DMARC 2012 से सार्वजनिक है, लेकिन अधिकांश कंपनी डोमेन्स अभी भी इसे लागू नहीं करते
हालाँकि DMARC 2012 से एक standard है, फिर भी अधिकांश domains इसे लागू नहीं करते, जिससे spoofed sender addresses और impersonation attacks की गुंजाइश बनी रहती है। टिप्पणीकर्ता बताते हैं कि SPF और DKIM के साथ DMARC backscatter कम कर सकता है और sender identity verification बेहतर बना सकता है, लेकिन वे operational complexity, खराब tooling, बड़े कंपनियों तक में गलत कॉन्फ़िगरेशन, और पहले से authentication पास करने वाले spam पर सीमित प्रभाव को भी रेखांकित करते हैं। कई लोग नोट करते हैं कि बड़े email providers की opaque reputation systems और abuse reports के प्रति उदासीनता, भरोसेमंद email के लिए केवल DMARC records की कमी से कहीं बड़ी बाधा बन गई है।
SPF/DKIM के अलावा DMARC क्या जोड़ता है
- कई टिप्पणियाँ DMARC को SPF/DKIM के ऊपर एक नीति और alignment layer के रूप में समझाती हैं: यह रिसीवर को बताता है कि checks fail होने पर क्या करना है (none/quarantine/reject) और सुनिश्चित करता है कि दिखाई देने वाला “From” authenticated domains के साथ align हो।
- बताए गए लाभ:
- spoofing और backscatter को कम करता है (जैसे, कम नकली bounces और OOO replies)।
- बड़े brands और अच्छी तरह configured domains की impersonation को कठिन बनाता है।
- कुछ providers कथित तौर पर enforcing DMARC वाले domains को inbox placement के लिए अधिक अनुकूल मानते हैं; अन्य लोग इस पर संदेह करते हैं।
व्यावहारिक चुनौतियाँ और गलत कॉन्फ़िगरेशन
- कई छोटे संगठन और व्यक्तियों के पास समय और विशेषज्ञता नहीं होती; DNS अक्सर copy-paste होता है और उदाहरण
p=nonerecords वैसे ही छोड़ दिए जाते हैं। - DMARC सैद्धांतिक रूप से सरल लेकिन व्यवहार में जटिल बताया जाता है (subdomains, multiple senders, forwarding, marketing tools)।
- बड़े कंपनियों में भी गलत कॉन्फ़िगरेशन आम हैं; कुछ admins customer mail खोने से बचने के लिए SPF/DKIM/DMARC failures को अनदेखा कर देते हैं।
- अन्य लोग whitelist करने से इनकार करते हैं और remote IT पर अपने setups ठीक करने का दबाव डालते हैं, जिसका मिश्रित परिणाम और काफी frustration होता है।
रिपोर्ट और टूलिंग
- Aggregate DMARC reports (RUA) को कुछ लोग noisy या बेकार मानते हैं, खासकर जब सभी mail एक ही server से आता हो।
- अन्य लोग tooling या custom scripts का उपयोग करके reports parse करते हैं और सत्यापित करते हैं कि सभी sending services configured हैं।
- कई commenters report करते हैं कि वे LLMs या online tools का उपयोग DNS/DMARC configuration analyze करने और यहाँ तक कि changes automate करने के लिए करते हैं।
Spam और Abuse के खिलाफ प्रभावशीलता
- मूल्य को लेकर तीव्र असहमति:
- Pro: DMARC identification “solve” करता है (वास्तव में किसने भेजा), जो अन्य defenses के लिए एक prerequisite है; यह सीधे domain spoofing को रोकता है।
- Con: अधिकांश spam और phishing अब बड़े providers या SaaS के माध्यम से SPF/DKIM/DMARC पास कर लेते हैं; DMARC user trust के लिए बहुत कम करता है, filtering अभी भी content पर निर्भर रहती है।
- कुछ लोग तर्क देते हैं कि DMARC शोर पैदा करता है जो systems को गलत कॉन्फ़िगर करने या keys को खराब तरीके से rotate करने पर legitimate mail को block कर देता है।
Email ecosystem की व्यापक समस्याएँ
- शिकायतें कि बड़े providers abuse reports को अनदेखा करते हैं, फिर भी spam volume और reputation systems पर हावी रहते हैं।
- Self-hosters, खासकर कम-volume senders, अच्छी configuration होने के बावजूद IP reputation और volume heuristics के कारण खराब deliverability की रिपोर्ट करते हैं।
- कुछ लोग community/federated email या built-in encryption और identity वाला नया protocol प्रस्तावित करते हैं; अन्य इसे मौजूदा usage को देखते हुए अव्यावहारिक मानते हैं।