यह कैसे काम करता है
किसी ईमेल को छूने वाला हर सर्वर पिछली सभी के ऊपर एक Received हेडर जोड़ता है, जिसमें उसका नाम, संदेश देने वाले सर्वर का नाम, प्रोटोकॉल और समय होता है। नीचे से ऊपर पढ़ने पर ये संदेश की पूरी यात्रा बताते हैं: उसे बनाने वाले ऐप से आपके मेलबॉक्स तक। विश्लेषक इन्हें क्रम में लगाता है, हर समय को एक ही टाइम ज़ोन में बदलता है और हिसाब लगाता है कि हर हॉप में कितना समय लगा, जो यह जानने का सबसे सीधा तरीका है कि ईमेल कहाँ अटका।
यह Authentication-Results हेडर भी पढ़ता है, जिसमें संदेश पाने वाला सर्वर SPF, DKIM और DMARC के परिणाम दर्ज करता है, और दिखने वाले प्रेषक, Return-Path, Reply-To और DKIM हस्ताक्षरों के डोमेन की तुलना करता है। मेल न खाना हमेशा बुरा नहीं होता, क्योंकि भेजने वाले प्लेटफ़ॉर्म अपने डोमेन से हस्ताक्षर करते हैं, लेकिन किसी दूसरे डोमेन का Reply-To फ़िशिंग के सबसे आम संकेतों में से एक है।
हेडर में पते, आंतरिक IP और आपके संगठन के सर्वरों के नाम हो सकते हैं। इसलिए विश्लेषण पूरी तरह आपके ब्राउज़र में होता है और पेस्ट किया गया टेक्स्ट शेयर लिंक में सहेजा नहीं जाता।
उदाहरण
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024RFC 2047 के अनुसार एन्कोड किया गया शब्द: हेडर केवल ASCII स्वीकार करते हैं, इसलिए विशेष अक्षरों वाले विषय Base64 (B) या quoted-printable (Q) में जाते हैं और मेल क्लाइंट उन्हें डिकोड करता है।with ESMTPSAESMTP + TLS + AUTHwith क्लॉज़ हॉप का प्रोटोकॉल बताता है (RFC 3848): आख़िर में S का मतलब है कि कनेक्शन TLS से एन्क्रिप्टेड था और A का मतलब कि क्लाइंट ने प्रमाणीकरण किया। सार्वजनिक सर्वरों के बीच बिना S वाला SMTP बताता है कि वह हिस्सा सादे टेक्स्ट में गया।13:21:12 +0000 → 10:22:39 -0300+87 sहर सर्वर समय अपने टाइम ज़ोन में लिखता है। घटाने से पहले सब कुछ UTC में बदलना होता है: UTC−3 का 10:22:39, 13:22:39 UTC है, यानी पिछले हॉप के 87 सेकंड बाद।उपयोग के मामले
- पता लगाना कि घंटों देर से पहुँचा ईमेल किस सर्वर पर अटका।
- क्लिक करने से पहले संदिग्ध संदेश जाँचना: असल में किसने भेजा, क्या वह SPF, DKIM और DMARC में पास हुआ और जवाब कहाँ जाएँगे।
- भेजने का प्लेटफ़ॉर्म सेट करने के बाद पुष्टि करना कि आपके डोमेन के ईमेल DKIM हस्ताक्षर और DMARC संरेखण के साथ निकल रहे हैं।
- ईमेल डिलीवर करने वाले सर्वर का IP ढूँढना, ताकि उसे ब्लैकलिस्ट में खोजा जा सके या दुरुपयोग की रिपोर्ट की जा सके।
- जाँचना कि रास्ते का कोई हिस्सा बिना एन्क्रिप्शन के तो नहीं गया।
- ऐसे एन्कोडेड विषय और नाम पढ़ना जिन्हें कोई सिस्टम =?UTF-8?B?…?= के रूप में दिखाता है।
अक्सर पूछे जाने वाले प्रश्न
किसी ईमेल के पूरे हेडर कैसे कॉपी करूँ?
Gmail में संदेश खोलें, तीन बिंदु वाले मेनू पर टैप करें और "मूल दिखाएँ" चुनें। डेस्कटॉप Outlook में संदेश खोलकर फ़ाइल → गुण → इंटरनेट हेडर पर जाएँ; वेब पर Outlook में संदेश के मेनू में "संदेश विवरण देखें" खोजें। Apple Mail में: दृश्य → संदेश → सभी हेडर। मुख्य भाग के ऊपर का पूरा ब्लॉक कॉपी करके यहाँ पेस्ट करें।
क्या Received हेडर नकली हो सकते हैं?
आपके प्रदाता के सर्वरों द्वारा जोड़े गए हेडर, जो सबसे ऊपर होते हैं, भरोसेमंद हैं। नीचे वाले भेजने वाले ने या आपके नियंत्रण से बाहर के सर्वरों ने लिखे, इसलिए हमलावर गुमराह करने के लिए उन्हें गढ़ सकता है। इसीलिए पहला भरोसेमंद हॉप वह है जिसे आपके प्रदाता ने सबसे पहले प्राप्त किया: वहाँ लिखा IP ही असल में ईमेल डिलीवर करने वाला है।
SPF पास और DMARC विफल होने का क्या मतलब है?
SPF, Return-Path के डोमेन की पुष्टि करता है जिसे उपयोगकर्ता नहीं देखता, जबकि DMARC माँगता है कि वह डोमेन या DKIM हस्ताक्षर का डोमेन दिखने वाले प्रेषक से मेल खाए। अगर कोई प्लेटफ़ॉर्म अपने Return-Path से भेजता है और आपके डोमेन से हस्ताक्षर नहीं करता, तो SPF उसके लिए पास होता है पर आपके डोमेन से संरेखित नहीं होता, और DMARC विफल होता है। आम समाधान उस प्लेटफ़ॉर्म पर अपने डोमेन के साथ DKIM सेट करना है।
किसी हॉप का समय पिछले से पहले का क्यों है?
क्योंकि हर सर्वर अपनी घड़ी इस्तेमाल करता है, और अगर कोई NTP से सिंक नहीं है तो समय मेल नहीं खाते। कुछ सेकंड का फ़र्क सामान्य है; अगर आपको नकारात्मक मिनट या घंटे दिखें, तो उस सर्वर की घड़ी गलत है और उस हिस्से की देरी भरोसेमंद नहीं है।
क्या यहाँ किसी ऑफ़िस ईमेल के हेडर पेस्ट करना सुरक्षित है?
विश्लेषण आपके ब्राउज़र में होता है और टेक्स्ट न किसी सर्वर पर भेजा जाता है न शेयर लिंक में सहेजा जाता है। फिर भी, हेडर आपके संगठन के आंतरिक IP, सर्वरों के नाम और पते उजागर कर सकते हैं, इसलिए उन्हें दूसरों से साझा करते समय सावधान रहें।