Pull to refresh

Comments 10

Представим владельца почтового домена, который клал на то кто там еще шлет от лица его домена и никаких спам отчетов ему не нужно, но и не нужно чтобы какие-то вышестоящие почтовые сервера запрещали почту с домена. Что ему поставить в dns? Он сам осмысленно выбрал такую политику. То что таких всего 25% - вот что удивительно.

Валидная позиция, только запись ему вообще не нужна была — без DMARC поведение получателей то же самое. p=none понадобился лишь после требований Gmail/Yahoo 2024 для массовых отправителей — это не выбор политики, а входной билет в доставку. А rua= стоит ноль и показывает не спуферов, а свои поломки: съехавший DKIM, отвалившийся SPF у ESP. Ну и «25% осознанных» — оптимистично: ~98 тыс. из них несут посимвольно одну строку из инструкций «пройди Gmail за 5 минут».

Так сейчас ни один почтовый сервис, типа mail.ru не будет нормально работать, а точнее будет висеть ошибка отсутствия записи DMARC вот и что в таких случаях делать? Поэтому все и рисуют p=none чтобы почтовый сервис не кидал ошибки.

DMARC - это не рекомендация, а требования у большей части почтовых сервисов.

Так вы описали ровно механику из статьи :) Да, требования почтовиков породили этот слой: галочку требуют — галочку рисуют. Только между «заглушкой» и «нормально» разница в один тег

IMHO SPF, DKIM, DMARC - ущербные в своей концепции. Пользователю/админу важно нормальное письмо или нет (спам, пишинг). Все эти надстройки над SMTP в этом практически никак не помогают откуда и такое отношение к этим всем политикам.

PS Я понимают что есть банки или подобные организации (типа AXA в статье) которым нужны формальные (представимые в суде) доказательства что они сделали все необходимое чтобы их домен не использовался в незаконной деятельности для защиты от исков но - это маргинальные случаи.

Так они и не для этого — в этом и путаница. SPF/DKIM/DMARC не отвечают на вопрос «хорошее письмо или спам», они отвечают на вопрос «правда ли оно от того, кем представляется». Это не фильтр, а паспортный контроль. И фильтру без него никак: репутацию домена нельзя накапливать, пока не доказано, что письма от этого домена — действительно его. Весь современный антиспам стоит на этом фундаменте, просто фундамент невидим, когда работает.

Что честно признать: lookalike-фишинг (sberbank-online.помойка.com) эта троица не закрывает — только точный спуфинг домена. Но точный спуфинг она закрыла почти полностью: письмо «от sberbank.ru» не от Сбера в Gmail сегодня просто не долетает — в 2012-м долетало легко. То, что вы этого фишинга больше не видите, и есть её работа. А кейс AXA не маргинальный — на той же механике держатся все нотификации, которым вы доверяете: банки, госуслуги, счета. Просто когда защита работает, кажется, что её нет.

IMHO
1) Насколько я знаю репутация гораздо сильнее зависит от IP/DNS.
2) Там где нужно реально отслеживать от кого письмо то используют S/MIME или вообще выносят обмен за пределы почты.

  1. С IP репутация уехала ещё в нулевых — адреса общие и меняются, поэтому её перевесили на домен. А домен-репутация без DKIM/DMARC невозможна: они не замена ей, а фундамент.

  2. S/MIME — про человека и требует PKI у каждого, DMARC — про домен и работает сам. Не конкуренты.

А в главном вы правы: единой формулы нет, каждый приёмник варит свой коктейль из IP, домена и поведения. Поэтому теория быстро кончается и остаётся эмпирика — слать и смотреть, куда легло. Я для этого держу seed-тест по девяти провайдерам: одно письмо у Gmail в инбоксе, у Mail в спаме — заранее не предскажешь.

IP репутация не уехала, а адаптировалась. IPv6 внес свою лепту, то у крупных провайдеров, компаний, университетов IP и их PTR/A MX-ов не меняются десятилетиями - для них свои правила. Тот-же SPAMHAUS подорожал но живет и не скучает.

Согласен, поправка справедливая: не уехала, а стала одним из слоёв

Sign up to leave a comment.

Articles