तुमच्या ईमेलमध्ये SPF आणि DKIM साठी हिरवे टिक मार्क असूनही तो DMARC फेल म्हणून दर्शवला जाऊ शकतो – हा एक असा विसंगतीचा (mismatch) प्रकार आहे ज्यामुळे बनावट (spoofed) संदेश पाठवणे सोपे होते आणि ईमेल पोहोचण्याच्या क्षमतेवर (deliverability) परिणाम होतो. याचे कारण 'अलाइनमेंट' (alignment) आहे; हा असा नियम आहे जो संदेश प्रमाणित करणारा डोमेन आणि 'From' हेडरमध्ये दिसणारा पत्ता यांच्यात साम्य राखण्यास भाग पाडतो.
SPF आणि DKIM एकट्याने पुरेसे का नाहीत
SPF (Sender Policy Framework) Return-Path पत्त्याची पडताळणी करते, जो बाऊन्स (bounces) साठी वापरला जाणारा 'एन्व्हलप सेंडर' (envelope sender) असतो. हा पत्ता अनेकदा इनबॉक्समध्ये दिसणाऱ्या ब्रँडऐवजी मेलिंग-सर्व्हिस प्रोव्हायडरचा असतो.
DKIM (DomainKeys Identified Mail) हेडरमधील क्रिप्टोग्राफिक सिग्नेचरला जोडलेल्या डोमेनची पडताळणी करते. सिग्नेचर करणारा डोमेन हा पाठवणाऱ्याचा स्वतःचा किंवा एखाद्या थर्ड-पार्टी सर्व्हिसचा असू शकतो.
या दोन्ही तपासण्या यशस्वी होऊ शकतात, तरीही जर Return-Path किंवा DKIM सिग्नेचर डोमेन यांपैकी कोणीही 'From' पत्त्याशी जुळत नसेल, तर DMARC (Domain-based Message Authentication, Reporting & Conformance) अयशस्वी (failure) असल्याचे रिपोर्ट करेल.
अलाइनमेंट फेल होण्याची चार सर्वात सामान्य कारणे
- प्रोव्हायडरच्या मालकीचे डोमेन (Provider-owned domains) – अनेक बल्क-मेल प्लॅटफॉर्म्स स्वतःचा Return-Path सेट करतात आणि स्वतःच्या DKIM की (key) ने सिग्नेचर करतात. जर तुम्ही हे बदलून तुमचा स्वतःचा डोमेन वापरला नाही, तर DMARC मध्ये विसंगती (mismatch) दिसून येते.
- ईमेल फॉरवर्डिंग (Email forwarding) – जेव्हा एखादा डाउनस्ट्रीम सर्व्हर संदेश फॉरवर्ड करतो, तेव्हा SPF तपासणी सहसा अयशस्वी होते कारण फॉरवर्डिंग IP तुमच्या SPF रेकॉर्डमध्ये नसतो. जर प्रवासादरम्यान DKIM सिग्नेचरमध्येही बदल झाला, तर DMARC कडे आधार घेण्यासाठी काहीही उरत नाही.
- ब्रोकन DKIM (Broken DKIM) – चुकीच्या पद्धतीने कॉन्फिगर केलेली की किंवा DNS त्रुटीमुळे DKIM फेल होऊ शकते. अशा परिस्थितीत DMARC हे SPF वर अवलंबून असते आणि जर SPF चा Return-Path अलाइन नसेल, तर पुन्हा अयशस्वी होण्याची शक्यता असते.
- स्ट्रिक्ट अलाइनमेंट मोड (Strict alignment mode) –
aspf=sकिंवाadkim=sसेट केल्यामुळे DMARC केवळ पेरेंट-डोमेन संबंधाऐवजी डोमेनमध्ये तंतोतंत साम्य (exact match) मागते. सबडोमेनमध्ये एका डॉटमुळे (dot) जरी फरक पडला तरी ते फेल मानले जाईल.
समस्या कशी ओळखावी
संबंधित संदेशाचा 'रॉ सोर्स' (raw source) उघडा आणि Authentication-Results हेडर शोधा. यामध्ये SPF, DKIM आणि DMARC तपासणीचे निकाल आणि प्रत्येक चाचणीत तपासलेले डोमेनची यादी असेल.
- smtp.mailfrom (Return-Path) ची तुलना From हेडरमधील डोमेनशी करा.
- DKIM-Signature ब्लॉक मधील header.d टॅगची तुलना 'From' डोमेनशी करा.
जर यापैकी कोणत्याही तुलनेत साम्य आढळले नाही, तर 'अलाइनमेंट' हेच मुख्य कारण आहे.
DMARC यशस्वी करण्यासाठी उपाय
- अलाइन केलेला Return-Path वापरा – बहुतेक सेंडिंग प्लॅटफॉर्म्स तुम्हाला कस्टम बाऊन्स डोमेन पब्लिश करण्याची परवानगी देतात. त्या डोमेनला तुमच्या नियंत्रणाखालील DNS झोनकडे निर्देशित करा आणि ते तुमच्या SPF रेकॉर्डमध्ये जोडा.
- अलाइन केलेली DKIM सिग्नेचर वापरा – DKIM सिग्नेचरमधील
d=टॅग तुमच्या स्वतःच्या डोमेनवर (किंवा तुमच्या मालकीच्या सब-डोमेनवर) सेट करा आणि संबंधित पब्लिक की (public key) DNS मध्ये पब्लिश करा. DKIM बहुतेक फॉरवर्डिंग परिस्थितींमध्ये टिकून राहत असल्याने, अलाइनमेंट मिळवण्यासाठी हा सर्वात विश्वसनीय मार्ग आहे.
निष्कर्ष
SPF आणि DKIM पास होणे म्हणजे केवळ अर्धी लढाई जिंकण्यासारखे आहे; डोमेन अलाइनमेंटशिवाय DMARC तुमच्या संदेशांना अमान्य (unauthenticated) म्हणून चिन्हांकित करेल. एकतर Return-Path किंवा DKIM सिग्नेचर डोमेनला 'From' पत्त्याशी अलाइन करा, तुमच्या रॉ हेडरमधील सेटिंग्ज तपासा आणि गरजेनुसार स्ट्रिक्टनेस (strictness) समायोजित करा. एकदा अलाइनमेंट सेट झाली की, DMARC 'पास' रिपोर्ट करेल, ज्यामुळे तुमच्या ब्रँडचे संरक्षण होईल आणि ईमेल इनबॉक्समध्ये पोहोचण्याची शक्यता वाढेल.
