Giải Thích Yêu Cầu p=reject DMARC Cho BIMI
Giải Thích Yêu Cầu p=reject DMARC Cho BIMI
Hầu hết các triển khai BIMI thất bại đều bắt nguồn từ một nguyên nhân duy nhất: chính sách DMARC không chính xác. Các tổ chức tập trung vào việc tạo file logo SVG mà bỏ qua yêu cầu xác thực quyết định liệu logo có được hiển thị hay không.
BIMI là một giao thức bảo mật, không phải tính năng thương hiệu. Các nhà cung cấp hộp thư chỉ hiển thị logo của bạn sau khi họ xác minh bằng mật mã rằng thư được gửi từ tên miền của bạn [1].
Bài viết này mô tả điều kiện tiên quyết DMARC cho BIMI, so sánh ba chính sách thực thi, và hướng dẫn cách chuẩn bị tên miền của bạn.
DMARC Là Gì?
Domain-based Message Authentication, Reporting, and Conformance (DMARC) là tiêu chuẩn xác thực email ngăn chặn người gửi trái phép sử dụng tên miền của bạn trong trường tiêu đề From.
DMARC được xây dựng dựa trên hai giao thức nền tảng:
- SPF (Sender Policy Framework): Xác minh rằng địa chỉ IP gửi được chủ sở hữu tên miền ủy quyền.
- DKIM (DomainKeys Identified Mail): Áp dụng chữ ký mật mã cho mỗi thư để bên nhận có thể xác nhận thư không bị sửa đổi trong quá trình truyền tải.
Bản ghi DMARC hướng dẫn các máy chủ nhận, như Gmail và Yahoo, cách xử lý các thư không vượt qua cả SPF và DKIM.
Ba Chính Sách DMARC
Bạn công bố bản ghi DMARC dưới dạng bản ghi TXT trong vùng DNS của mình. Thẻ p= định nghĩa chính sách thực thi.
1. p=none (Chế Độ Giám Sát)
Máy chủ nhận chuyển các thư thất bại vào hộp thư đến và gửi báo cáo tổng hợp đến địa chỉ bạn chỉ định. Sử dụng chính sách này để xác định các nguồn gửi hợp lệ trước khi chuyển sang thực thi.
Trạng Thái BIMI: ❌ Bị từ chối. Các nhà cung cấp hộp thư không hiển thị logo BIMI cho các tên miền ở mức p=none.
2. p=quarantine (Chế Độ Thực Thi)
Máy chủ nhận chuyển các thư thất bại vào thư mục spam hoặc thư rác.
Trạng Thái BIMI: ✅ Được chấp nhận. Đây là chính sách tối thiểu đủ điều kiện cho BIMI. Chính sách phải áp dụng cho 100% thư. Bạn có thể thêm pct=100 hoặc bỏ qua thẻ pct (giá trị mặc định là 100).
3. p=reject (Chế Độ Thực Thi Nghiêm Ngặt)
Máy chủ nhận loại bỏ các thư thất bại. Chúng không được chuyển đi. Trạng Thái BIMI: ✅ Được chấp nhận. Đây là chính sách được khuyến nghị cho BIMI.
Tại Sao BIMI Yêu Cầu Thực Thi
Yêu cầu này tồn tại để ngăn chặn giả mạo trực quan. Khi nhà cung cấp hộp thư hiển thị logo của bạn bên cạnh một thư, họ đang khẳng định với người nhận rằng thư đó là xác thực [2].
Nếu BIMI chấp nhận p=none, kẻ tấn công có thể giả mạo tên miền của bạn và khiến nhà cung cấp hộp thư hiển thị logo của bạn bên cạnh một thư lừa đảo. Yêu cầu p=quarantine hoặc p=reject đảm bảo rằng chủ sở hữu tên miền đã chặn thư không xác thực trước khi logo được cấp phép hiển thị.
Các Lưu Ý Về Tên Miền Phụ
Các doanh nghiệp thường sử dụng tên miền phụ cho các luồng thư riêng biệt, như marketing.company.com hoặc receipts.company.com. BIMI yêu cầu tên miền tổ chức phải ở mức thực thi.
Nếu tên miền tổ chức của bạn công bố p=reject nhưng ghi đè tên miền phụ bằng sp=none, BIMI sẽ thất bại cho thư gửi từ các tên miền phụ đó. Việc thực thi phải áp dụng cho cả tên miền tổ chức và các tên miền phụ của nó.
Cách Kiểm Tra Hạ Tầng Của Bạn
Xác nhận trạng thái DMARC trước khi bạn tạo file SVG hoặc đăng ký Verified Mark Certificate (VMC).
Sử dụng makeBIMI để kiểm tra tên miền của bạn. Công cụ này truy vấn các bản ghi DNS, đánh giá cấu hình SPF và DMARC, và báo cáo liệu tên miền của bạn có đáp ứng yêu cầu thực thi cho BIMI hay không.
Sau khi tên miền của bạn vượt qua kiểm tra, hãy tạo file SVG tuân thủ và liên hệ với đại lý CA như veriBIMI để nhận chứng chỉ của bạn.
Tài Liệu Tham Khảo
[1] M. Blank, et al. “Brand Indicators for Message Identification (BIMI).” IETF Datatracker, RFC 9091, https://datatracker.ietf.org/doc/html/rfc9091 [2] DMARC.org. “Overview.” DMARC, https://dmarc.org/overview/