تحلیل هدر ایمیل Gmail: اعتبار IP و تشخیص جعل

تحلیل هدر ایمیل Gmail: اعتبار IP و تشخیص جعل

11 دقیقه مطالعه · منتشر شده ۱۴۰۵/۴/۲۸

دانلود workflow

فایل JSON آماده import در n8n — credentialها باید در n8n شما تنظیم شوند.

  1. فایل JSON را دانلود کنید.
  2. در n8n: Workflows → Import from File.
  3. Credentialهای هر node را متصل کنید.
  4. workflow را فعال کنید.

شناسه workflow: 2677 · منبع: کاتالوگ Axeto

تحلیل هدرهای ایمیل برای اعتبار IP و تشخیص جعل هویت - Gmail

این گردش کار، تحلیل امنیتی هدرهای ایمیل Gmail را برای تشخیص اعتبار IP، تلاش‌های جعل هویت و انطباق احراز هویت (SPF، DKIM، DMARC) خودکار می‌کند. این گردش کار برای متخصصان IT و تحلیلگران امنیتی طراحی شده است تا بینش دقیقی در مورد مبدأ ایمیل‌ها و اعتبار فرستندگان به دست آورند.

گردش کار به مراحل منطقی تقسیم شده است:

۱. دریافت ورودی و استخراج هدرها: ایمیل‌ها را از طریق یک Gmail Trigger (برای تست) یا یک Webhook (برای محیط عملیاتی) دریافت کرده و هدرهای ضروری ایمیل را استخراج می‌کند.

۲. استخراج و تحلیل آدرس IP: آدرس IP مبدأ را از هدرهای "Received" جدا کرده و خدمات خارجی را برای اعتبار IP و موقعیت جغرافیایی پرس‌وجو می‌کند.

۳. تشخیص و تجزیه هدرهای احراز هویت: نتایج احراز هویت SPF، DKIM و DMARC را شناسایی و استخراج می‌کند.

۴. ارزیابی نتایج احراز هویت: داده‌های احراز هویت استخراج شده را تفسیر کرده تا وضعیت‌های موفقیت/شکست/نامشخص را تعیین کند.

۵. تجمیع و قالب‌بندی خروجی: تمام داده‌های جمع‌آوری شده را در یک پاسخ JSON ساختاریافته ادغام کرده و از طریق webhook برای پردازش بیشتر ارسال می‌کند.

---

تشریح کامل گردش کار

۱. دریافت ورودی و استخراج هدرها

این بخش به دریافت داده‌های ایمیل و آماده‌سازی هدرها برای تحلیل بعدی می‌پردازد.

  • Gmail Trigger (گره Trigger)

* نقش: صندوق ورودی جیمیل را برای ایمیل‌های جدید نظارت می‌کند. به طور پیش‌فرض غیرفعال است و عمدتاً برای اهداف تست استفاده می‌شود.

* پیکربندی: با استفاده از اعتبارنامه‌های Gmail OAuth2 هر دقیقه بررسی می‌شود.

* خروجی: داده‌های خام ایمیل جیمیل، شامل هدرها.

* موارد مرزی: خطاهای احراز هویت Gmail OAuth2، تأخیر در بررسی.

  • Gmail Webhook (گره Webhook Trigger)

* نقش: داده‌های ایمیل ورودی را از طریق درخواست‌های HTTP POST برای استفاده در محیط عملیاتی دریافت می‌کند.

* پیکربندی: در مسیر fb37cff7-b543-45f0-922d-4e0edcae5e43 گوش می‌دهد.

* خروجی: پیلود ورودی، که معمولاً هدرهای ایمیل را در بدنه خود دارد.

* موارد مرزی: گردش کار باید فعال باشد؛ پیلودهای نامعتبر را مدیریت می‌کند.

  • Set Gmail Webhook Headers Here (گره Set)

* نقش: شیء headers را از بدنه پیلود webhook استخراج کرده و برای استانداردسازی به فیلد headers اختصاص می‌دهد.

* پیکربندی: $json.body.headers را به headers نگاشت می‌کند.

  • Set Gmail Headers Here (گره Set)

* نقش: هدرهای ایمیل را از خروجی Gmail Trigger به فیلد استاندارد شده headers کپی می‌کند.

* پیکربندی: $json.headers را به headers نگاشت می‌کند.

  • Gmail - Set Headers (گره Set)

* نقش: یک گره pass-through که اطمینان حاصل می‌کند همه فیلدها، از جمله شیء استاندارد شده headers، برای مرحله بعدی آماده هستند.

  • Gmail - Extract Received Headers (گره Code)

* نقش: شیء هدرها را فیلتر می‌کند تا تمام ورودی‌هایی را که کلید آن‌ها "Received" (بدون حساسیت به بزرگی و کوچکی حروف) است، استخراج کند.

* منطق: از Object.entries استفاده کرده و کلیدهایی را که با "received" (بدون حساسیت به بزرگی و کوچکی حروف) مطابقت دارند، فیلتر می‌کند.

* خروجی: آرایه‌ای از ورودی‌های جداگانه هدر "Received".

* موارد مرزی: هدرهای گمشده یا نامعتبر را مدیریت می‌کند.

  • Gmail - Remove Extra Received Headers (گره Limit)

* نقش: فقط آخرین هدر "Received" را نگه می‌دارد که معمولاً حاوی آدرس IP مبدأ است.

* پیکربندی: فقط آخرین مورد را از آرایه هدرهای "Received" نگه می‌دارد.

* خروجی: یک ورودی هدر "Received".

۲. استخراج و تحلیل آدرس IP

این بخش بر استخراج آدرس IP مبدأ و غنی‌سازی آن با داده‌های اعتبار و موقعیت جغرافیایی تمرکز دارد.

  • Gmail - Extract Original From IP (گره Set)

* نقش: اولین آدرس IPv4 یا IPv6 عمومی را از هدر "Received" استخراج می‌کند و محدوده‌های IP خصوصی را حذف می‌کند.

* منطق: از یک عبارت منظم برای حذف محدوده‌های IP خصوصی (مانند 127.x.x.x، 10.x.x.x، 192.168.x.x) استفاده کرده و سپس الگوهای معتبر IP را مطابقت می‌دهد.

* خروجی: آدرس IP استخراج شده که در فیلد extractedfromip ذخیره می‌شود.

* موارد مرزی: در صورت عدم یافتن IP عمومی، null را برمی‌گرداند.

  • Gmail - Original IP Found? (گره If)

* نقش: بررسی می‌کند که آیا فیلد extractedfromip حاوی مقداری است تا تعیین کند آیا تحلیل IP باید ادامه یابد یا خیر.

* خروجی:

* True: به پرس‌وجوهای اعتبار و موقعیت جغرافیایی IP ادامه می‌دهد.

* False: تحلیل IP را رد کرده و به بررسی‌های احراز هویت می‌رود.

* موارد مرزی: مواردی را که هیچ IP معتبری استخراج نشده است، مدیریت می‌کند.

  • Gmail - Query IP Quality Score API (گره HTTP Request)

* نقش: API IPQualityScore را برای دریافت داده‌های اعتبار و امتیاز تقلب برای IP استخراج شده فراخوانی می‌کند.

* پیکربندی: از یک URL قالب‌بندی شده با IP استخراج شده و پارامترهای پرس‌وجوی لازم استفاده می‌کند. نیاز به کلید API معتبر دارد.

* خروجی: پاسخ JSON حاوی جزئیات اعتبار IP.

* موارد مرزی: خرابی درخواست API، محدودیت‌های نرخ، فرمت IP نامعتبر.

  • Gmail - Query IP API (گره HTTP Request)

* نقش: IP-API.com را برای اطلاعات موقعیت جغرافیایی و سازمان مربوط به آدرس IP پرس‌وجو می‌کند.

* پیکربندی: از یک URL قالب‌بندی شده با IP استخراج شده استفاده می‌کند.

* خروجی: پاسخ JSON با جزئیاتی مانند سازمان، شهر و کشور.

* موارد مرزی: قطعی API، محدودیت نرخ.

  • Skip IP Check (گره NoOp)

* نقش: یک گره جایگزین که به گردش کار اجازه می‌دهد تا زمانی که آدرس IP معتبری یافت نشد، به مرحله بعدی ادامه دهد و از بروز خطا جلوگیری کند.

۳. تشخیص و تجزیه هدرهای احراز هویت

این مرحله داده‌های خام را از هدرهای مرتبط با احراز هویت شناسایی و استخراج می‌کند.

  • Gmail - Authentication-Results Header? (گره If)

* نقش: وجود حداقل یک هدر "Authentication-Results" را بررسی می‌کند.

* خروجی: در صورت یافت شدن به بخش استخراج شاخه می‌شود، در غیر این صورت به بررسی SPF، DKIM و DMARC ادامه می‌دهد.

  • Gmail - Extract Authentication-Results Header (گره Code)

* نقش: تمام هدرهای "Authentication-Results" را مشابه نحوه پردازش هدرهای "Received" استخراج می‌کند.

* خروجی: آرایه‌ای از ورودی‌های هدر "Authentication-Results".

  • Gmail - Received-SPF Header? (گره If)

* نقش: وجود هدر "Received-SPF" را بررسی می‌کند.

* خروجی: به استخراج هدر SPF یا مسیر "SPF یافت نشد" شاخه می‌شود.

  • Gmail - Extract Received-SPF Header (گره Code)

* نقش: تمام هدرهای "Received-SPF" را استخراج می‌کند.

* خروجی: آرایه‌ای از ورودی‌های هدر "Received-SPF".

  • Aggregate Received-SPF Headers1 (گره Aggregate)

* نقش: تمام داده‌های هدر "Received-SPF" استخراج شده را در یک آرایه واحد ادغام می‌کند.

  • Gmail - Set SPF Value (گره Set)

* نقش: وضعیت SPF (pass، fail و غیره) را بر اساس مقدار آخرین هدر "Received-SPF" تعیین می‌کند.

  • Gmail - No SPF Found (گره Set)

* نقش: در صورت عدم وجود هدر "Received-SPF"، وضعیت SPF را "یافت نشد" تنظیم می‌کند.

  • Gmail - DKIM-Signature Header? (گره If)

* نقش: وجود هدر "DKIM-Signature" را بررسی می‌کند.

* خروجی: به مسیر "امضای DKIM یافت شد" یا مسیر "امضای DKIM یافت نشد" شاخه می‌شود.

  • Gmail - DKIM Signature Found (گره Set)

* نقش: در صورت وجود هدر، وضعیت DKIM را "یافت شد" تنظیم می‌کند.

  • Gmail - No DKIM Signature Found (گره Set)

* نقش: در صورت عدم وجود هدر، وضعیت DKIM را "یافت نشد" تنظیم می‌کند.

  • Gmail - DMARC Header? (گره If)

* نقش: وجود هدر "DMARC" را بررسی می‌کند.

* خروجی: به استخراج هدر DMARC یا مسیر "DMARC یافت نشد" شاخه می‌شود.

  • Gmail - Extract DMARC Header (گره Code)

* نقش: هدرهای "DMARC" را از شیء هدرها استخراج می‌کند.

* خروجی: آرایه‌ای از ورودی‌های هدر "DMARC".

  • Gmail - Set DMARC Value (گره Set)

* نقش: وضعیت DMARC را بر اساس محتوای هدر "DMARC" تنظیم می‌کند.

  • Gmail - No DMARC Header (گره Set)

* نقش: در صورت مفقود بودن هدر، وضعیت DMARC را "یافت نشد" تنظیم می‌کند.

۴. ارزیابی نتایج احراز هویت

این بخش داده‌های خام احراز هویت را به نتایج استاندارد شده تفسیر می‌کند.

  • Gmail - Determine Auth Values (گره Set)

* نقش: مقادیر هدر "Authentication-Results" استخراج شده را برای دسته‌بندی نتایج SPF، DKIM و DMARC به وضعیت‌های نرمال شده (مانند "pass"، "fail"، "neutral"، "error"، "unknown") تجزیه و تحلیل می‌کند.

* ورودی: ورودی‌های هدر Authentication-Results.

* خروجی: یک شیء JSON حاوی spfvalue، dkimvalue و dmarcvalue.

  • Format Combined Auth Output1 (گره Set)

* نقش: نتایج احراز هویت ارزیابی شده را با داده‌های قبلاً جمع‌آوری شده اعتبار IP و اطلاعات جغرافیایی در یک شیء واحد و ساختاریافته ادغام می‌کند.

* فیلدها: شامل وضعیت‌های SPF، DKIM و DMARC، IP مبدأ، سازمان IP، کشور، شهر، فعالیت اخیر اسپم و امتیاز اعتبار فرستنده.

۵. تجمیع و قالب‌بندی خروجی

مرحله نهایی تمام نتایج تحلیل را تجمیع کرده و خروجی را برای پاسخ webhook آماده می‌کند.

  • Gmail - Merge (گره Merge)

* نقش: جریان‌های داده را از شاخه‌های تحلیل SPF، DKIM و DMARC در یک مجموعه داده یکپارچه ترکیب می‌کند.

  • Gmail - Aggregate (گره Aggregate)

* نقش: داده‌های ادغام شده را در یک شیء JSON واحد تجمیع می‌کند.

  • Format Individual Auth Outputs1 (گره Set)

* نقش: خروجی‌های احراز هویت فردی را قالب‌بندی کرده و فراداده‌هایی مانند اعتبار IP و اطلاعات جغرافیایی را برای خوانایی بهتر ادغام می‌کند.

  • Gmail - Format Output (گره Set)

* نقش: ساختار خروجی را نهایی می‌کند و اطمینان حاصل می‌کند که تمام فیلدهای مرتبط برای پاسخ webhook گنجانده شده‌اند.

  • Gmail - Respond to Webhook (گره Respond to Webhook)

* نقش: نتایج تحلیل تجمیع شده را به عنوان یک پاسخ JSON به کلاینت یا پلتفرمی که درخواست webhook را آغاز کرده است، ارسال می‌کند.

* الزامات: گردش کار باید برای عملکرد این گره فعال باشد.

* موارد مرزی: خرابی‌های احتمالی به دلیل اتمام زمان، پیلودهای بزرگ یا مشکلات اتصال کلاینت.

---

جدول خلاصه

نام نود (Node Name)نوع نود (Node Type)نقش عملکردی (Functional Role)
Gmail TriggerTriggerنظارت بر جیمیل برای ایمیل‌های جدید (برای تست).
Gmail WebhookWebhook Triggerدریافت داده‌های ایمیل از طریق HTTP POST برای استفاده عملیاتی.
Set Gmail Webhook Headers HereSetاستانداردسازی هدرها از payload وب‌هوک.
Set Gmail Headers HereSetاستانداردسازی هدرها از Gmail Trigger.
Gmail - Set HeadersSetپاس‌دهی برای آماده‌سازی هدرها.
Gmail - Extract Received HeadersCodeاستخراج تمام هدرهای "Received".
Gmail - Remove Extra Received HeadersLimitنگه‌داشتن تنها آخرین هدر "Received".
Gmail - Extract Original From IPSetاستخراج آدرس IP مبدا از هدر "Received".
Gmail - Original IP Found?Ifبررسی اینکه آیا آدرس IP با موفقیت استخراج شده است.
Gmail - Query IP Quality Score APIHTTP Requestپرس‌وجو از IPQualityScore برای اعتبار IP.
Gmail - Query IP APIHTTP Requestپرس‌وجو از IP-API.com برای موقعیت جغرافیایی IP.
Skip IP CheckNoOpجایگزین برای ادامه گردش کار در صورت عدم یافتن IP.
Gmail - Authentication-Results Header?Ifبررسی وجود هدر "Authentication-Results".
Gmail - Extract Authentication-ResultsCodeاستخراج هدرهای "Authentication-Results".
Gmail - Received-SPF Header?Ifبررسی وجود هدر "Received-SPF".
Gmail - Extract Received-SPF HeaderCodeاستخراج هدرهای "Received-SPF".
Aggregate Received-SPF Headers1Aggregateتجمیع هدرهای "Received-SPF".
Gmail - Set SPF ValueSetتعیین وضعیت SPF از مقدار هدر.
Gmail - No SPF FoundSetتنظیم وضعیت SPF به "یافت نشد".
Gmail - DKIM-Signature Header?Ifبررسی وجود هدر "DKIM-Signature".
Gmail - DKIM Signature FoundSetتنظیم وضعیت DKIM به "یافت شد".
Gmail - No DKIM Signature FoundSetتنظیم وضعیت DKIM به "یافت نشد".
Gmail - DMARC Header?Ifبررسی وجود هدر "DMARC".
Gmail - Extract DMARC HeaderCodeاستخراج هدرهای "DMARC".
Gmail - Set DMARC ValueSetتعیین وضعیت DMARC از مقدار هدر.
Gmail - No DMARC HeaderSetتنظیم وضعیت DMARC به "یافت نشد".
Gmail - Determine Auth ValuesSetنرمال‌سازی نتایج SPF، DKIM، DMARC.
Format Combined Auth Output1Setادغام نتایج احراز هویت با داده‌های IP.
Gmail - MergeMergeترکیب جریان‌های داده از تحلیل احراز هویت.
Gmail - AggregateAggregateتجمیع داده‌های احراز هویت ادغام شده.
Format Individual Auth Outputs1Setفرمت‌بندی خروجی‌های احراز هویت با متادیتا.
Gmail - Format OutputSetنهایی‌سازی ساختار برای پاسخ وب‌هوک.
Gmail - Respond to WebhookRespond to Webhookارسال نتایج تحلیل به درخواست‌کننده.

Nodeهای استفاده‌شده

سوالات متداول

این گردش کار n8n چه کاری انجام می‌دهد؟

این گردش کار هدرهای ایمیل Gmail را به طور خودکار تجزیه و تحلیل می‌کند تا اعتبار IP فرستنده، تلاش‌های جعل هویت و وضعیت احراز هویت (SPF، DKIM، DMARC) را بررسی کند.

چه کسانی می‌توانند از این گردش کار بهره‌مند شوند؟

این گردش کار برای متخصصان IT و تحلیلگران امنیتی که نیاز به درک عمیق‌تر مبدأ ایمیل‌ها و ارزیابی اعتبار فرستندگان دارند، طراحی شده است.

چگونه این گردش کار اعتبار IP را بررسی می‌کند؟

این گردش کار آدرس IP مبدأ را از هدرهای "Received" استخراج کرده و سپس از خدمات خارجی برای بررسی اعتبار IP و موقعیت جغرافیایی آن استفاده می‌کند.

آیا این گردش کار از پروتکل‌های احراز هویت ایمیل پشتیبانی می‌کند؟

بله، این گردش کار به طور خاص نتایج احراز هویت SPF، DKIM و DMARC را شناسایی، استخراج و تفسیر می‌کند تا وضعیت انطباق را تعیین کند.

workflowهای مرتبط

این workflow در کاتالوگ Axeto.ai بایگانی شده است. لایسنس اصلی متعلق به سازنده workflow است.