سطح مقاله: متوسط (برای مدیران شبکه، SysAdmin و مسئولان زیرساخت ایمیل سازمانی)
خیلی از سازمانها فکر میکنن چون SPF یا DKIM رو یه بار روی دامنهشون ست کردن، ایمیلشون کاملاً در برابر جعل (Spoofing) امنه. واقعیت اینه که بدون DMARC و بدون Alignment درست بین این سه رکورد، دامنهٔ شما همچنان بهراحتی قابل جعل است — حتی با وجود SPF و DKIM فعال.
SPF چیست و چه محدودیتی دارد؟
SPF (Sender Policy Framework) یک رکورد TXT در DNS است که مشخص میکند چه سرورهایی مجازند از طرف دامنهٔ شما ایمیل ارسال کنند. محدودیت اصلی SPF این است که فقط روی Envelope Sender (آدرس فنی پشتصحنه) عمل میکند، نه آدرس نمایشی «From» که کاربر در inbox میبیند. یعنی مهاجم میتواند SPF شما را دور بزند و در عین حال آدرس نمایشی جعلی از دامنهٔ شما را نشان دهد — دقیقاً همان چیزی که کاربر عادی به آن نگاه میکند.
DKIM چطور کار میکند؟
DKIM (DomainKeys Identified Mail) هر ایمیل خروجی را با یک کلید خصوصی امضا میکند؛ سرور گیرنده این امضا را با کلید عمومی موجود در DNS شما تأیید میکند. برخلاف SPF، امضای DKIM حتی وقتی ایمیل Forward میشود هم معتبر میماند — چون امضا به محتوای پیام متصل است، نه مسیر شبکه. اما DKIM هم بهتنهایی نمیگوید سرور گیرنده با ایمیل ناموفق چه کاری باید بکند.
چرا DMARC حلقهٔ گمشده است؟
اینجاست که اکثر سازمانها اشتباه میکنند: بدون DMARC، حتی اگر SPF و DKIM هر دو Fail شوند، اغلب سرورهای گیرنده باز هم ایمیل را به Inbox تحویل میدهند، چون هیچ policy روشنی برای رد کردن آن وجود ندارد. DMARC دو کار حیاتی انجام میدهد:
- به سرور گیرنده میگوید در صورت شکست SPF/DKIM چه کند:
none(هیچ کاری نکن)،quarantine(به اسپم بفرست) یاreject(کاملاً رد کن). - Alignment را اجرا میکند — یعنی مطمئن میشود دامنهای که SPF/DKIM روی آن تأیید شده، همان دامنهٔ نمایشی در «From» است، نه یک زیردامنهٔ نامرتبط.
اشتباه رایج: ماندن روی p=none برای همیشه
بسیاری از سازمانها سالها پیش DMARC را با p=none (فقط حالت نظارتی/گزارشگیری) فعال کردهاند و هرگز به مرحلهٔ اجرایی نرفتهاند. نتیجه: گزارشهای DMARC جمعآوری میشود ولی هیچ محافظت واقعیای اعمال نمیشود. مسیر درست، یک rollout تدریجی است:
- شروع با
p=noneو بررسی گزارشهایruaبه مدت ۲ تا ۴ هفته برای شناسایی منابع ارسال مشروع. - انتقال به
p=quarantineپس از اطمینان از عدم شکست ایمیلهای واقعی. - در نهایت رسیدن به
p=rejectبرای محافظت کامل.
یک نمونه رکورد DMARC در سطح enforcement کامل:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com; adkim=s; aspf=s
چطور بفهمیم دامنهمان الان چقدر محافظتشده است؟
با دستورات سادهای که هر مدیر شبکه میتواند اجرا کند، میشه وضعیت فعلی رو بررسی کرد:
dig TXT yourdomain.com | grep spf
dig TXT _dmarc.yourdomain.com
اگر رکورد DMARC اصلاً وجود نداشته باشد یا مقدار p=none بدون بازبینی سالها ثابت مانده باشد، دامنهٔ شما عملاً در برابر Spoofing از سطح BEC (Business Email Compromise) بیدفاع است.
سوالات متداول
آیا فعال کردن DMARC با policy سختگیرانه میتواند ایمیلهای مشروع را هم بلاک کند؟
بله، اگر بدون بررسی گزارشهای rua مستقیم به p=reject بروید، ممکن است سرویسهای ارسالی مشروع (مثل ابزارهای مارکتینگ یا CRM) که بهدرستی روی SPF/DKIM شما تنظیم نشدهاند، مسدود شوند. به همین دلیل rollout تدریجی ضروری است.
آیا SPF و DKIM با هم کافی هستند و به DMARC نیازی نیست؟
خیر. SPF و DKIM فقط تأیید فنی انجام میدهند؛ این DMARC است که این دو را به دامنهٔ نمایشی گره میزند و به سرور گیرنده میگوید در صورت شکست چه تصمیمی بگیرد. بدون DMARC، نتایج SPF/DKIM عملاً تزئینی باقی میمانند.
جمعبندی
امنیت ایمیل سازمانی صرفاً به داشتن یک آنتیویروس یا فیلتر اسپم خلاصه نمیشود؛ پیکربندی درست SPF، DKIM و بهخصوص DMARC با Alignment و policy اجرایی، اولین لایهٔ دفاعی واقعی در برابر جعل هویت دامنه و حملات BEC است. اگر سازمان شما به دنبال یک راهکار جامعتر برای امنیت ایمیل (فیلتر محتوا، ضدفیشینگ و ضد بدافزار در کنار همین اصول DNS) هست، میتوانید نگاهی به محصول Mail Server آنتیویروس کسپرسکی یا راهکار Kaspersky Security for Microsoft Office 365 بیندازید.
برای بررسی وضعیت فعلی SPF/DKIM/DMARC دامنهٔ سازمان یا مشاوره دربارهٔ راهکار جامع امنیت ایمیل، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با 02175265 یا فرم مشاوره در fadak.co/call-with-us.
منابع:
- dmarc.org — DMARC Overview and Deployment Guide
- M3AAWG — Email Authentication Best Common Practices
- Google/Yahoo Bulk Sender Guidelines (2024 email authentication requirements)