이러한 기록이 실제로 알려주는 것

SPF는 SMTP 봉투(envelope)에 사용되는 도메인에 대해 메일을 보낼 수 있는 호스트를 게시합니다. DMARC는 정렬된 SPF나 정렬된 DKIM이 통과하지 못할 때 도메인 소유자가 메시지를 어떻게 처리하기를 원하는지 수신자에게 알려줍니다. DNS의 정책은 구성 설명문이며, 개별 메시지가 어떻게 인증되었는지에 대한 기록이 아닙니다.

봉투 보낸 사람 도메인에서 SPF를, _dmarc.domain에서 DMARC를 검사하십시오. 메시지는 다른 도메인에 대해 SPF를 통과하면서도 표시되는 발신자 주소와의 DMARC 정렬에는 실패할 수 있습니다. 특정 메시지를 조사할 때 원본 이메일과 인증 헤더를 보존하십시오.

정책 해석

SPF 레코드는 v=spf1로 시작합니다. ~all 메커니즘은 softfail을 나타내고, -all은 fail을 나타냅니다. softfail은 DMARC 정책이 실패했음을 의미하지 않습니다. DMARC 레코드는 v=DMARC1로 시작하며, p=none, p=quarantine 또는 p=reject는 DMARC에 실패한 메시지에 대한 요청된 처리 정책을 지정합니다.

rua 태그는 집계 보고 목적지를 지정합니다. 이 주소들이 반드시 도메인 운영자는 아닙니다. DMARC는 From 필드에 표시된 도메인에 관심을 갖습니다. 따라서 모든 형태의 표시 이름 기만(display-name deception) 또는 유사 도메인 남용(lookalike-domain abuse)을 방지하지는 않습니다.

수사관 체크리스트

레코드 존재 여부, 구문 및 정책을 메시지별 인증과 분리하십시오. DNS 레코드만으로는 발송자가 합법적인지 여부를 판단할 수 없습니다.

  • 정확한 쿼리 이름, 확인자, UTC 수집 시간 및 반환된 TXT 값을 기록합니다.
  • 원본 .eml 메시지를 보존하고, 신뢰할 수 있는 Authentication-Results 헤더를 검사하십시오.
  • 눈에 보이는 발신 도메인과 인증된 SPF/DKIM 도메인을 비교하십시오.
  • 누락되거나 관대한 정책을 사기 판정이 아닌 상황적 지표로 취급하십시오.

출처 및 추가 자료

RFC 7208, 발신자 정책 프레임워크RFC 7489, DMARC
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.