تلههای اسپم آدرسهای غیرفعال یا جعلی هستند که توسط ISPها و سازمانهای ضد اسپم برای شناسایی فرستندگانی با فهرست ایمیل ضعیف استفاده میشوند. شما نمیتوانید ...
نکات کلیدی
- فهرست خاکستری بهطور موقت پیامهای دریافتی از ترکیبهای فرستنده-گیرنده-IP ناشناخته با خطای SMTP 4xx را رد میکند، سپس پس از تلاش مجدد فرستنده، پیام را میپذیرد.
- تکنیک فهرست خاکستری نیازی به پیکربندی سمت فرستنده ندارد و از نظر محاسباتی هزینه بسیار کمی برای سرورهای گیرنده دارد، اما اولین پیام بین هر فرستنده و گیرنده جدید را به تأخیر میاندازد.
- از آنجایی که باتنتهای اسپم پیچیده اکنون رفتار تلاش مجدد مناسبی را پیادهسازی میکنند، فهرست خاکستری نسبت به سالهای گذشته در برابر هرزنامهها کمتر مؤثر است. این روش به عنوان یک لایه در یک پشته دفاعی عمیقتر، بهترین عملکرد را دارد.
این مقاله، فهرست خاکستری را به عنوان یک روش ضد هرزنامه ایمیل توضیح میدهد. این مقاله شامل FATF یا فهرست خاکستری مالی مالت/آفریقای جنوبی نمیشود، که از همین کلمه برای یک مفهوم نظارتی نامرتبط استفاده میکنند.
لیست خاکستری بخش قابل توجهی از هرزنامههای ساده را بدون فیلترهای پیچیده محتوا، لیستهای مسدود شده یا خدمات پولی مسدود میکند. این کار را با سوءاستفاده از یک تفاوت رفتاری واحد بین سرورهای ایمیل واقعی و باتنتهای هرزنامه انجام میدهد: سرورهای قانونی وقتی موقتاً رد میشوند، دوباره امتحان میکنند، به ازای هر RFC 5321در حالی که اکثر باتنتهای اسپم به سراغ هدف بعدی میروند. فهرست خاکستری حول محور همین رفتار تلاش مجدد ساخته شده است.
لیست خاکستری چیست؟
فهرست خاکستری در طیف فیلترینگ هرزنامه، بین فهرست سفید (همیشه پذیرفته میشود) و فهرست سیاه (همیشه رد میشود) قرار میگیرد، که نام «خاکستری» از آن گرفته شده است. این یک تکنیک ضد هرزنامه است که در سرور ایمیل گیرنده پیادهسازی میشود. هنگامی که یک فرستنده جدید برای اولین بار متصل میشود، سرور به طور موقت از پذیرش پیام با خطای SMTP 4xx خودداری میکند و از فرستنده میخواهد که بعداً دوباره امتحان کند. ایوان هریس این تکنیک را در یک گزارش رسمی در سال ۲۰۰۳ معرفی کرد که همچنان مرجع استاندارد برای نحوه عملکرد پیادهسازی اولیه است.
این نام، جایگاه آن را بین دو رویکرد آشناتر نشان میدهد. فرستندههای لیست سفید همیشه پذیرفته میشوند؛ فرستندههای لیست سیاه همیشه رد میشوند. فرستندههای لیست خاکستری به صورت مشروط پذیرفته میشوند؛ اگر از آزمون تلاش مجدد عبور کنند، پیام تحویل داده میشود.
قرار گرفتن در لیست خاکستری نیازی به هیچ پیکربندی از سوی فرستندگان ندارد. این اتفاق کاملاً در سمت سرور گیرنده و به صورت نامرئی برای فرستنده انسانی رخ میدهد. اکثر کاربران تنها زمانی متوجه قرار گرفتن در لیست خاکستری میشوند که اولین پیام آنها به یک مخاطب جدید با چند دقیقه تا یک ساعت تأخیر و بدون هیچ توضیح واضحی دریافت شود.
لیست خاکستری چگونه کار میکند؟
هر سیستم فهرست خاکستری از یک فرآیند جهانی ۴ مرحلهای پیروی میکند که بر ساختار دادهای به نام «سهگانه» (ترکیبی از سه قطعه اطلاعات که به طور منحصر به فرد هر تلاش برای ارسال پیام ورودی را مشخص میکند) متمرکز است.
مرحله ۱: سرور ایمیل اتصال را دریافت میکند
یک سرور ایمیل فرستنده (MTA یا Mail Transfer Agent) از طریق SMTP به سرور ایمیل گیرنده متصل میشود. فرستنده سه نوع اطلاعات ارائه میدهد: آدرس IP فرستنده، آدرس ایمیل فرستنده و آدرس ایمیل گیرنده.
این سه مقدار، سهگانه را تشکیل میدهند. سرور گیرنده از این سهگانه برای تعیین اینکه آیا قبلاً دقیقاً همین ترکیب فرستنده-گیرنده-IP را دیده است یا خیر، استفاده میکند.
مرحله ۲: سرور، سهگانه را با لیست خاکستری خود مقایسه میکند.
سرور گیرنده، پایگاه داده لیست خاکستری خود را برای سهگانه دریافتی بررسی میکند. اگر سهگانه قبلاً دیده شده باشد و تلاش قبلی موفقیتآمیز بوده باشد، پیام مستقیماً به مرحله تحویل میرود، به این معنی که فرستنده در این مرحله عملاً در لیست سفید قرار میگیرد.
اگر سهگانه قبلاً دیده نشده باشد، پیشخدمت به مرحله ۳ میرود.
مرحله ۳: سرور با یک خطای موقت ۴xx پاسخ میدهد
برای سهتاییهای ناشناخته، سرور گیرنده یک پاسخ SMTP 4xx برمیگرداند، که معمولاً 451 4.7.1 «لطفاً بعداً دوباره امتحان کنید» است. این به سرور فرستنده میگوید که پیام پذیرفته نشده است، اما رد شدن موقت است. انتظار میرود فرستنده دوباره امتحان کند.
سرور گیرنده، سهگانه را در پایگاه داده لیست خاکستری خود به همراه یک مهر زمانی ثبت میکند. اکنون یک پنجره حداقل تلاش مجدد (معمولاً چند دقیقه) اعمال میشود. هرگونه تلاش مجدد قبل از عبور از آن پنجره، دوباره با شکست مواجه خواهد شد.
مرحله ۴: فرستنده قانونی دوباره تلاش میکند؛ پیام پذیرفته میشود
هر سرور ایمیلی که به درستی پیکربندی شده باشد، از پروتکل استاندارد تلاش مجدد SMTP پیروی میکند. پس از تأخیر تلاش مجدد پیکربندی شده (معمولاً ۵ تا ۶۰ دقیقه، گاهی اوقات بیشتر)، فرستنده دوباره با همان سهگانه تلاش میکند تا اتصال برقرار کند.
این بار، سرور گیرنده، سهگانه را تشخیص میدهد، پیام را میپذیرد و فرستنده را به لیست سفید خود اضافه میکند. تمام پیامهای بعدی با همان سهگانه یا ترکیبی از فرستنده/IP منطبق، فوراً و بدون نیاز به عبور مجدد از لیست خاکستری ارسال میشوند.
باتنتهای اسپم اغلب این مرحله را به طور کامل نادیده میگیرند: آنها دوباره تلاش نمیکنند؛ آنها به سادگی به سراغ هدف بعدی در فهرست خود میروند. این تفاوت رفتاری ساده به لیست خاکستری کمک میکند تا بخش مفیدی از اسپمهای اساسی را بدون بررسی محتوای پیام مسدود کند.
لیست خاکستری در مقابل لیست سفید در مقابل لیست سیاه
هر سه تکنیک، پیامهای رسیده به صندوق ورودی را کنترل میکنند، اما اساساً بر اساس اصول متفاوتی عمل میکنند. اکثر سرورهای ایمیل مدرن، هر سه را با هم ترکیب میکنند: لیست سفید برای فرستندگان شناختهشده، لیست سیاه برای افراد بد شناختهشده و لیست خاکستری برای هر چیزی که بین این دو قرار دارد.
| مشخصه | لیست سفید | فهرست خاکستری | لیست سیاه |
| سازوکار | فرستندگان از پیش تأیید شده به طور خودکار پذیرفته میشوند | فرستندگان ناشناس موقتاً رد میشوند و از طریق تلاش مجدد آزمایش میشوند. | فرستندگان بد شناخته شده به طور دائم رد میشوند |
| تأثیر فرستنده | تحویل فوری | اولین پیام با چند دقیقه تا چند ساعت تأخیر؛ پیامهای بعدی فوری | رد کامل، بدون هیچ راه چارهای جز درخواست حذف از فهرست |
| نرخ مثبت کاذب | صفر؛ فرستندگان به صراحت تأیید شدهاند | کم اما ممکن است؛ فرستندگان قانونی با پیکربندی ضعیف ممکن است نتوانند به درستی دوباره تلاش کنند | متوسط؛ فضای IP مشترک به این معنی است که فرستندگان بیگناه میتوانند درگیر مشکلات دیگران شوند. |
| چه موقع باید استفاده کرد | فروشندگان، شرکا، ارتباطات داخلی مورد اعتماد | دفاع در برابر هرزنامههای انبوه از سوی فرستندگان ناشناس | آیپیها و دامنههای مخرب شناختهشده که از طریق فهرستهای مسدودشده خارجی یا دادههای داخلی شناسایی شدهاند |
هیچ یک از این سه مورد به تنهایی خوب کار نمیکنند. فیلتر ایمیل که هر سه را در کنار ابزارهای امتیازدهی محتوا مانند از SpamAssassin، به سرورهای گیرنده چندین سیگنال مستقل برای ارزیابی میدهد، به جای اینکه به یک بررسی واحد متکی باشد.
مزایا و معایب لیست خاکستری
ابزارهای قدیمیتر اسپم اغلب در آزمون تلاش مجدد شکست میخوردند، اما بسیاری از سیستمهای مدرن اسپم اکنون مانند سرورهای ایمیل قانونی دوباره تلاش میکنند. این بدان معناست که لیست خاکستری هنوز هم میتواند برخی از اسپمهای کمزحمت را کاهش دهد، اما ممکن است پیامهای بار اول از فرستندگان واقعی را نیز به تأخیر بیندازد.
مزایا:
- هزینه محاسباتی پایین: رد کردن یک اتصال با خطای 4xx منابع سرور بسیار کمتری نسبت به اسکن محتوا، طبقهبندی هوش مصنوعی یا جستجوی لیست سیاه مصرف میکند. یک پایگاه داده لیست خاکستری در مقایسه با یک مجموعه فیلترینگ محتوا کوچک باقی میماند.
- نیازی به پیکربندی فرستنده نیست: فرستندگان نیازی به انجام کار متفاوتی ندارند. آنها به طور معمول ارسال میکنند و سرور گیرنده کل فرآیند را مدیریت میکند. این را با SPF، DKIM و DMARCکه قبل از اینکه اصلاً کار کنند، نیاز به پیکربندی DNS سمت فرستنده دارند.
- موثر در برابر باتنتهای اسپم ساده: بسیاری از باتنتها برای به حداکثر رساندن توان ارسال به اهداف هرچه بیشتر، از رفتار تلاش مجدد کاملاً صرف نظر میکنند. لیست خاکستری بخش عمدهای از این هرزنامههای کمزحمت را به صورت نامرئی و بدون نیاز به بازرسی محتوا، شناسایی میکند.
منفی:
- تأخیر در اولین پیام: هر فرستنده جدیدی ممکن است در اولین ارسال ایمیل به گیرنده با تأخیر مواجه شود. برای ارتباطات حساس به زمان، مانند اطلاعرسانی فروش، استخدام یا اعلانهای مهم، این تأخیر میتواند مهم باشد.
- هرزنامههای پیچیده اکنون دوباره تلاش میکنند: بسیاری از باتنتهای اسپم مدرن اکنون مانند سرورهای ایمیل قانونی، پیامها را دوباره امتحان میکنند. به همین دلیل، لیست خاکستری نسبت به سالهای گذشته اسپمهای کمتری را شناسایی میکند. امروزه، این روش به عنوان یک لایه محافظتی بهتر عمل میکند، نه به عنوان راه حل اصلی ضد اسپم.
- حساسیت ایمیلهای تراکنشی: بازنشانی رمز عبور، پیوندهای جادویی و کدهای دو مرحلهای ذاتاً حساس به زمان هستند. یک تأخیر ۳۰ دقیقهای در لیست خاکستری میتواند جریان کار کاربر را حتی زمانی که ایمیل در نهایت میرسد، مختل کند، زیرا کاربر اغلب تا آن زمان از این کار منصرف شده یا درخواست کد جدید کرده است.
اگر ایمیلهایتان در لیست خاکستری قرار گرفت، چه باید کرد؟
قرار گرفتن در لیست خاکستری معمولاً برای سرورهای ایمیلی که به درستی پیکربندی شدهاند مشکلی ایجاد نمیکند، اما برخی موارد ارزش بررسی دارند. قرار گرفتن در لیست خاکستری به این معنی نیست که شما در لیست سیاه قرار دارید؛ بلکه به این معنی است که سرور گیرنده قبلاً شما را ندیده است و میخواهد تأیید کند که سرور ایمیل شما به درستی تلاش مجدد میکند.
- تلاشهای مجدد سرور ایمیل خود را به درستی تأیید کنید: هر ارائهدهنده خدمات ایمیل معتبری مانند SendGrid، Mailgun، Postmark و AWS SES، تلاش مجدد SMTP را بهطور خودکار و بدون نیاز به هیچ اقدامی از جانب شما انجام میدهد. سرورهای ایمیل خود-میزبان باید بهطور صریح برای تلاش مجدد پاسخهای 4xx مطابق با RFC 5321 پیکربندی شوند.
- گزارشهای تحویل را برای پاسخهای 4xx بررسی کنید: به دنبال متنی مانند «بعداً دوباره امتحان کنید»، «در لیست خاکستری قرار گرفت» یا «لطفاً دوباره امتحان کنید» باشید. اینها سیگنالهای مشخصی هستند که نشان میدهند پیام شما در لیست خاکستری قرار گرفته است و فرآیند استاندارد تلاش مجدد باید بدون اقدام بیشتر، مشکل را حل کند.
- اگر تأخیرها با همان گیرندگان تکرار شوند، اعتبار فرستنده را بررسی کنید: مشکلات مداوم قرار گرفتن در فهرست خاکستری با دامنههای خاص ممکن است به مسئلهی گستردهتری اشاره داشته باشد. شهرت فرستنده ایمیل مشکل. اگر همان سرورها حتی پس از موفقیتآمیز بودن تلاشهای مجدد، پیامهای شما را مرتباً در لیست خاکستری قرار میدهند، ارزش دارد که این الگو را در کنار رویههای کلی ارسال خود بررسی کنید.
- برای ارسال با حجم بالا، لیستهای تمیز و احراز هویت قوی داشته باشید: قرار دادن ایمیل در لیست خاکستری با سیگنال کلی اعتبار فرستنده شما در تعامل است. لیستهای تمیز و پیکربندی صحیح SPF، DKIM و DMARC احتمال بروز مشکلات ثانویه در تحویل ایمیل را که با هرگونه تأخیر در قرار گرفتن در لیست خاکستری که با آن مواجه میشوید، ترکیب میشوند، کاهش میدهد. اعتبار سنجی لیست ایمیل آدرسهای نامعتبر و پرخطری را که در مشکلات اعتبار نقش دارند و قرار دادن آنها در لیست خاکستری به تنهایی نمیتواند آنها را حل کند، حذف میکند.
جایگاه فعلی فهرست خاکستری
فهرست خاکستری یک تکنیک ضد هرزنامهی زیبا و کمهزینه است که از تفاوت رفتاری اساسی بین سرورهای ایمیل قانونی و باتنتهای هرزنامه سوءاستفاده میکند. این روش به خودی خود یک راهحل جادویی نیست، اما همچنان یک لایه ارزشمند در یک مجموعهی دفاعی عمیق است، بهویژه به این دلیل که پیادهسازی و نگهداری آن برای سرورهای دریافتکننده بسیار کم هزینه است.
مکانیسم ۴ مرحلهای (دریافت، بررسی سهگانه، رد با پاسخ ۴xx و پذیرش در صورت تلاش مجدد) برای اکثر فرستندگان و گیرندگان نامرئی است. اثر اصلی قابل مشاهده، برای هر کسی که اصلاً متوجه آن شود، تأخیر در اولین پیام بین جفتهای فرستنده-گیرنده جدید است.
قرار دادن ایمیل در لیست خاکستری از گیرندگان محافظت میکند، اما فرستندگان نیز نقشی در این امر دارند. لیستهای تمیز، احراز هویت قوی و اعتبار فرستنده قوی، احتمال تبدیل شدن لیست خاکستری به یک مشکل تکراری را کاهش میدهد. اگر دامنه شما مرتباً در لیست خاکستری قرار میگیرد یا با مشکلات مربوط به تحویل مواجه میشود، با اجتناب از قرار گرفتن در جعبه هرزنامه از طریق اصول اولیه (احراز هویت، بهداشت لیست و ارسال مداوم) شروع کنید که باعث میشود هر لایه فیلتر هرزنامه به نفع شما عمل کند نه به ضرر شما.