Was ist Alignment?
DMARC funktioniert, indem geprüft wird, ob die Organisationsdomain im Return Path der E-Mail, dem „EnvelopeFrom" oder „RFC5321.MailFrom", mit anderen authentifizierten Domainnamen „ausgerichtet" (aligned) ist. Wenn entweder die SPF- oder die DKIM-Alignment-Prüfung erfolgreich ist, ist der DMARC-Alignment-Test bestanden.
Das Alignment kann als strict (streng) oder relaxed (entspannt) angegeben werden. Beim strict Alignment müssen die Domainnamen identisch sein. Beim relaxed Alignment muss die übergeordnete „Organizational Domain" übereinstimmen. Die Organizational Domain wird ermittelt, indem eine Liste öffentlicher DNS-Suffixe geprüft und das nächste DNS-Label hinzugefügt wird.
Wie SPF und DKIM verwendet auch DMARC das Konzept des Domaininhabers, also der Entität bzw. der Entitäten, die berechtigt sind, Änderungen an einer bestimmten DNS-Domain vorzunehmen.
SPF prüft, ob die IP-Adresse des sendenden Servers vom Domaininhaber autorisiert ist, der im SMTP-Befehl MAIL FROM angegeben ist. (Die E-Mail-Adresse in MAIL FROM wird auch als Bounce-Adresse, Envelope-From oder RFC5321.MailFrom bezeichnet.) Zusätzlich zur bestandenen SPF-Prüfung überprüft DMARC, ob RFC5321.MailFrom mit 5322.From übereinstimmt (aligned ist).
Beispiel:
Eine E-Mail wird mit einer From-Adresse abc@example.com gesendet, und der Return Path lautet mail.example.com. In diesem Fall gilt die E-Mail als SPF-aligned.
Eine E-Mail wird mit einer From-Adresse abc@example.com gesendet, und der Return Path lautet mail.dmzv.com. In diesem Fall ist die E-Mail nicht aligned.
DKIM ermöglicht es, Teile einer E-Mail-Nachricht kryptografisch zu signieren, wobei die Signatur das From-Feld abdecken muss. Innerhalb des DKIM-Signature-Mail-Headers geben die Tags d= (Domain) und s= (Selector) an, wo im DNS der öffentliche Schlüssel für die Signatur abgerufen werden kann.
Eine gültige Signatur beweist, dass der Unterzeichner ein Domaininhaber ist und dass das From-Feld seit der Anwendung der Signatur nicht verändert wurde. Eine E-Mail-Nachricht kann mehrere DKIM-Signaturen enthalten; DMARC erfordert mindestens eine gültige Signatur, bei der die im d=-Tag angegebene Domain mit der im From-Header-Feld angegebenen Absenderdomain aligned ist.
Beispiel:
Eine E-Mail wird mit einer From-Adresse abc@example.com gesendet. Der E-Mail sind zwei DKIM-Schlüssel zugeordnet. Eine authentifizierte Signaturdomain ist mail.dmzv.com, die andere ist example.com. Diese E-Mail gilt als DKIM-aligned.
Eine E-Mail wird mit einer From-Adresse abc@example.com gesendet. Der E-Mail sind zwei DKIM-Schlüssel zugeordnet. Eine authentifizierte Signaturdomain ist mail.dmzv.com, die andere ist badexample.com. Diese E-Mail gilt nicht als DKIM-aligned.