverkkotunnuksen viestit epäonnistuvat: tarkista viestissä näkyvä From-aliverkkotunnus ja siihen sovellettava DMARC-käytäntö. Aliverkkotunnukselle voi julkaista oman tietueen, jos sen lähettäjät tarvitsevat erillisen etenemisen.
  • Edelleenlähetetty viesti epäonnistuu: välittäjän IP voi rikkoa SPF-tuloksen, ja viestin muokkaus voi rikkoa DKIM-allekirjoituksen. Tarkista alkuperäinen allekirjoitus sekä käytetty edelleenlähetys- tai postituslistareitti.

Kiristä käytäntöä vasta hyväksyttyjen viestien perusteella

Kun tunnetut lähettäjät läpäisevät DMARCin, vaihda esimerkkitietueen arvoksi v=DMARC1; p=quarantine; rua=mailto:[email protected]. Tarkista tämän vaiheen aikana sekä raporttien käsittelytiedot että todelliset toimitukset. Karanteenipyyntö voi näkyä vastaanottajalla esimerkiksi roskapostikansiona. Jos hyväksytty viesti joutuu sinne, korjaa sen tunnistus ennen hylkäysvaihetta.

Siirry arvoon v=DMARC1; p=reject; rua=mailto:[email protected], kun karanteenivaiheen raporteissa ei enää ole tunnettuja korjaamattomia viestivirtoja ja tärkeät viestityypit ovat menneet perille. Huomioi erikseen käyttäjien postituslistaviestit ja edelleenlähetys: vastaanottaja voi käsitellä ne eri tavoin kuin suoraan lähetetyn viestin. Hylkäyskäytäntö ilmaisee verkkotunnuksen omistajan toiveen, mutta lopullinen käsittely jää vastaanottajalle.

Uusi IETF:n DMARC-määritys poisti vanhan pct-tunnisteen, koska prosentuaalista käsittelyä ei toteutettu yhdenmukaisesti. Älä siis perusta etenemistä siihen, että pct rajaisi hylkäyksen luotettavasti vain osaan viesteistä. Käytä tarvittaessa erillistä, vähäliikenteistä aliverkkotunnusta rajattuun käyttöönottoon ja laajenna käytäntöä, kun sen omat lähettäjät on selvitetty.

Tarkista julkaistu tietue DNS:stä

Hae esimerkkiverkkotunnuksen DMARC-tietue komennolla dig +short TXT _dmarc.example.com tai nslookup -type=TXT _dmarc.example.com. Tarkista SPF verkkotunnuksen juuresta komennolla dig +short TXT example.com. DKIM-tietueen hakua varten korvaa valitsin palvelun ilmoittamalla arvolla komennossa dig +short TXT valitsin._domainkey.example.com; jos palvelu käyttää CNAME-tietuetta, tarkista se komennolla dig +short CNAME valitsin._domainkey.example.com.

Varmista, että _dmarc-nimellä näkyy yksi kelvollinen DMARC-käytäntö ja että sen p-arvo vastaa suunniteltua vaihetta. DNS-vastaus kertoo, mitä käytäntöä vastaanottaja voi hakea. Viestin tunnistustulos, koontiraportit ja tärkeiden viestivirtojen toimitus kertovat, voiko käytäntöä turvallisesti kiristää.

Lue myös:

Jaa:

Tilaa uutiskirjeemme

Saat tuoreimmat Web3-, tekoäly- ja kryptouutiset suoraan sähköpostiisi.

0