നിങ്ങളുടെ ഇമെയിലിൽ SPF, DKIM എന്നിവയ്ക്ക് ഗ്രീൻ ചെക്ക് കാണുന്നുണ്ടാകാം, എങ്കിലും DMARC പരാജയപ്പെട്ടതായി അടയാളപ്പെടുത്തപ്പെട്ടേക്കാം – വ്യാജ സന്ദേശങ്ങൾ (spoofed messages) കടന്നുകൂടാൻ ഇടയാക്കുന്നതും ഇമെയിൽ ഡെലിവറബിലിറ്റിയെ ബാധിക്കുന്നതുമായ ഒരു പൊരുത്തക്കേടാണിത്. ഇതിന് കാരണം 'അലൈൻമെന്റ്' (alignment) ആണ്; അതായത്, സന്ദേശം ഓതന്റിക്കേറ്റ് ചെയ്യുന്ന ഡൊമൈൻ, 'From' ഹെഡറിൽ കാണുന്ന അഡ്രസ്സുമായി പൊരുത്തപ്പെടണം എന്ന നിയമമാണിത്.

Why SPF and DKIM aren’t enough on their own

SPF (Sender Policy Framework) പരിശോധിക്കുന്നത് Return-Path അഡ്രസ് ആണ്, അതായത് ബൗൺസ് സന്ദേശങ്ങൾക്കായി ഉപയോഗിക്കുന്ന എൻവലപ്പ് സെൻഡർ. ഈ അഡ്രസ് പലപ്പോഴും ഇൻബോക്സിൽ നിങ്ങൾ കാണുന്ന ബ്രാൻഡിന്റേതാകില്ല, മറിച്ച് ഒരു മെയിലിംഗ് സർവീസ് പ്രൊവൈഡറുടേതാകാൻ സാധ്യതയുണ്ട്.

DKIM (DomainKeys Identified Mail) ഹെഡറിലെ ക്രിപ്റ്റോഗ്രാഫിക് സിഗ്നേച്ചറിലൊപ്പമുള്ള ഡൊമൈൻ പരിശോധിക്കുന്നു. സിഗ്നേച്ചർ അയക്കുന്നയാളുടെ സ്വന്തം ഡൊമൈനോ അല്ലെങ്കിൽ ഒരു തേർഡ് പാർട്ടി സർവീസിന്റെ ഡൊമൈനോ ആകാം.

രണ്ട് പരിശോധനകളും വിജയിച്ചാലും, Return-Path-ഓ DKIM സൈനിംഗ് ഡൊമൈനോ കാണുന്ന 'From' അഡ്രസ്സുമായി പൊരുത്തപ്പെടുന്നില്ലെങ്കിൽ DMARC (Domain-based Message Authentication, Reporting & Conformance) പരാജയമായി റിപ്പോർട്ട് ചെയ്യും.

The four most common alignment failures

  • Provider-owned domains – പല ബൾക്ക്-മെയിൽ പ്ലാറ്റ്‌ഫോമുകളും അവരുടേതായ Return-Path സജ്ജീകരിക്കുകയും അവരുടേതായ DKIM കീ ഉപയോഗിച്ച് സൈൻ ചെയ്യുകയും ചെയ്യുന്നു. നിങ്ങൾ അവ നിങ്ങളുടെ സ്വന്തം ഡൊമൈൻ ഉപയോഗിച്ച് മാറ്റുന്നില്ലെങ്കിൽ, DMARC ഒരു പൊരുത്തക്കേട് (mismatch) കാണിക്കും.
  • Email forwarding – ഒരു സെർവർ സന്ദേശം ഫോർവേഡ് ചെയ്യുമ്പോൾ, ഫോർവേഡ് ചെയ്യുന്ന IP നിങ്ങളുടെ SPF റെക്കോർഡിൽ ഇല്ലാത്തതിനാൽ SPF പരിശോധന പരാജയപ്പെടാൻ സാധ്യതയുണ്ട്. ഇതിനിടയിൽ DKIM സിഗ്നേച്ചറും മാറുന്നുണ്ടെങ്കിൽ, DMARC-ന് ആശ്രയിക്കാൻ മറ്റൊന്നുമുണ്ടാകില്ല.
  • Broken DKIM – തെറ്റായ രീതിയിൽ കോൺഫിഗർ ചെയ്ത കീ അല്ലെങ്കിൽ DNS പിശക് കാരണം DKIM പരാജയപ്പെട്ടേക്കാം. അത്തരം സാഹചര്യങ്ങളിൽ DMARC SPF-നെ ആശ്രയിക്കുന്നു, എന്നാൽ SPF-ന്റെ Return-Path പൊരുത്തപ്പെടുന്നില്ലെങ്കിൽ നിങ്ങൾ വീണ്ടും പരാജയപ്പെടും.
  • Strict alignment modeaspf=s അല്ലെങ്കിൽ adkim=s എന്ന് സെറ്റ് ചെയ്യുന്നത്, വെറുമൊരു പാരന്റ്-ഡൊമൈൻ ബന്ധം പോരാ, മറിച്ച് കൃത്യമായ ഡൊമൈൻ പൊരുത്തം വേണമെന്ന് DMARC-നോട് ആവശ്യപ്പെടുകയാണ്. ഒരു ഡോട്ട് (.) മാറ്റിയാൽ പോലും സബ്ഡൊമൈനുകൾ പരാജയപ്പെടും.

How to spot the problem

പ്രശ്നബാധിച്ച സന്ദേശത്തിന്റെ റോ (raw) സോഴ്സ് തുറന്ന് Authentication-Results ഹെഡർ കണ്ടെത്തുക. ഇതിൽ SPF, DKIM, DMARC പരിശോധനകളുടെ ഫലവും ഓരോ പരിശോധനയും ഏത് ഡൊമൈനിലാണ് നടത്തിയതെന്നും കാണാം.

  • smtp.mailfrom (Return-Path) ഉം From ഹെഡറിലെ ഡൊമൈനും തമ്മിൽ താരതമ്യം ചെയ്യുക.
  • DKIM-Signature ബ്ലോക്കിനുള്ളിലെ header.d ടാഗും From ഡൊമൈനും തമ്മിൽ താരതമ്യം ചെയ്യുക.

ഈ താരതമ്യങ്ങളിൽ ഒന്നും തന്നെ പൊരുത്തപ്പെടുന്നില്ലെങ്കിൽ, അലൈൻമെന്റ് ആണ് പ്രശ്നം.

Fixes that get DMARC to pass

  1. Use an aligned Return-Path – മിക്ക സെൻഡിംഗ് പ്ലാറ്റ്‌ഫോമുകളും നിങ്ങൾക്ക് ഒരു കസ്റ്റം ബൗൺസ് ഡൊമൈൻ ഉപയോഗിക്കാൻ അനുവദിക്കുന്നു. ആ ഡൊമൈനെ നിങ്ങൾ നിയന്ത്രിക്കുന്ന ഒരു DNS സോണിലേക്ക് പോയിന്റ് ചെയ്യുകയും അത് നിങ്ങളുടെ SPF റെക്കോർഡിൽ ചേർക്കുകയും ചെയ്യുക.
  2. Deploy an aligned DKIM signature – DKIM സിഗ്നേച്ചറിലെ d= ടാഗ് നിങ്ങളുടെ സ്വന്തം ഡൊമൈനിലേക്ക് (അല്ലെങ്കിൽ നിങ്ങൾ ഉടമസ്ഥതയുള്ള ഒരു സബ്-ഡൊമൈനിലേക്ക്) മാറ്റുക, കൂടാതെ അതിന് അനുയോജ്യമായ പബ്ലിക് കീ DNS-ൽ പ്രസിദ്ധീകരിക്കുകയും ചെയ്യുക. മിക്ക ഫോർവേഡിംഗ് സാഹചര്യങ്ങളിലും DKIM നിലനിൽക്കുന്നതിനാൽ, അലൈൻമെന്റ് നേടാനുള്ള ഏറ്റവും വിശ്വസനീയമായ മാർഗ്ഗമാണിത്.

Takeaway

SPF, DKIM എന്നിവ വിജയിക്കുന്നത് പകുതി പോരാട്ടമാണ്; ഡൊമൈൻ അലൈൻമെന്റ് ഇല്ലെങ്കിൽ DMARC നിങ്ങളുടെ സന്ദേശങ്ങളെ ഓതന്റിക്കേറ്റ് ചെയ്യാത്തതായി തന്നെ കണക്കാക്കും. Return-Path അല്ലെങ്കിൽ DKIM സൈനിംഗ് ഡൊമൈൻ എന്നിവ കാണുന്ന From അഡ്രസ്സുമായി അലൈൻ ചെയ്യുക, റോ ഹെഡറുകളിലെ സെറ്റിംഗുകൾ പരിശോധിക്കുക, ആവശ്യാനുസരണം സ്ട്രിക്റ്റ്നസ്സ് ക്രമീകരിക്കുക. അലൈൻമെന്റ് ശരിയായാൽ, DMARC വിജയിച്ചതായി റിപ്പോർട്ട് ചെയ്യുകയും നിങ്ങളുടെ ബ്രാൻഡിനെ സംരക്ഷിക്കുകയും ഇൻബോക്സ് പ്ലേസ്‌മെന്റ് മെച്ചപ്പെടുത്തുകയും ചെയ്യും.