توضیح الزام p=reject در DMARC برای BIMI
توضیح الزام p=reject در DMARC برای BIMI
بیشتر پیادهسازیهای ناموفق BIMI به یک علت واحد بازمیگردند: سیاست DMARC نادرست. سازمانها روی تولید فایل لوگوی SVG تمرکز میکنند و الزام احراز هویتی که تعیینکننده نمایش یا عدم نمایش لوگو است را نادیده میگیرند.
BIMI یک پروتکل امنیتی است، نه یک قابلیت برندسازی. ارائهدهندگان صندوق پستی لوگوی شما را تنها پس از تأیید رمزنگاریشده اینکه پیام از دامنه شما ارسال شده، نمایش میدهند [1].
این مقاله پیشنیاز DMARC برای BIMI را شرح میدهد، سه سیاست اعمال را مقایسه میکند و نحوه آمادهسازی دامنه شما را مشخص مینماید.
DMARC چیست؟
احراز هویت پیام مبتنی بر دامنه، گزارشدهی و انطباق (DMARC) یک استاندارد احراز هویت ایمیل است که از استفاده غیرمجاز فرستندگان از دامنه شما در هدر From جلوگیری میکند.
DMARC بر پایه دو پروتکل زیربنایی ساخته شده است:
- SPF (چارچوب سیاست فرستنده): تأیید میکند که آدرس IP فرستنده توسط مالک دامنه مجاز شده است.
- DKIM (ایمیل شناساییشده با کلیدهای دامنه): یک امضای رمزنگاریشده به هر پیام اعمال میکند تا گیرنده بتواند تأیید کند که پیام در مسیر انتقال تغییر نکرده است.
رکورد DMARC به سرورهای گیرنده، مانند Gmail و Yahoo، دستور میدهد که با پیامهایی که هم SPF و هم DKIM را رد میکنند چگونه برخورد کنند.
سه سیاست DMARC
شما رکورد DMARC خود را به عنوان یک رکورد TXT در ناحیه DNS خود منتشر میکنید. تگ p= سیاست اعمال را تعریف میکند.
۱. p=none (حالت نظارت)
سرور گیرنده پیامهای ناموفق را به صندوق ورودی تحویل میدهد و گزارشهای تجمیعی را به آدرسی که مشخص کردهاید ارسال میکند. از این سیاست برای شناسایی منابع ارسال مجاز قبل از حرکت به سمت اعمال استفاده کنید.
وضعیت BIMI: ❌ رد شده. ارائهدهندگان صندوق پستی لوگوهای BIMI را برای دامنههای با p=none نمایش نمیدهند.
۲. p=quarantine (حالت اعمال)
سرور گیرنده پیامهای ناموفق را به پوشه اسپم یا ناخواسته هدایت میکند.
وضعیت BIMI: ✅ پذیرفته شده. این حداقل سیاستی است که برای BIMI واجد شرایط است. سیاست باید روی ۱۰۰٪ پیامها اعمال شود. یا pct=100 را درج کنید یا تگ pct را حذف کنید (مقدار پیشفرض ۱۰۰ است).
۳. p=reject (حالت اعمال سختگیرانه)
سرور گیرنده پیامهای ناموفق را حذف میکند. آنها تحویل داده نمیشوند. وضعیت BIMI: ✅ پذیرفته شده. این سیاست توصیهشده برای BIMI است.
چرا BIMI به اعمال نیاز دارد
این الزام برای جلوگیری از جعل بصری وجود دارد. وقتی یک ارائهدهنده صندوق پستی لوگوی شما را در کنار یک پیام نمایش میدهد، به گیرنده اعلام میکند که پیام معتبر است [2].
اگر BIMI سیاست p=none را میپذیرفت، یک مهاجم میتوانست دامنه شما را جعل کند و باعث شود ارائهدهنده صندوق پستی لوگوی شما را در کنار یک پیام فیشینگ نمایش دهد. الزام p=quarantine یا p=reject تضمین میکند که مالک دامنه ایمیلهای احراز هویت نشده را قبل از اعطای لوگو مسدود کرده است.
ملاحظات زیردامنه
شرکتهای بزرگ اغلب از زیردامنهها برای جریانهای ایمیل مجزا استفاده میکنند، مانند marketing.company.com یا receipts.company.com. BIMI نیاز دارد که دامنه سازمانی در حالت اعمال باشد.
اگر دامنه سازمانی شما p=reject منتشر کند اما زیردامنهها را با sp=none لغو کند، BIMI برای ایمیلهای ارسالی از آن زیردامنهها ناموفق خواهد بود. اعمال باید هم روی دامنه سازمانی و هم زیردامنههای آن اعمال شود.
نحوه بازرسی زیرساخت شما
وضعیت DMARC خود را قبل از تولید فایل SVG یا درخواست گواهی علامت تأییدشده (VMC) تأیید کنید.
از makeBIMI برای بازرسی دامنه خود استفاده کنید. این ابزار رکوردهای DNS شما را استعلام میکند، پیکربندی SPF و DMARC شما را ارزیابی میکند و گزارش میدهد که آیا دامنه شما الزام اعمال برای BIMI را برآورده میکند یا خیر.
پس از اینکه دامنه شما بازرسی را گذراند، فایل SVG منطبق خود را تولید کنید و با یک کارگزاری CA مانند veriBIMI برای دریافت گواهی خود تماس بگیرید.
منابع
[1] M. Blank, et al. “Brand Indicators for Message Identification (BIMI).” IETF Datatracker, RFC 9091, https://datatracker.ietf.org/doc/html/rfc9091 [2] DMARC.org. “Overview.” DMARC, https://dmarc.org/overview/