DMARC सीखें और टेस्ट करें
(learndmarc.com)- LearnDMARC मेल authentication के मुख्य हिस्सों SPF, DKIM, DMARC को एक ही स्क्रीन पर सीखने और टेस्ट करने की सुविधा देता है, और पूरा visual explanation desktop पर देखा जा सकता है
- परिणाम स्क्रीन पहले Source IP address, Hostname, Sender जैसी connection जानकारी दिखाती है, ताकि authentication निर्णय की शुरुआत कहाँ से होती है यह समझा जा सके
- SPF और DKIM अपने-अपने authentication target domain और result दिखाते हैं, और DMARC निर्णय के लिए ज़रूरी Alignment की स्थिति भी साथ में दिखाते हैं
- DMARC सेक्शन RFC5322.From domain, Policy(p=), SPF, DKIM परिणामों को जोड़कर अंतिम DMARC Result तक पहुँचता है
- अंत में Final verdict के जरिए पूरा निर्णय देखा जा सकता है, और result anonymization तथा DMARC सीखने के लिए लिंक भी दिया जाता है
LearnDMARC का उद्देश्य
- यह SPF, DKIM, DMARC को सीखने और टेस्ट करने के लिए एक पेज है
- DMARC कैसे काम करता है, इसका पूरा visual explanation देखने के लिए साइट को desktop पर खोलना होगा
परिणाम स्क्रीन में जाँचने वाली चीज़ें
-
Connection parameters
- Source IP address
- Hostname
- Sender
-
SPF
- Domain
- Identity
- Auth Result
- DMARC Alignment
-
DKIM
- Domain
- Selector
- Algorithm
- Auth Result
- DMARC Alignment
-
DMARC
- RFC5322.From domain
- Policy(p=)
- SPF
- DKIM
- DMARC Result
अंतिम निर्णय और सहायक सुविधाएँ
- परिणाम स्क्रीन Final verdict के जरिए पूरे निर्णय को दिखाती है
- Anonymize results के जरिए परिणामों को anonymous बनाया जा सकता है
- Learn more about DMARC लिंक दिया गया है
1 टिप्पणियां
Hacker News की राय
स्पैम घटाने के लिए जरूरी core email services को आगे बढ़ाने का यह अच्छा तरीका है। जिन कंपनियों के साथ काम किया, उनके लिए हमेशा उम्मीद रही कि SPF, DKIM, DMARC ही पर्याप्त प्रेरणा बनेंगे, लेकिन कई बार सिर्फ़ reputation निवेश को प्राथमिकता दिलाने के लिए काफी नहीं होती
सौभाग्य से, ग्राहकों से भरोसेमंद तरीके से संवाद करना चाहने वाली कंपनियों के लिए marketers को पसंद आने वाला एक standard है: Brand Indicators for Message Identification(BIMI)। अब आपको सिर्फ़ सुरक्षा ही नहीं, एक सुंदर logo भी मिलता है: https://www.litmus.com/blog/what-is-bimi-and-why-should-emai...
कई कंपनियों में “customer experience” के नाम पर BIMI का इस्तेमाल करके DMARC को सही तरीके से, यानी
P=Rejectके साथ implement करवाया हैSPF और DKIM दोनों ही email spoofing रोकने की समस्या को पूरी तरह हल नहीं करते। SPF HELO/MAIL FROM identifiers को authenticate करता है और DKIM, DKIM-Signature header के
d=field को authenticate करता है, लेकिन दोनों में से कोई भी end user को दिखने वालेFromheader को authenticate नहीं करता। इसलिए SPF और DKIM verification पास होने पर भीFromaddress अभी भी forged हो सकता हैकिसी email domain में DMARC+ न होना निश्चित रूप से समस्या है, लेकिन सिर्फ़ DMARC+ से भी “क्या यह असली sender है” वाली समस्या हल नहीं होती
संबंधित material: DMARC, SPF, DKIM कैसे काम करते हैं, इसे interactive तरीके से देखें - https://news.ycombinator.com/item?id=29869266 - जनवरी 2022, 108 comments
DMARC reports process करने का कोई open source या कम-से-कम free तरीका किसी को पता है क्या
मेरे पास कुछ email domains हैं जिन पर SPF, DKIM, DMARC enabled हैं और वे काम करते हैं, लेकिन DMARC में दो परेशान करने वाली बातें हैं
(1) कुछ sites “आपने 3 messages भेजे, सभी ठीक हैं, और सभी checks पास हो गए” जैसी DMARC reports भेजती हैं
(2) कभी-कभी कोई दूसरे server के जरिए मेरे domain से spam भेजने की कोशिश करता है, और मुझे “किसी ने HELO/FROM में आपका domain डालकर spam की कोशिश की, लेकिन checks fail होने से block कर दिया गया” वाली report मिलती है
दोनों ही मेरे लिए बेकार हैं। मैं यह जानना नहीं चाहता कि मेरे user ने @gmail.com या @mail.ru पर mail भेजा, और दूसरे case में भी वह मेरे server का IP नहीं है, इसलिए मैं कुछ कर नहीं सकता
XML को खुद खोलकर check करना बहुत झंझट है, इसलिए filter या dashboard हो तो बहुत उपयोगी होगा
यह report summary और failure details दिखाता है। बहुत sophisticated नहीं है, लेकिन expand करने के लिए काफी simple होना चाहिए। SMTP-TLS reports भी parse करता है
“DMARC पास होने के लिए DKIM और/या SPF checks पास होने चाहिए और domain aligned होना चाहिए” वाला explanation, मेरी जानकारी में, गलत है
यह “and/or” नहीं बल्कि or है। DKIM या SPF में से कोई एक पास होना काफी है, दोनों को require करने का कोई तरीका नहीं है
मूल समस्या यह थी कि MailChannels authentication require नहीं करता था। Cloudflare Workers, MailChannels के API endpoint को call करके email भेज सकते थे, और MailChannels SPF policy में
include:record जोड़ने को कहता था। नतीजा यह हुआ कि MailChannels सभी domains का valid sender बन गया और कोई भी किसी का भी impersonation कर सकता थाhosted 20 लाख domains में DKIM set करने वाले केवल करीब 400 थे, लेकिन DKIM होने पर भी सिर्फ़ SPF पास होने से DMARC पास हो जाता था
[1] https://blog.cloudflare.com/sending-email-from-workers-with-...
From:/Reply-To:fields में IP address literal वाला email address ही हो तो “SPF” मिल जाता है, और पहले transaction में greylisting से बचने के लिए काफी बेहतर score मिलता है। body में URL न हो तो और अच्छालेकिन यह तो common knowledge है
process को iteratively follow करवाने वाला तरीका सचमुच अच्छा है। कुछ साल पहले पिछली कंपनी में जब proper security measures के साथ self-hosted email sending पर shift करने की कोशिश कर रहे थे, तब ऐसा कुछ होता तो बहुत मदद मिलती
Apple की “Hide My Email” सेवा से ईमेल भेजा तो error आया: https://support.apple.com/en-us/HT210425
Unhandled Promise Rejection:TypeError: a.from.replace(/[<]/gi," is not a function. (In 'a.from.replace(/[<]/gi,"(")', 'a.from.replace(/[<]/gi,"' is undefined)dist.min.js:3:32767यह तब हुआ जब interface ने “Here are the message headers and message body:” और
DKIM-Signature: d=icloud.com s=1a1haiदिखाना शुरू कियाइस वेबसाइट को Hacker News पर पेश हुए एक साल से ज़्यादा हो चुका है, इसलिए लगता है JavaScript code पुराना होकर काम करना बंद कर चुका है। शायद शुरुआत से ही Safari support नहीं था, या दोनों बातें हो सकती हैं। फिर भी DMARC test के पहले और दूसरे हिस्से से बहुत कुछ सीखा और बाद के चरणों में क्या होगा, इसका अंदाज़ा मिल गया
[2]
dig +noall +answer -t TXT | grep -i SPF[3]
dig +noall +answer -t Atelnet learndmarc.com 25Trying 87.239.13.42...Connected to learndmarc.com.Escape character is '^]'.220 allspark.uriports.com ESMTP URIports Mail Portal 1.03.2 Sun, 01 Oct 2023 21:55:40 +0000HELO there250 allspark.uriports.com Hello []MAIL From: me@example.com250 OKRCPT To: ld-49101f55f6@learndmarc.com250 AcceptedDATA354 Enter message, ending with "." on a line by itself.250 OK id=1qn4QF-00CUhd-5jटाइप करते समय “प्रेम-पत्र लिखने की ज़रूरत नहीं है” जैसा लगा, तो हंसी आई। हो सकता है मैं गलत होऊं, लेकिन लगता है data section में
From:औरTo:headers दोहराने पड़ते हैंयह सोचकर अब भी हंसी आती है कि सालों में host name की जगह HELO there से कितने ईमेल भेजे होंगे। यह भी उत्सुकता है कि Internet traffic में
Enter message, ending with . on a line by itselfका अनुपात कितना होगाfromfield के बिना भेजा गया था। बस programmer ने यह test करने के बारे में नहीं सोचा कि bad user bad काम कर सकते हैं; इसमें कोई खास साज़िश नहीं हैसचमुच हैरानी होती है कि लगभग 30 साल पहले नेक इरादों और आदर्शों के हिसाब से बनी technology को 21वीं सदी में चलाए रखने के लिए compatibility layers और hacks की परतों पर निर्भर रहना पड़ रहा है
VOIP/telecom side में भी यही हाल है
Microsoft को भी हाल में mail deliverability की समस्या हुई थी, और हमारे ज़्यादातर O365 tenants में SPF, DKIM, DMARC check करने की notification आई। हमारे यहां ये पहले से ठीक से configured थे, लेकिन कुछ tenants को छोटे mail providers (ISP level) को mail भेजते समय दिक्कत थी। वजह यह थी कि उसी IP address या mail server से spam आ रहा था, इसलिए छोटे providers पूरे IP और IP ranges block कर रहे थे
मज़ेदार तथ्य: sns.amazonaws.com में अभी भी DMARC record नहीं है। अगर custom domain नहीं इस्तेमाल करते हैं, तो AWS SNS messages यहीं से आते हैं, और सभी CloudWatch alerts भी
no-reply@sns.amazonaws.comसे आते हैंईमेल को असल में ऐसे ही काम करना चाहिए, लेकिन वास्तविकता में allow list होती है
DNS failover में भी ऐसी checks को ठीक से configure करना न भूलें
मैंने एक company देखी जिसे Exchange Online की default settings इस्तेमाल करने की वजह से धोखा खा गई
attacker ने DNS को थोड़ी देर के लिए “unavailable” बना दिया और सभी phishing emails pass हो गए। क्योंकि MS server ने DNS
temp errorके साथ respond किया और सभी emails को non-spam मानकर pass कर दियाdetail में यह
received-spf: TempError (protection.outlook.com: error in processing during lookup of : DNS Timeout)था, और DKIM sender के SMTP server domain पर check होता है, जो इस case में phishing में इस्तेमाल किया गया attacker server थाइसके बाद MS IT/security support के साथ बढ़िया समय गुज़रा, जहां लोगों को यह भी समझ नहीं था कि email कैसे काम करता है। यह बहुत मज़ेदार भी था और दुखद भी, और उम्मीद है outsourcing उनके लिए ठीक बैठे