आपका ईमेल SPF और DKIM के लिए हरा टिक दिखा सकता है और फिर भी DMARC फेल होने के रूप में चिह्नित किया जा सकता है – एक ऐसा मिसमैच जो स्पूफ किए गए संदेशों को निकलने देता है और डिलीवरेबिलिटी को नुकसान पहुँचाता है। इसका कारण अलाइनमेंट (alignment) है, वह नियम जो संदेश को प्रमाणित करने वाले डोमेन को 'From' हेडर में दिखाए गए पते से मेल खाने के लिए मजबूर करता है।
क्यों SPF और DKIM अपने आप में पर्याप्त नहीं हैं
SPF (Sender Policy Framework) Return-Path पते को मान्य करता है, जो बाउंस के लिए उपयोग किया जाने वाला एनवेलप सेंडर है। वह पता अक्सर उस ब्रांड का नहीं होता जिसे आप इनबॉक्स में देखते हैं, बल्कि एक मेलिंग-सर्विस प्रोवाइडर का होता है।
DKIM (DomainKeys Identified Mail) हेडर में क्रिप्टोग्राफिक सिग्नेचर से जुड़े डोमेन को सत्यापित करता है। साइनर भेजने वाले का अपना डोमेन या किसी थर्ड-पार्टी सर्विस का डोमेन हो सकता है।
दोनों चेक पास हो सकते हैं, फिर भी DMARC (Domain-based Message Authentication, Reporting & Conformance) विफलता की रिपोर्ट करेगा यदि न तो Return-Path और न ही DKIM साइनिंग डोमेन दिखाई देने वाले 'From' पते के साथ अलाइन (align) होता है।
चार सबसे सामान्य अलाइनमेंट विफलताएं
- प्रदाता-स्वामित्व वाले डोमेन (Provider-owned domains) – कई बल्क-मेल प्लेटफॉर्म अपना खुद का Return-Path सेट करते हैं और अपनी खुद की DKIM की (key) से साइन करते हैं। यदि आप उन्हें अपने डोमेन से नहीं बदलते हैं, तो DMARC मिसमैच देखता है।
- ईमेल फॉरवर्डिंग – जब कोई डाउनस्ट्रीम सर्वर संदेश को फॉरवर्ड करता है, तो SPF चेक आमतौर पर विफल हो जाता है क्योंकि फॉरवर्डिंग IP आपके SPF रिकॉर्ड में सूचीबद्ध नहीं होता है। यदि रास्ते में DKIM सिग्नेचर भी बदल जाता है, तो DMARC के पास भरोसा करने के लिए कुछ नहीं बचता।
- टूटा हुआ DKIM (Broken DKIM) – गलत तरीके से कॉन्फ़िगर की गई की (key) या DNS त्रुटि के कारण DKIM विफल हो सकता है। उस स्थिति में DMARC, SPF पर निर्भर करता है, और यदि SPF का Return-Path अलाइन नहीं है, तो आप फिर से विफल हो जाते हैं।
- स्ट्रिक्ट अलाइनमेंट मोड (Strict alignment mode) –
aspf=sयाadkim=sसेट करने से DMARC को केवल पैरेंट-डोमेन संबंध के बजाय सटीक डोमेन मिलान की मांग करने के लिए कहा जाता है। सबडोमेन जो एक डॉट से भी अलग होते हैं, वे विफलता का कारण बनेंगे।
समस्या को कैसे पहचानें
संबंधित संदेश का रॉ सोर्स (raw source) खोलें और Authentication-Results हेडर का पता लगाएं। यह प्रत्येक टेस्ट द्वारा मूल्यांकित डोमेन के साथ SPF, DKIM और DMARC चेक के परिणाम को सूचीबद्ध करेगा।
- smtp.mailfrom (Return-Path) की तुलना From हेडर में मौजूद डोमेन से करें।
- DKIM-Signature ब्लॉक के अंदर header.d टैग की तुलना From डोमेन से करें।
यदि दोनों में से कोई भी तुलना मेल नहीं खाती है, तो अलाइनमेंट ही अपराधी है।
समाधान जो DMARC को पास करवाएंगे
- एक अलाइन किया हुआ Return-Path उपयोग करें – अधिकांश सेंडिंग प्लेटफॉर्म आपको एक कस्टम बाउंस डोमेन पब्लिश करने की अनुमति देते हैं। उस डोमेन को उस DNS ज़ोन की ओर पॉइंट करें जिसे आप नियंत्रित करते हैं और इसे अपने SPF रिकॉर्ड में जोड़ें।
- एक अलाइन किया हुआ DKIM सिग्नेचर तैनात करें – DKIM सिग्नेचर में
d=टैग को अपने स्वयं के डोमेन (या आपके स्वामित्व वाले सब-डोमेन) पर सेट करें और DNS में संबंधित पब्लिक की (public key) पब्लिश करें। चूंकि DKIM अधिकांश फॉरवर्डिंग परिदृश्यों में काम करता है, इसलिए अलाइनमेंट प्राप्त करने का यह सबसे विश्वसनीय तरीका है।
निष्कर्ष
SPF और DKIM पास करना केवल आधी लड़ाई है; डोमेन अलाइनमेंट के बिना DMARC अभी भी आपके संदेशों को अन-ऑथेंटिकेटेड (unauthenticated) के रूप में चिह्नित करेगा। या तो Return-Path को या DKIM साइनिंग डोमेन को दिखाई देने वाले From पते के साथ अलाइन करें, अपने रॉ हेडर में सेटिंग्स को सत्यापित करें, और आवश्यकतानुसार स्ट्रिक्टनेस (strictness) को एडजस्ट करें। एक बार अलाइनमेंट हो जाने के बाद, DMARC पास की रिपोर्ट देगा, जिससे आपके ब्रांड की सुरक्षा होगी और इनबॉक्स प्लेसमेंट में सुधार होगा।
