Deliverability

Was ist die Authenticated Received Chain und warum ist sie wichtig?

Die E-Mail-Authentifizierung ist entscheidend für die Bekämpfung von Phishing und die Sicherstellung der Integrität von Nachrichten. Eine wichtige Entwicklung in diesem Bereich ist die Authenticated Received Chain (ARC). Aber was genau ist ARC und warum ist es wichtig?
Bild für Was ist die Authenticated Received Chain und warum ist sie wichtig?

Die Authentifizierung ist in der E-Mail-Welt schon seit einiger Zeit ein wichtiges Thema, aber es hat den Anschein, als sei das Interesse nach den Ankündigungen von Google und Yahoo im Oktober 2023 zu den Anforderungen an Absender noch weiter gestiegen. Eine wichtige Anforderung ist die Implementierung von SPF, DKIM und DMARC für Massenabsender. Das bedeutet, dass wir auch über ARC sprechen müssen, das einspringt, falls diese Authentifizierungen fehlschlagen.

Was ist die Authenticated Received Chain?

Die Authenticated Received Chain (ARC) ist ein Standard, der entwickelt wurde, um Herausforderungen bei der Authentifizierung bei der E-Mail-Zustellung zu bewältigen, insbesondere wenn Nachrichten über Vermittlungsserver wie Mailinglisten oder Weiterleitungsdienste weitergeleitet werden. ARC wurde 2016 entwickelt, um andere Authentifizierungen zu unterstützen, die manchmal fehlschlagen, wenn Nachrichten über diese Vermittler weitergeleitet werden.

Interessieren Sie sich für das Thema E-Mail-Authentifizierungen? Weitere Informationen finden Sie in unserem Beitrag zu den Anforderungen an Absender von Gmail und Yahoo, die zu einer verstärkten Einführung von Authentifizierungen wie DMARC geführt haben.

Bevor wir tiefer in die Details von ARC eintauchen, fassen wir die bestehenden E-Mail-Authentifizierungen zusammen. Es gibt drei wichtige Authentifizierungen, die alle zusammenwirken, DMARC, SPF und DKIM. DMARC verifiziert sowohl mit SPF als auch mit DKIM, um die Absenderidentität und die Authentizität der Nachrichten zu validieren und so vor böswilligen Akteuren zu schützen.

Allerdings können Vermittlungsserver im E-Mail-Zustellungsprozess, wie Weiterleitungsdienste und Mailinglisten, diese unbeabsichtigt außer Kraft setzen DMARC-Authentifizierung, was dazu führt, dass legitime E-Mails als Spam markiert oder abgelehnt werden. Hier kommt ARC ins Spiel. ARC hilft, die Einschränkungen bestehender E-Mail-Authentifizierungen zu überwinden, indem Authentifizierungsdaten während des gesamten E-Mail-Zustellungsprozesses erhalten bleiben, auch über Vermittler hinweg.

Die Einführung von ARC bietet mehrere Vorteile:

  • Verbessert die E-Mail-Zustellbarkeit, indem die Wahrscheinlichkeit von Spoofing verringert und Vertrauen in den Ursprung und Inhalt der Nachricht aufgebaut wird, damit diese nicht als Spam markiert wird.
  • Stärkt die E-Mail-Sicherheit durch die Überprüfung der Übertragungskette.
  • Hilft bei der E-Mail-Fehlerbehebung, indem wertvolle Einblicke in den Pfad einer E-Mail und in die Vermittlungsserver geboten werden, die sie auf ihrem Weg passiert hat.

Wie setzen Vermittlungsserver Authentifizierungen außer Kraft?

ARC funktioniert, indem eine überprüfbare Übertragungskette für E-Mail-Nachrichten erstellt wird. Dies ist wichtig, da die genannten Vermittlungsserver die Integrität der ursprünglichen Nachricht in irgendeiner Weise verändern und so zum Fehlschlagen der Authentifizierung führen. Hier sind einige grundlegende Beispiele dafür, wie Authentifizierungen ohne ARC fehlschlagen:

Falsche SPF-Einträge

SPF ist eine Standard-E-Mail-Authentifizierung, die darauf abzielt, Fälle von E-Mail-Spoofing zu erkennen, indem sie mit der Domain des Absenders validiert wird. So schlägt sie bei der Nutzung eines E-Mail-Weiterleitungsdienstes fehl:

Wenn forwardingexample.com keinen SPF-Eintrag hat, der example.com enthält, lehnt der Server des Empfängers die Nachricht ab.

DKIM-Alignment

DKIM ist eine weitere Standard-E-Mail-Authentifizierung, die verschlüsselte Schlüssel und eine Signatur in der Kopfzeile verwendet, um die Authentifizierung zu validieren. So schlägt sie fehl:

Wenn die DKIM-Signatur für example.com erstellt wurde, der Weiterleitungsdienst die Kopfzeile jedoch in forwardingexample.com ändert, schlägt die Nachricht fehl.

DMARC-Alignment

DMARC erfordert das Alignment sowohl mit SPF als auch mit DKIM in Bezug auf die „From“-Domain. So schlägt sie fehl:

Wenn der Weiterleitungsdienst die „From“-Domain in forwardingexample.com ändert, schlägt das Alignment fehl, da example.com die erwartete Domain war.

Wie funktioniert ARC?

Nachdem wir nun wissen, warum wir ARC benötigen, lassen Sie uns darüber sprechen, wie es funktioniert und warum es nicht fehlschlägt, wenn dies bei anderen, robusteren Authentifizierungen der Fall ist. ARC ist ein Protokoll, das einfach dafür konzipiert ist, eine vertrauenswürdige Authentifizierungskette zu erstellen, sodass zusätzliche Kopfzeilen oder Änderungen durch Vermittler nicht dazu führen, dass die Nachricht fehlschlägt.

Wie signieren Vermittlungsserver die Nachricht?

Wenn eine E-Mail einen Vermittlungsserver passiert, fügt dieser Server der Kopfzeile der Nachricht seine kryptografische Signatur hinzu, um anzuzeigen, dass er die Nachricht verarbeitet hat. Diese Signatur wird hinzugefügt, ohne den ursprünglichen Nachrichteninhalt zu ändern, um die Integrität der E-Mail sicherzustellen.

Wie validiert der empfangende Server ARC?

Der Server des Empfängers untersucht die ARC-Kopfzeilen, um die Authentizität der Signaturen der Vermittlungsserver zu validieren, wenn die Nachricht empfangen wird. Durch die Überprüfung der Übertragungskette weist der empfangende Server nach, dass die Nachricht nicht manipuliert wurde und aus einer legitimen Quelle stammt.

Beispiel für eine ARC-E-Mail

Um ARC in der Praxis besser zu verstehen, sehen wir uns ein Szenario an:

Stellen Sie sich vor, Unternehmen A sendet eine E-Mail an Unternehmen B, aber die Nachricht durchläuft mehrere Vermittlungsserver, darunter einen Mailinglisten-Dienst und einen E-Mail-Weiterleitungsdienst. Wenn ARC aktiviert ist, fügt jeder Vermittlungsserver seine Signatur zur Kopfzeile der Nachricht hinzu. Dadurch kann Unternehmen B die Übertragungskette überprüfen und die Authentizität der E-Mail sicherstellen.

Die Kopfzeile durchläuft jeden Hop auf der Reise der Nachricht und wird von jedem Mailserver zur Validierung der Authentifizierung verwendet.

Erfahren Sie mehr über die Reise einer E-Mail in unserem Beitrag: Wie funktioniert eine E-Mail?

Wie implementieren Sie ARC?

Wenn Sie Ihren eigenen E-Mail-Infrastruktur verwalten, umfasst die Implementierung von ARC die Konfiguration Ihres E-Mail-Servers zur Generierung und Validierung von ARC-Kopfzeilen während der Nachrichtenverarbeitung. Dies erfordert in der Regel die Integration von ARC-spezifischer Software oder Modulen in Ihre E-Mail-Server-Infrastruktur sowie die Festlegung von Richtlinien für den Umgang mit Nachrichten mit ungültigen oder fehlenden ARC-Kopfzeilen. Dies gewährleistet die Kompatibilität mit bestehenden Mechanismen zur E-Mail-Authentifizierung wie SPF, DKIM und DMARC. Zudem ist eine regelmäßige Aktualisierung Ihrer Konfiguration erforderlich, um den aktuellen ARC-Spezifikationen und Best Practices zu entsprechen.

Wenn das nach viel Aufwand klingt, machen Sie sich keine Sorgen – wir übernehmen das für Sie.

ARC wird für Nutzer von Sinch Mailgun automatisch implementiert

Wenn Sie ein Nutzer von Sinch Mailgun sind, müssen Sie nichts weiter tun.

Mailgun hat den MTA erweitert, um das Protokoll der Authenticated Received Chain (ARC) für alle eingehenden und weitergeleiteten Nachrichten zu verwenden, die über Mailgun laufen. Das bedeutet, dass wir den Support für ARC veröffentlicht haben und nun DKIM und SPF auswerten. Zudem fügen wir signierte ARC-Kopfzeilen hinzu, wenn Nachrichten über unsere Routes (eingehende E-Mails) weitergeleitet werden, ebenso wie bei Nachrichten, die an eine Mailingliste gesendet oder dort beantwortet werden.

Im folgenden Authentifizierungsbeispiel sehen Sie, dass durch die Verwendung von ARC die Ergebnisse bei jedem Hop von jedem Mailserver über die gesamte Kette hinweg weitergegeben werden. Und dass die Ergebnisse für jede durchlaufene Authentifizierung (DKIM, SPF und DMARC) definiert sind.

Abschließende Gedanken

Standards wie ARC spielen eine entscheidende Rolle beim Schutz vor Phishing-Angriffen und bei der Sicherstellung der Integrität der E-Mail-Kommunikation. Durch die Behebung der Einschränkungen bestehender Authentifizierungen bietet ARC eine Lösung zur Validierung der Nachrichtenkette, unabhängig davon, welche Vermittlungsserver eine Nachricht durchläuft. Da Organisationen der E-Mail-Sicherheit weiterhin hohe Priorität einräumen, wird sich die Einführung von ARC weiter verbreiten.

Wir bei Sinch Mailgun möchten immer einen Schritt voraus sein. Dazu gehört auch, Sie über neue Technologien und Branchennews auf dem Laufenden zu halten. Möchten Sie auf dem Laufenden bleiben? Abonnieren Sie unseren Newsletter, um keine Neuigkeiten zu verpassen.

Bleiben Sie informiert! Erhalten Sie jede Woche wertvolle Inhalte direkt in Ihr Posteingang.
Senden Sie mir den Mailjet-Newsletter. Ich bin mit dem Erhalt des Newsletters einverstanden und weiß, dass ich mich jederzeit unkompliziert wieder abmelden kann.

Prüfen Sie Ihren Posteingang jeden Monat auf Ihren Mailjet Newsletter!