Trinaest stavki: osam javnih zapisa u DNS-u domene (DMARC, SPF, DKIM, MX, MTA-STS, TLS-RPT, DNSSEC i BIMI) i pet mjerenja stvarnog prijenosa pošte (DANE, STARTTLS, IPv6, javne liste blokiranih adresa i priključak za slanje). Prvih osam govore što domena obećava, preostalih pet što se doista dogodi na vezi prema njezinu poslužitelju pošte.
01
DMARC
DNS ZAPISDomain-based Message Authentication, Reporting and Conformance
MJERIObjavljuje li domena politiku za poštu koja se lažno predstavlja njezinim imenom i nalaže li ta politika išta. Politika p=reject ili p=quarantine odbija ili odvaja takvu poruku; p=none je samo prijavljuje, pa domena izgleda zaštićeno a nije. Gleda se i pokriva li politika poddomene te postoji li adresa na koju stižu izvještaji.
MEHANIZAMTXT upit na _dmarc.<domena> — doslovno isti upit koji postavi svaki poslužitelj na svijetu kad primi poruku s te domene.
_dmarc.vasa-domena.hr TXT v=DMARC1; p=reject; rua=mailto:[email protected]
02
SPF
DNS ZAPISSender Policy Framework
MJERIKoji poslužitelji smiju slati u ime domene, koliko DNS upita zapis stvarno traži i kako završava. Standard dopušta deset upita — preko toga primatelj odustaje i zapis ne vrijedi ništa, ma kako uredno izgledao. Završetak -all zatvara popis, ~all ga ostavlja mekim, +all ga pretvara u propusnicu za bilo koga.
MEHANIZAMTXT upit na samu domenu, pa razrješavanje svakog include:, a: i mx: mehanizma redom da bi se prebrojali upiti koje zapis izaziva.
vasa-domena.hr TXT v=spf1 include:_spf.google.com -all
03
DKIM
DNS ZAPISDomainKeys Identified Mail
MJERIPostoji li objavljen javni ključ kojim primatelj provjerava potpis na poruci i uz koji selektor stoji. Selektor se izvana ne može uvijek pogoditi, pa je odsutnost ključa nalaz „nismo utvrdili“, nikad „nemate“.
MEHANIZAMTXT upit na <selektor>._domainkey.<domena>. Selektori se pogađaju prema platformi prepoznatoj iz SPF-a i MX-a, uz nekoliko najčešćih; stvarni potpis i poravnanje s From domenom potvrđuju se iz izvornog primjerka poruke, gdje selektor doslovno piše.
selector1._domainkey.vasa-domena.hr TXT v=DKIM1; k=rsa; p=MIIBIjANBg…
04
MX
DNS ZAPISMail Exchange
MJERIPrima li domena poštu i preko kojih poslužitelja. Domena koja poštu namjerno ne prima to smije i objaviti — takva postavka nije propust nego uredno zaključana domena.
MEHANIZAMMX upit na domenu. Dobiveni nazivi poslužitelja ulaz su za svih pet mjerenja prijenosa koja slijede — bez njih se prijenos nema što mjeriti.
vasa-domena.hr MX 10 mail.vasa-domena.hr
05
MTA-STS
DNS ZAPISSMTP MTA Strict Transport Security
MJERITraži li domena da pošta prema njoj putuje isključivo šifrirano. Ne gleda se samo je li zapis objavljen: dohvaća se i sama politika, čita se provodi li se (enforce) ili se tek isprobava (testing) i uspoređuje se sa stvarnim MX poslužiteljima.
MEHANIZAMTXT upit na _mta-sts.<domena>, pa HTTPS dohvat datoteke https://mta-sts.<domena>/.well-known/mta-sts.txt — obje domena objavljuje javno, za sve poslužitelje koji joj šalju poštu.
_mta-sts.vasa-domena.hr TXT v=STSv1; id=20260901
06
TLS-RPT
DNS ZAPISSMTP TLS Reporting
MJERIPostoji li adresa na koju tuđi poslužitelji šalju izvještaj kad šifrirana isporuka prema domeni padne. Bez nje tihi kvar u prijenosu ostaje tih dok se netko ne javi da mu se pošta vraća.
MEHANIZAMTXT upit na _smtp._tls.<domena>.
_smtp._tls.vasa-domena.hr TXT v=TLSRPTv1; rua=mailto:[email protected]
07
DNSSEC
DNS ZAPISDomain Name System Security Extensions
MJERIJe li zona potpisana, odnosno može li se dokazati da DNS odgovor doista dolazi od domene. Ovo je sloj ispod svega ostalog: ako se odgovor može podmetnuti, može se podmetnuti i svaki zapis iz ovog popisa.
MEHANIZAMUpit za DS zapis kod nadređene zone i za DNSKEY u samoj zoni; oba su javna.
vasa-domena.hr DS 2371 13 2 …
08
BIMI
DNS ZAPISBrand Indicators for Message Identification
MJERIObjavljuje li domena logotip za prikaz uz poruku u sandučiću. Nije zaštita nego posljedica — radi tek kad DMARC već odbija lažnu poštu, pa je pokazatelj da je posao dovršen do kraja.
MEHANIZAMTXT upit na default._bimi.<domena> i dohvat SVG datoteke na koju zapis pokazuje.
default._bimi.vasa-domena.hr TXT v=BIMI1; l=https://vasa-domena.hr/logo.svg
09
DANE
PRIJENOSDNS-based Authentication of Named Entities
MJERIJe li poslužitelj pošte kroz DNS vezan uz očekivani certifikat ili ključ. Razlikuje se podudaranje, nepodudaranje i nepotpun dokaz — bez potpisane zone dokaz nije potpun, pa se prolaz ne tvrdi.
MEHANIZAMTLSA upit na _25._tcp.<poslužitelj-iz-MX-a>, uz provjeru je li zona potpisana (DNSSEC).
_25._tcp.mail.vasa-domena.hr TLSA 3 1 1 …
10
STARTTLS
PRIJENOSNadogradnja SMTP veze na šifriranu
MJERINudi li poslužitelj pošte šifriran prijenos u stvarnoj vezi, koje verzije TLS-a prihvaća i kakav certifikat predaje. Jedina skupina provjera koja mjeri što poslužitelj radi, a ne što DNS obećava.
MEHANIZAMOgraničena SMTP veza prema svakoj adresi na koju domena upućuje: pozdrav (EHLO), čitanje mogućnosti koje poslužitelj sam oglasi, zatvaranje veze. Poruka se ne šalje, prijava se ne pokušava, ništa se ne mijenja.
mail.vasa-domena.hr:25 → EHLO → 250-STARTTLS → TLS 1.2 / 1.3
11
IPv6
PRIJENOSDostupnost pošte preko IPv6 adresa
MJERIImaju li poslužitelji pošte javne IPv6 adrese i vodi li put prema svakoj od njih doista do SMTP-a. Objavljena adresa sama po sebi nije dokaz da put radi, pa se objava i stvarni put vode odvojeno.
MEHANIZAMAAAA upit na svaki poslužitelj iz MX zapisa, pa zasebna probna veza prema dobivenoj adresi.
mail.vasa-domena.hr AAAA 2001:db8:0:1::25
12
Crne liste
PRIJENOSJavne liste blokiranih adresa (DNSBL)
MJERIJe li adresa poslužitelja pošte na javnoj listi blokiranih. Ovaj nalaz poništava sve ostale: politika, popis pošiljatelja i potpis mogu biti besprijekorni, a poruka svejedno ne stiže.
MEHANIZAMUpit nad kratkim popisom uglednih javnih listi, s obrnuto zapisanom IP adresom poslužitelja. Lista koja ne odgovori vodi se kao neizmjerena — nikad kao čista.
203.0.113.10 → 10.113.0.203.<zona-liste> → odgovor = adresa je na listi
13
Port za slanje
PRIJENOSPrijava lozinkom prije šifriranja (SMTP submission, 587)
MJERINudi li poslužitelj na priključku 587 prijavu lozinkom prije nego je veza šifrirana. Ondje se zaposlenici svakodnevno prijavljuju, pa je to jedino mjesto gdje lozinka sandučića može otići otvorenim internetom.
MEHANIZAMPozdrav (EHLO) na priključku 587 i čitanje onoga što poslužitelj sam oglasi. Ne šalju se nikakvi podaci, ne pokušava se prijava, veza se zatvara.
EHLO → 250-AUTH PLAIN LOGIN oglašeno prije STARTTLS-a = kvar
Ukupno 13 provjera. Primjeri su izmišljene domene i adrese iz dokumentacijskih raspona — nijedan zapis nije preslika tuđeg poslužitelja. Pojmovi bez žargona: pojmovnik digitalne sigurnosti.