SPF o’tdi, lekin xat soxta
«SPF tekshiruvi muvaffaqiyatli» degan yozuv xat haqiqiy ekanini anglatmaydi. U faqat jo’natuvchi server o’z domeni uchun ruxsat olganini anglatadi — bu esa butunlay boshqa gap.
«SPF tekshiruvi muvaffaqiyatli» degan yozuv xat haqiqiy ekanini anglatmaydi. U faqat jo’natuvchi server o’z domeni uchun ruxsat olganini anglatadi — bu esa butunlay boshqa gap.
Xatda bitta emas, ikkita jo’natuvchi manzili bor. Birinchisi — konvert manzili, ya’ni SMTP sessiyasida ko’rsatilgan qaytish manzili. Ikkinchisi — `From:` sarlavhasi, ya’ni foydalanuvchi ekranda ko’radigan manzil.
SPF birinchisini tekshiradi. Ya’ni hujumchi o’z domenini konvertga qo’yib, `From:` ga sizning domeningizni yozsa, SPF muvaffaqiyatli o’tadi — chunki u umuman `From:` ga qaramaydi.
Aynan shu sababdan «SPF o’tdi» degan belgi soxtalikni istisno qilmaydi. Bu ikki manzilni bog’laydigan narsa alohida atalади: moslik.
DMARC ikkita tekshiruvning natijasini oladi va ustiga bitta shart qo’yadi: tekshirilgan domen `From:` dagi domen bilan mos kelsinmi?
SPF uchun bu konvert domeni bilan `From:` domeni solishtiriladi. DKIM uchun imzo qo’yilgan domen bilan `From:` domeni solishtiriladi. Ikkalasidan kamida bittasi mos kelsa, DMARC muvaffaqiyatli hisoblanadi.
Shuning uchun to’g’ri savol «SPF o’tdimi» emas, «moslik bormi». Ikkinchi savolga javob bermaydigan hisobot foydasiz.
SPF yo’nalishga bog’langan: xat qaysi serverdan kelganiga qaraydi. Shuning uchun xat uzatilganda — masalan, pochta ro’yxati orqali o’tganda — SPF buziladi, chunki oxirgi server boshqa bo’ladi.
DKIM esa xatning o’ziga bog’langan: imzo sarlavhalar va tananing bir qismini qamrab oladi va u xat bilan birga sayohat qiladi. Uzatishda ham imzo saqlanib qoladi, agar mazmun o’zgartirilmasa.
Amalda ikkalasi ham qo’yiladi. Lekin agar bittasidan boshlash kerak bo’lsa, DKIM ko’proq foyda beradi va kamroq nosozlik keltiradi.
DMARC siyosati uchta qiymatdan birini oladi: `none` — hech narsa qilma, faqat hisobot yubor; `quarantine` — shubhalilarni spamga sol; `reject` — rad et.
To’g’ri yo’l `none` dan boshlanadi. Bu bosqichda hech narsa o’zgarmaydi, lekin hisobotlar kela boshlaydi va siz o’z domeningizdan kim xat yuborayotganini ko’rasiz. Ro’yxat deyarli har doim kutilganidan uzun bo’ladi.
Keyin `quarantine` ga o’tiladi va faqat shundan keyin `reject` ga. Har bosqich orasida kamida bir necha hafta o’tishi kerak, chunki oyiga bir marta yuboriladigan tizimlar birinchi haftada ko’rinmaydi.
DMARC hisoboti XML formatida keladi va uni odam o’qiy olmaydi. Shuning uchun `rua` manzili ko’pincha hech kim ochmaydigan pochta qutisiga qo’yiladi.
Bu bosqichni o’tkazib yubormaslik kerak: aynan hisobotlar sizga `reject` ga o’tish xavfsizligini ko’rsatadi. Ularda har bir jo’natuvchi manba uchun necha xat o’tgani va nechtasi moslikdan yiqilgani yozilgan.
Amaliy maslahat: `reject` ga o’tishdan oldin kamida bitta to’liq oy hisobotini ko’ring. Oylik hisobotlar, ish haqi tizimlari va yillik xabarnomalar aynan shu oraliqda topiladi.
Eng ko’p muammo o’z serveringizdan emas, boshqalardan keladi: marketing platformasi, buxgalteriya tizimi, CRM, monitoring xizmati — ularning hammasi sizning domeningiz nomidan xat yuboradi.
Har biri uchun ikki yo’l bor: ularga sizning domeningizni imzolash imkonini berish (DKIM kaliti orqali) yoki alohida subdomen ajratish. Ikkinchisi ancha toza: `mail.example.uz` yiqilsa, asosiy domen ta’sirlanmaydi.
SPF yozuvida ham chegara bor: unda o’nta DNS so’rovidan ko’p bo’lmasligi kerak. Har bir yangi xizmat qo’shilganda bu chegaraga yaqinlashasiz, va oshib ketsa SPF butunlay ishlamay qoladi.
DMARC faqat sizning domeningizni himoya qiladi. U `From:` da butunlay boshqa domen turgan xatga hech narsa qilmaydi.
Shuning uchun eng ko’p uchraydigan hujum boshqacha ishlaydi: ko’rsatiladigan nomga «Buxgalteriya bo’limi» yoziladi, manzil esa notanish domen bo’ladi. Ko’p pochta mijozi telefonda faqat nomni ko’rsatadi.
Ikkinchi variant — o’xshash domen: bitta harf almashtirilgan yoki qo’shilgan nom. Bunday domen o’zining to’g’ri SPF va DKIM yozuvlariga ega bo’ladi va barcha tekshiruvlardan o’tadi.
Shuning uchun ish domenlarni sanashdan boshlanadi. Kompaniya nomidan xat yuboradigan har bir domen ro’yxatga olinadi, shu jumladan xat yubormaydiganlari ham.
Xat yubormaydigan domenlar alohida muhim: ularga bo’sh SPF va `reject` siyosati qo’yiladi. Aks holda ular hujumchi uchun tayyor vosita bo’lib qoladi.
Va ro’yxatga o’xshash domenlarni kuzatish qo’shiladi. Yangi ro’yxatdan o’tgan o’xshash nom ko’pincha hujumdan bir necha hafta oldin paydo bo’ladi — bu sizga tayyorlanish uchun vaqt beradi.
Domeningizni ko’rsatsangiz, hozirgi tashqi holatingiz bo’yicha dastlabki tahlil beramiz. Bu bosqichda hech narsa o’zgartirilmaydi.

