Cos'è l'Alignment?
DMARC funziona verificando che il dominio organizzativo nel Return Path dell'email, l'"EnvelopeFrom" o "RFC5321.MailFrom", sia "allineato" con altri nomi di dominio autenticati. Se il controllo di allineamento SPF o DKIM viene superato, allora il test di allineamento DMARC viene superato.
L'allineamento può essere specificato come strict o relaxed. Per l'allineamento strict, i nomi di dominio devono essere identici. Per l'allineamento relaxed, deve corrispondere il "Organizational Domain" di primo livello. L'Organizational Domain viene individuato controllando un elenco di suffissi DNS pubblici e aggiungendo la label DNS successiva.
Come SPF e DKIM, DMARC utilizza il concetto di domain owner, ovvero l'entità o le entità autorizzate ad apportare modifiche a un determinato dominio DNS.
SPF verifica che l'indirizzo IP del server di invio sia autorizzato dal domain owner che compare nel comando SMTP MAIL FROM. (L'indirizzo email in MAIL FROM è chiamato anche bounce address, envelope-from o RFC5321.MailFrom.) Oltre a richiedere che il controllo SPF venga superato, DMARC verifica che RFC5321.MailFrom sia allineato con 5322.from.
Esempio:
Un'email viene inviata con un indirizzo From pari a abc@example.com e il Return Path è mail.example.com. In questo caso, l'email è considerata SPF-allineata.
Un'email viene inviata con un indirizzo From pari a abc@example.com e il Return Path è mail.dmzv.com. In questo caso, l'email non è allineata.
DKIM consente di firmare crittograficamente parti di un messaggio email, e la firma deve coprire il campo From. All'interno dell'header mail DKIM-Signature, i tag d= (domain) e s= (selector) specificano dove recuperare nel DNS la chiave pubblica per la firma.
Una firma valida dimostra che il firmatario è un domain owner e che il campo From non è stato modificato dopo l'applicazione della firma. Su un messaggio email possono essere presenti diverse firme DKIM; DMARC richiede almeno una firma valida in cui il dominio nel tag d= sia allineato con il dominio del mittente indicato nel campo header From.
Esempio:
Un'email viene inviata con un indirizzo From pari a abc@example.com. Sono presenti due chiavi DKIM associate all'email. Un dominio di firma autenticato è mail.dmzv.com e l'altro è example.com. Questa email è considerata DKIM-allineata.
Un'email viene inviata con un indirizzo From pari a abc@example.com. Sono presenti due chiavi DKIM associate all'email. Un dominio di firma autenticato è mail.dmzv.com e l'altro è badexample.com. Questa email non è considerata DKIM-allineata.