S

서브도메인 정책 (DMARC sp=)

DMARC의 sp= 태그는 하위 도메인에 상위 도메인과 다른 적용 정책을 지정합니다. 방치된 하위 도메인의 스푸핑을 막으며, DMARCeye가 적용 현황을 시각화합니다.


DMARC의 하위 도메인 정책(Subdomain Policy)이란 무엇인가요?

DMARC(Domain-based Message Authentication, Reporting & Conformance)의 하위 도메인 정책은 도메인의 하위 도메인에 자체 DMARC 레코드가 없을 경우, 해당 하위 도메인에서 오는 이메일을 어떻게 처리할지 지정합니다.

이는 DMARC 레코드에서 선택적 sp 태그(예: sp=reject)를 사용하여 정의됩니다. 이를 통해 도메인 소유자는 하위 도메인에 대해 상위 도메인과 다른 적용 정책을 적용할 수 있습니다.

예시:

 v=DMARC1; p=quarantine; sp=reject; rua=mailto:dmarc@yourdomain.com
 

경우, 기본 도메인(yourdomain.com)에서 오는 메일은 격리되지만, 하위 도메인(mail.yourdomain.com 등)에서 오는 메일은 DMARC 검사에 실패할 경우 거부됩니다.

하위 도메인 정책의 작동 방식

기본적으로 sp 태그가 없으면, 하위 도메인은 기본 도메인의 정책(p=)을 상속합니다. sp 태그는 이 동작을 재정의하여, 관리자가 하위 도메인에 대해 더 엄격하거나 더 관대한 규칙을 적용할 수 있게 합니다.

이러한 구분은 다음과 같은 경우에 특히 유용합니다.

  • 일부 하위 도메인이 제3자 발신자에 의해 사용되는 경우(예: marketing.yourdomain.com).
  • DMARC 정책을 점진적으로 테스트하면서, 기본 도메인을 강화하는 동안 하위 도메인에는 완화된 정책을 사용하는 경우.
  • 남용이나 승인되지 않은 발송을 방지하기 위해 하위 도메인에 더 엄격한 규칙을 적용하려는 경우.

하위 도메인 정책은 최상위 DMARC 정책과 마찬가지로 수신 서버에서 인식되며, 인증되지 않은 이메일이 어떻게 처리되는지에 영향을 줍니다. 즉 모니터링(none), 격리(quarantine), 또는 거부(reject) 중 하나로 처리됩니다.

도메인 보호에서 하위 도메인 정책의 역할

하위 도메인 정책은 공격자가 방치되거나 모니터링되지 않는 하위 도메인을 악용하는 것을 방지하는 데 도움을 줍니다. 기본 도메인이 DMARC로 보호되더라도, 하위 도메인 레코드가 누락되면 billing.mail.yourdomain.com과 같은 주소에서의 스푸핑을 허용할 수 있습니다.

명시적인 하위 도메인 정책을 설정하면 이러한 허점을 막고 전체 도메인 구조 전반에서 일관된 적용을 보장할 수 있습니다.

많은 조직은 DMARC 모니터링이 안정화된 후 모범 사례로 sp=reject를 선택하여, 어떤 하위 도메인도 인증되지 않은 메일을 보낼 수 없도록 합니다.

하위 도메인 정책과 DMARCeye

DMARCeyesp 태그를 포함한 귀하의 DMARC 정책이 모든 도메인과 하위 도메인에 어떻게 적용되는지 시각화하도록 돕습니다. 집계 보고서에서 DMARCeye는 어떤 하위 도메인이 메일을 보내는지, 그것이 특정 DMARC 레코드로 보호되는지, 그리고 메시지가 상위 도메인의 정책 아래에서 어떻게 처리되는지를 강조 표시합니다.

이러한 가시성을 통해 보호되지 않은 하위 도메인이나 일관되지 않은 적용과 같은 취약점을 식별하고, 정상적인 이메일 흐름을 방해하지 않으면서 전체 거부(reject-all) 구성으로 자신 있게 나아갈 수 있습니다.

내 도메인이 얼마나 보호되고 있는지 궁금하신가요? 무료 DMARC 검사를 실행해 보세요:

 

 

DMARCeye 무료 체험판에 가입하여 이메일 도메인을 보호하세요.


DMARC 및 관련 용어에 대해 자세히 알아보려면 DMARCeye 용어집을 참조하세요.


Similar posts

새로운 마케팅 통찰력에 대한 알림을 받으세요

DMARC 정책 전략을 구축하거나 개선하는 데 도움이 되는 새로운 통찰력을 가장 먼저 받아보세요.