Рейтинг:0

Чем хороши чеки HELO по сравнению с чеками SPF MAIL FROM?

флаг cn

Я начинаю с SPF на своем домене (электронной почты). (Пока нет DKIM или DMARC.)

Я вижу мало пользы в проверке личности HELO в SPF и думаю о том, чтобы установить идентификацию HELO для моего домена (вместо имени хоста) или IP-адреса машины.

Помимо следующих моментов, для чего нужна проверка SPF HELO? Какие аргументы против использования IP или домена в качестве идентификатора в SMTP-клиентах?

  • это противоречит (духу) стандарта (я не большой поклонник следования стандарту только следовать стандарту, особенно если он не нарушает ДОЛЖЕН.)
  • отказы и уведомления пустой MAIL FROM будут проверяться на соответствие удостоверению HELO (для меня приемлемо, если эти уведомления внешним системам не совпадают с достоверностью SPF моего IP/домена).
  • для фильтрации спамеров, которые не могут настроить запись DNS TXT для любого случайного отдельного домена (тот, который они планируют использовать для HELO)
Paul avatar
флаг cn
В чем выгода не следовать рекомендациям стандарта?
флаг cn
@Paul Использование домена MAIL FROM в HELO упрощает настройку SPF до одной записи TXT, которая мне все равно нужна. В противном случае мне нужна дополнительная запись для каждого сервера, если они HELO с уникальным именем.
Paul avatar
флаг cn
Вы можете выбрать почтовый ретранслятор, не говоря уже о том, что он работает для всех и во всех случаях.
Рейтинг:2
флаг cn

Это только РЕКОМЕНДУЕТСЯ в RFC7208:

2.3. Айдентика "HELO"

РЕКОМЕНДУЕТСЯ, чтобы верификаторы SPF проверяли не только «ПИСАТЬ ОТ». идентичность, но и отдельно проверить идентичность "HELO", применив функцию check_host() (раздел 4) к идентификатору "HELO" в качестве . Проверка «HELO» способствует согласованности результатов и может уменьшить использование ресурсов DNS. Если окончательное решение о сообщение может быть сделано на основе проверки "HELO", затем использование DNS ресурсы для обработки обычно более сложной «ПОЧТЫ ОТ» могут быть избегали. Кроме того, поскольку записи SPF опубликованы для «HELO», идентификаторы относятся к одному хосту, когда они доступны, они очень надежный источник статуса авторизации хоста. Проверка "HELO" перед ПОЧТА ОТ — РЕКОМЕНДУЕМАЯ последовательность, если отмечены обе.

Обратите внимание, что требования к домену, представленные в EHLO или HELO команда не всегда понятна отправляющей стороне, и верификаторы SPF должны быть готовы к тому, что идентификатор будет литералом IP-адреса (см. [RFC5321], раздел 4.1.3) или просто иметь неправильный формат. Эта проверка SPF может выполняться только в том случае, если строка "HELO" является допустимой, многозначной. доменное имя.

И вы, вероятно, определили задокументированные проблемы, поскольку они относятся к стандарту, с легко читаемым объяснением из Объяснение из первых принципов:

HELO личность

Во избежание зацикливания почты в автоматических ответах не указывается адрес MAIL FROM. В таких случаях для оценки SPF используется адрес postmaster@, за которым следует домен из команды HELO/EHLO. Идентификацию HELO также можно проверить отдельно, оценив запись SPF домена HELO/EHLO. Поставщики почтовых ящиков должны будут настроить записи SPF для каждого из своих серверов исходящей почты. Насколько я могу судить, это редко делается на практике. Я нашел записи SPF только для серверов исходящей почты Outlook.com. Если вы сами не запускаете свои почтовые серверы, об этом аспекте SPF нечего беспокоиться.

Однако могут быть «недокументированные» причины, такие как доказательство работы на принимающем сервере. Поскольку вы, как вы заявили, вольны делать со своим сервером все, что хотите, администраторы принимающих серверов вольны делать с вашими сообщениями все, что захотят, и сколько спам-сообщений имеют проблемы, связанные с HELO, и, возможно, просто отправляйте тех, кто не строго следует стандарту, в папку со спамом, на всякий случай.

Так что, возможно, проверки HELO хороши, чтобы показать администратору другой стороны, что вы можете следовать стандартам, даже включая их «дух».

флаг cn
Для меня остается загадкой, как HELO проверяет «содействовать согласованности», «уменьшать использование ресурсов DNS» (!) или как «окончательное определение» вообще возможно без ПОЧТЫ ОТ. Вот почему я спрашиваю. Но спасибо за подсказку, основанную на первых принципах! Кажется приличным.
Paul avatar
флаг cn
Вы можете отправить ему вопросы по электронной почте, и он ответит (очевидно, ему это очень нравится).

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.