2 पॉइंट द्वारा GN⁺ 2023-10-02 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • LearnDMARC मेल authentication के मुख्य हिस्सों SPF, DKIM, DMARC को एक ही स्क्रीन पर सीखने और टेस्ट करने की सुविधा देता है, और पूरा visual explanation desktop पर देखा जा सकता है
  • परिणाम स्क्रीन पहले Source IP address, Hostname, Sender जैसी connection जानकारी दिखाती है, ताकि authentication निर्णय की शुरुआत कहाँ से होती है यह समझा जा सके
  • SPF और DKIM अपने-अपने authentication target domain और result दिखाते हैं, और DMARC निर्णय के लिए ज़रूरी Alignment की स्थिति भी साथ में दिखाते हैं
  • DMARC सेक्शन RFC5322.From domain, Policy(p=), SPF, DKIM परिणामों को जोड़कर अंतिम DMARC Result तक पहुँचता है
  • अंत में Final verdict के जरिए पूरा निर्णय देखा जा सकता है, और result anonymization तथा DMARC सीखने के लिए लिंक भी दिया जाता है

LearnDMARC का उद्देश्य

  • यह SPF, DKIM, DMARC को सीखने और टेस्ट करने के लिए एक पेज है
  • DMARC कैसे काम करता है, इसका पूरा visual explanation देखने के लिए साइट को desktop पर खोलना होगा

परिणाम स्क्रीन में जाँचने वाली चीज़ें

  • Connection parameters

    • Source IP address
    • Hostname
    • Sender
  • SPF

    • Domain
    • Identity
    • Auth Result
    • DMARC Alignment
  • DKIM

    • Domain
    • Selector
    • Algorithm
    • Auth Result
    • DMARC Alignment
  • DMARC

    • RFC5322.From domain
    • Policy(p=)
    • SPF
    • DKIM
    • DMARC Result

अंतिम निर्णय और सहायक सुविधाएँ

  • परिणाम स्क्रीन Final verdict के जरिए पूरे निर्णय को दिखाती है
  • Anonymize results के जरिए परिणामों को anonymous बनाया जा सकता है
  • Learn more about DMARC लिंक दिया गया है

1 टिप्पणियां

 
GN⁺ 2023-10-02
Hacker News की राय
  • स्पैम घटाने के लिए जरूरी core email services को आगे बढ़ाने का यह अच्छा तरीका है। जिन कंपनियों के साथ काम किया, उनके लिए हमेशा उम्मीद रही कि SPF, DKIM, DMARC ही पर्याप्त प्रेरणा बनेंगे, लेकिन कई बार सिर्फ़ reputation निवेश को प्राथमिकता दिलाने के लिए काफी नहीं होती
    सौभाग्य से, ग्राहकों से भरोसेमंद तरीके से संवाद करना चाहने वाली कंपनियों के लिए marketers को पसंद आने वाला एक standard है: Brand Indicators for Message Identification(BIMI)। अब आपको सिर्फ़ सुरक्षा ही नहीं, एक सुंदर logo भी मिलता है: https://www.litmus.com/blog/what-is-bimi-and-why-should-emai...
    कई कंपनियों में “customer experience” के नाम पर BIMI का इस्तेमाल करके DMARC को सही तरीके से, यानी P=Reject के साथ implement करवाया है

    • DMARC में भी अभी समस्याएं हैं। कुछ साल पुराना material: https://i.blackhat.com/USA-20/Thursday/us-20-Chen-You-Have-N...
      SPF और DKIM दोनों ही email spoofing रोकने की समस्या को पूरी तरह हल नहीं करते। SPF HELO/MAIL FROM identifiers को authenticate करता है और DKIM, DKIM-Signature header के d= field को authenticate करता है, लेकिन दोनों में से कोई भी end user को दिखने वाले From header को authenticate नहीं करता। इसलिए SPF और DKIM verification पास होने पर भी From address अभी भी forged हो सकता है
      किसी email domain में DMARC+ न होना निश्चित रूप से समस्या है, लेकिन सिर्फ़ DMARC+ से भी “क्या यह असली sender है” वाली समस्या हल नहीं होती
    • attacker के नजरिए से, वही logo इस्तेमाल करने वाला phishing domain बनाकर BIMI set करने से उसे क्या रोकता है, यह जानना चाहूंगा
    • क्या BIMI पर सालाना करीब 1000 डॉलर खर्च नहीं आता?
  • संबंधित material: DMARC, SPF, DKIM कैसे काम करते हैं, इसे interactive तरीके से देखें - https://news.ycombinator.com/item?id=29869266 - जनवरी 2022, 108 comments

  • DMARC reports process करने का कोई open source या कम-से-कम free तरीका किसी को पता है क्या
    मेरे पास कुछ email domains हैं जिन पर SPF, DKIM, DMARC enabled हैं और वे काम करते हैं, लेकिन DMARC में दो परेशान करने वाली बातें हैं
    (1) कुछ sites “आपने 3 messages भेजे, सभी ठीक हैं, और सभी checks पास हो गए” जैसी DMARC reports भेजती हैं
    (2) कभी-कभी कोई दूसरे server के जरिए मेरे domain से spam भेजने की कोशिश करता है, और मुझे “किसी ने HELO/FROM में आपका domain डालकर spam की कोशिश की, लेकिन checks fail होने से block कर दिया गया” वाली report मिलती है
    दोनों ही मेरे लिए बेकार हैं। मैं यह जानना नहीं चाहता कि मेरे user ने @gmail.com या @mail.ru पर mail भेजा, और दूसरे case में भी वह मेरे server का IP नहीं है, इसलिए मैं कुछ कर नहीं सकता
    XML को खुद खोलकर check करना बहुत झंझट है, इसलिए filter या dashboard हो तो बहुत उपयोगी होगा

    • अपने इस्तेमाल के लिए बनाया गया एक script है: https://github.com/hannob/rpter
      यह report summary और failure details दिखाता है। बहुत sophisticated नहीं है, लेकिन expand करने के लिए काफी simple होना चाहिए। SMTP-TLS reports भी parse करता है
    • parsedmarc(https://github.com/domainaware/parsedmarc) को बाद में देखने के लिए star कर रखा है, लेकिन अभी खुद इस्तेमाल नहीं किया
    • dmarcian में free personal tier है: https://dmarcian.com/pricing/
  • “DMARC पास होने के लिए DKIM और/या SPF checks पास होने चाहिए और domain aligned होना चाहिए” वाला explanation, मेरी जानकारी में, गलत है
    यह “and/or” नहीं बल्कि or है। DKIM या SPF में से कोई एक पास होना काफी है, दोनों को require करने का कोई तरीका नहीं है

    • इसी से जुड़ा Cloudflare और MailChannels partnership में हाल ही में एक issue था, और email spoofing संभव थी
      मूल समस्या यह थी कि MailChannels authentication require नहीं करता था। Cloudflare Workers, MailChannels के API endpoint को call करके email भेज सकते थे, और MailChannels SPF policy में include: record जोड़ने को कहता था। नतीजा यह हुआ कि MailChannels सभी domains का valid sender बन गया और कोई भी किसी का भी impersonation कर सकता था
      hosted 20 लाख domains में DKIM set करने वाले केवल करीब 400 थे, लेकिन DKIM होने पर भी सिर्फ़ SPF पास होने से DMARC पास हो जाता था
      [1] https://blog.cloudflare.com/sending-email-from-workers-with-...
    • लगता है आपने syntax को गलत समझा है। यहां and/or का मतलब inclusive OR माना जाना चाहिए। “and” का मतलब यह नहीं कि वह अनिवार्य रूप से उपलब्ध विकल्प है
    • पता नहीं downvote क्यों मिल रहे हैं, लेकिन सिर्फ़ or ही सही है वाली बात accurate है
    • domain का खर्च दिए बिना IP address literal इस्तेमाल करें तो SPF मुफ्त में मिल सकता है
      From:/Reply-To: fields में IP address literal वाला email address ही हो तो “SPF” मिल जाता है, और पहले transaction में greylisting से बचने के लिए काफी बेहतर score मिलता है। body में URL न हो तो और अच्छा
      लेकिन यह तो common knowledge है
  • process को iteratively follow करवाने वाला तरीका सचमुच अच्छा है। कुछ साल पहले पिछली कंपनी में जब proper security measures के साथ self-hosted email sending पर shift करने की कोशिश कर रहे थे, तब ऐसा कुछ होता तो बहुत मदद मिलती

  • Apple की “Hide My Email” सेवा से ईमेल भेजा तो error आया: https://support.apple.com/en-us/HT210425
    Unhandled Promise Rejection:
    TypeError: a.from.replace(/[<]/gi," is not a function. (In 'a.from.replace(/[<]/gi,"(")', 'a.from.replace(/[<]/gi,"' is undefined)
    dist.min.js:3:32767
    यह तब हुआ जब interface ने “Here are the message headers and message body:” और DKIM-Signature: d=icloud.com s=1a1hai दिखाना शुरू किया
    इस वेबसाइट को Hacker News पर पेश हुए एक साल से ज़्यादा हो चुका है, इसलिए लगता है JavaScript code पुराना होकर काम करना बंद कर चुका है। शायद शुरुआत से ही Safari support नहीं था, या दोनों बातें हो सकती हैं। फिर भी DMARC test के पहले और दूसरे हिस्से से बहुत कुछ सीखा और बाद के चरणों में क्या होगा, इसका अंदाज़ा मिल गया
    [2] dig +noall +answer -t TXT | grep -i SPF
    [3] dig +noall +answer -t A

    • forged email test करते समय Chrome में भी वही error आया
      telnet learndmarc.com 25
      Trying 87.239.13.42...
      Connected to learndmarc.com.
      Escape character is '^]'.
      220 allspark.uriports.com ESMTP URIports Mail Portal 1.03.2 Sun, 01 Oct 2023 21:55:40 +0000
      HELO there
      250 allspark.uriports.com Hello []
      MAIL From: me@example.com
      250 OK
      RCPT To: ld-49101f55f6@learndmarc.com
      250 Accepted
      DATA
      354 Enter message, ending with "." on a line by itself
      .
      250 OK id=1qn4QF-00CUhd-5j
      टाइप करते समय “प्रेम-पत्र लिखने की ज़रूरत नहीं है” जैसा लगा, तो हंसी आई। हो सकता है मैं गलत होऊं, लेकिन लगता है data section में From: और To: headers दोहराने पड़ते हैं
      यह सोचकर अब भी हंसी आती है कि सालों में host name की जगह HELO there से कितने ईमेल भेजे होंगे। यह भी उत्सुकता है कि Internet traffic में Enter message, ending with . on a line by itself का अनुपात कितना होगा
    • यह इसलिए टूटा क्योंकि ईमेल from field के बिना भेजा गया था। बस programmer ने यह test करने के बारे में नहीं सोचा कि bad user bad काम कर सकते हैं; इसमें कोई खास साज़िश नहीं है
    • DMARC RFC5322.From address पर निर्भर करता है, इसलिए यह address न हो तो error आता है। ऐसे errors से बचने के लिए अब उस address के बिना वाले ईमेल ignore किए जा रहे हैं
  • सचमुच हैरानी होती है कि लगभग 30 साल पहले नेक इरादों और आदर्शों के हिसाब से बनी technology को 21वीं सदी में चलाए रखने के लिए compatibility layers और hacks की परतों पर निर्भर रहना पड़ रहा है
    VOIP/telecom side में भी यही हाल है
    Microsoft को भी हाल में mail deliverability की समस्या हुई थी, और हमारे ज़्यादातर O365 tenants में SPF, DKIM, DMARC check करने की notification आई। हमारे यहां ये पहले से ठीक से configured थे, लेकिन कुछ tenants को छोटे mail providers (ISP level) को mail भेजते समय दिक्कत थी। वजह यह थी कि उसी IP address या mail server से spam आ रहा था, इसलिए छोटे providers पूरे IP और IP ranges block कर रहे थे

  • मज़ेदार तथ्य: sns.amazonaws.com में अभी भी DMARC record नहीं है। अगर custom domain नहीं इस्तेमाल करते हैं, तो AWS SNS messages यहीं से आते हैं, और सभी CloudWatch alerts भी no-reply@sns.amazonaws.com से आते हैं

  • ईमेल को असल में ऐसे ही काम करना चाहिए, लेकिन वास्तविकता में allow list होती है

    • और block list भी होती है। कुछ predatory block lists होती हैं, और कुछ तो संगठित उगाही जैसी ही होती हैं
    • समझ नहीं आता allow list किस चीज़ के लिए है। मेरे domain पर भेज सकने वाले domains को पहले से allow list में रखना आम बात नहीं है। ऐसा करने से email का मकसद ही खत्म हो जाता है
  • DNS failover में भी ऐसी checks को ठीक से configure करना न भूलें
    मैंने एक company देखी जिसे Exchange Online की default settings इस्तेमाल करने की वजह से धोखा खा गई
    attacker ने DNS को थोड़ी देर के लिए “unavailable” बना दिया और सभी phishing emails pass हो गए। क्योंकि MS server ने DNS temp error के साथ respond किया और सभी emails को non-spam मानकर pass कर दिया
    detail में यह received-spf: TempError (protection.outlook.com: error in processing during lookup of : DNS Timeout) था, और DKIM sender के SMTP server domain पर check होता है, जो इस case में phishing में इस्तेमाल किया गया attacker server था
    इसके बाद MS IT/security support के साथ बढ़िया समय गुज़रा, जहां लोगों को यह भी समझ नहीं था कि email कैसे काम करता है। यह बहुत मज़ेदार भी था और दुखद भी, और उम्मीद है outsourcing उनके लिए ठीक बैठे