
تحلیل هدر ایمیل Gmail: اعتبار IP و تشخیص جعل
11 دقیقه مطالعه · منتشر شده ۱۴۰۵/۴/۲۸
دانلود workflow
فایل JSON آماده import در n8n — credentialها باید در n8n شما تنظیم شوند.
- فایل JSON را دانلود کنید.
- در n8n: Workflows → Import from File.
- Credentialهای هر node را متصل کنید.
- workflow را فعال کنید.
شناسه workflow: 2677 · منبع: کاتالوگ Axeto
تحلیل هدرهای ایمیل برای اعتبار IP و تشخیص جعل هویت - Gmail
این گردش کار، تحلیل امنیتی هدرهای ایمیل Gmail را برای تشخیص اعتبار IP، تلاشهای جعل هویت و انطباق احراز هویت (SPF، DKIM، DMARC) خودکار میکند. این گردش کار برای متخصصان IT و تحلیلگران امنیتی طراحی شده است تا بینش دقیقی در مورد مبدأ ایمیلها و اعتبار فرستندگان به دست آورند.
گردش کار به مراحل منطقی تقسیم شده است:
۱. دریافت ورودی و استخراج هدرها: ایمیلها را از طریق یک Gmail Trigger (برای تست) یا یک Webhook (برای محیط عملیاتی) دریافت کرده و هدرهای ضروری ایمیل را استخراج میکند.
۲. استخراج و تحلیل آدرس IP: آدرس IP مبدأ را از هدرهای "Received" جدا کرده و خدمات خارجی را برای اعتبار IP و موقعیت جغرافیایی پرسوجو میکند.
۳. تشخیص و تجزیه هدرهای احراز هویت: نتایج احراز هویت SPF، DKIM و DMARC را شناسایی و استخراج میکند.
۴. ارزیابی نتایج احراز هویت: دادههای احراز هویت استخراج شده را تفسیر کرده تا وضعیتهای موفقیت/شکست/نامشخص را تعیین کند.
۵. تجمیع و قالببندی خروجی: تمام دادههای جمعآوری شده را در یک پاسخ JSON ساختاریافته ادغام کرده و از طریق webhook برای پردازش بیشتر ارسال میکند.
---
تشریح کامل گردش کار
۱. دریافت ورودی و استخراج هدرها
این بخش به دریافت دادههای ایمیل و آمادهسازی هدرها برای تحلیل بعدی میپردازد.
- Gmail Trigger (گره Trigger)
* نقش: صندوق ورودی جیمیل را برای ایمیلهای جدید نظارت میکند. به طور پیشفرض غیرفعال است و عمدتاً برای اهداف تست استفاده میشود.
* پیکربندی: با استفاده از اعتبارنامههای Gmail OAuth2 هر دقیقه بررسی میشود.
* خروجی: دادههای خام ایمیل جیمیل، شامل هدرها.
* موارد مرزی: خطاهای احراز هویت Gmail OAuth2، تأخیر در بررسی.
- Gmail Webhook (گره Webhook Trigger)
* نقش: دادههای ایمیل ورودی را از طریق درخواستهای HTTP POST برای استفاده در محیط عملیاتی دریافت میکند.
* پیکربندی: در مسیر fb37cff7-b543-45f0-922d-4e0edcae5e43 گوش میدهد.
* خروجی: پیلود ورودی، که معمولاً هدرهای ایمیل را در بدنه خود دارد.
* موارد مرزی: گردش کار باید فعال باشد؛ پیلودهای نامعتبر را مدیریت میکند.
- Set Gmail Webhook Headers Here (گره Set)
* نقش: شیء headers را از بدنه پیلود webhook استخراج کرده و برای استانداردسازی به فیلد headers اختصاص میدهد.
* پیکربندی: $json.body.headers را به headers نگاشت میکند.
- Set Gmail Headers Here (گره Set)
* نقش: هدرهای ایمیل را از خروجی Gmail Trigger به فیلد استاندارد شده headers کپی میکند.
* پیکربندی: $json.headers را به headers نگاشت میکند.
- Gmail - Set Headers (گره Set)
* نقش: یک گره pass-through که اطمینان حاصل میکند همه فیلدها، از جمله شیء استاندارد شده headers، برای مرحله بعدی آماده هستند.
- Gmail - Extract Received Headers (گره Code)
* نقش: شیء هدرها را فیلتر میکند تا تمام ورودیهایی را که کلید آنها "Received" (بدون حساسیت به بزرگی و کوچکی حروف) است، استخراج کند.
* منطق: از Object.entries استفاده کرده و کلیدهایی را که با "received" (بدون حساسیت به بزرگی و کوچکی حروف) مطابقت دارند، فیلتر میکند.
* خروجی: آرایهای از ورودیهای جداگانه هدر "Received".
* موارد مرزی: هدرهای گمشده یا نامعتبر را مدیریت میکند.
- Gmail - Remove Extra Received Headers (گره Limit)
* نقش: فقط آخرین هدر "Received" را نگه میدارد که معمولاً حاوی آدرس IP مبدأ است.
* پیکربندی: فقط آخرین مورد را از آرایه هدرهای "Received" نگه میدارد.
* خروجی: یک ورودی هدر "Received".
۲. استخراج و تحلیل آدرس IP
این بخش بر استخراج آدرس IP مبدأ و غنیسازی آن با دادههای اعتبار و موقعیت جغرافیایی تمرکز دارد.
- Gmail - Extract Original From IP (گره Set)
* نقش: اولین آدرس IPv4 یا IPv6 عمومی را از هدر "Received" استخراج میکند و محدودههای IP خصوصی را حذف میکند.
* منطق: از یک عبارت منظم برای حذف محدودههای IP خصوصی (مانند 127.x.x.x، 10.x.x.x، 192.168.x.x) استفاده کرده و سپس الگوهای معتبر IP را مطابقت میدهد.
* خروجی: آدرس IP استخراج شده که در فیلد extractedfromip ذخیره میشود.
* موارد مرزی: در صورت عدم یافتن IP عمومی، null را برمیگرداند.
- Gmail - Original IP Found? (گره If)
* نقش: بررسی میکند که آیا فیلد extractedfromip حاوی مقداری است تا تعیین کند آیا تحلیل IP باید ادامه یابد یا خیر.
* خروجی:
* True: به پرسوجوهای اعتبار و موقعیت جغرافیایی IP ادامه میدهد.
* False: تحلیل IP را رد کرده و به بررسیهای احراز هویت میرود.
* موارد مرزی: مواردی را که هیچ IP معتبری استخراج نشده است، مدیریت میکند.
- Gmail - Query IP Quality Score API (گره HTTP Request)
* نقش: API IPQualityScore را برای دریافت دادههای اعتبار و امتیاز تقلب برای IP استخراج شده فراخوانی میکند.
* پیکربندی: از یک URL قالببندی شده با IP استخراج شده و پارامترهای پرسوجوی لازم استفاده میکند. نیاز به کلید API معتبر دارد.
* خروجی: پاسخ JSON حاوی جزئیات اعتبار IP.
* موارد مرزی: خرابی درخواست API، محدودیتهای نرخ، فرمت IP نامعتبر.
- Gmail - Query IP API (گره HTTP Request)
* نقش: IP-API.com را برای اطلاعات موقعیت جغرافیایی و سازمان مربوط به آدرس IP پرسوجو میکند.
* پیکربندی: از یک URL قالببندی شده با IP استخراج شده استفاده میکند.
* خروجی: پاسخ JSON با جزئیاتی مانند سازمان، شهر و کشور.
* موارد مرزی: قطعی API، محدودیت نرخ.
- Skip IP Check (گره NoOp)
* نقش: یک گره جایگزین که به گردش کار اجازه میدهد تا زمانی که آدرس IP معتبری یافت نشد، به مرحله بعدی ادامه دهد و از بروز خطا جلوگیری کند.
۳. تشخیص و تجزیه هدرهای احراز هویت
این مرحله دادههای خام را از هدرهای مرتبط با احراز هویت شناسایی و استخراج میکند.
- Gmail - Authentication-Results Header? (گره If)
* نقش: وجود حداقل یک هدر "Authentication-Results" را بررسی میکند.
* خروجی: در صورت یافت شدن به بخش استخراج شاخه میشود، در غیر این صورت به بررسی SPF، DKIM و DMARC ادامه میدهد.
- Gmail - Extract Authentication-Results Header (گره Code)
* نقش: تمام هدرهای "Authentication-Results" را مشابه نحوه پردازش هدرهای "Received" استخراج میکند.
* خروجی: آرایهای از ورودیهای هدر "Authentication-Results".
- Gmail - Received-SPF Header? (گره If)
* نقش: وجود هدر "Received-SPF" را بررسی میکند.
* خروجی: به استخراج هدر SPF یا مسیر "SPF یافت نشد" شاخه میشود.
- Gmail - Extract Received-SPF Header (گره Code)
* نقش: تمام هدرهای "Received-SPF" را استخراج میکند.
* خروجی: آرایهای از ورودیهای هدر "Received-SPF".
- Aggregate Received-SPF Headers1 (گره Aggregate)
* نقش: تمام دادههای هدر "Received-SPF" استخراج شده را در یک آرایه واحد ادغام میکند.
- Gmail - Set SPF Value (گره Set)
* نقش: وضعیت SPF (pass، fail و غیره) را بر اساس مقدار آخرین هدر "Received-SPF" تعیین میکند.
- Gmail - No SPF Found (گره Set)
* نقش: در صورت عدم وجود هدر "Received-SPF"، وضعیت SPF را "یافت نشد" تنظیم میکند.
- Gmail - DKIM-Signature Header? (گره If)
* نقش: وجود هدر "DKIM-Signature" را بررسی میکند.
* خروجی: به مسیر "امضای DKIM یافت شد" یا مسیر "امضای DKIM یافت نشد" شاخه میشود.
- Gmail - DKIM Signature Found (گره Set)
* نقش: در صورت وجود هدر، وضعیت DKIM را "یافت شد" تنظیم میکند.
- Gmail - No DKIM Signature Found (گره Set)
* نقش: در صورت عدم وجود هدر، وضعیت DKIM را "یافت نشد" تنظیم میکند.
- Gmail - DMARC Header? (گره If)
* نقش: وجود هدر "DMARC" را بررسی میکند.
* خروجی: به استخراج هدر DMARC یا مسیر "DMARC یافت نشد" شاخه میشود.
- Gmail - Extract DMARC Header (گره Code)
* نقش: هدرهای "DMARC" را از شیء هدرها استخراج میکند.
* خروجی: آرایهای از ورودیهای هدر "DMARC".
- Gmail - Set DMARC Value (گره Set)
* نقش: وضعیت DMARC را بر اساس محتوای هدر "DMARC" تنظیم میکند.
- Gmail - No DMARC Header (گره Set)
* نقش: در صورت مفقود بودن هدر، وضعیت DMARC را "یافت نشد" تنظیم میکند.
۴. ارزیابی نتایج احراز هویت
این بخش دادههای خام احراز هویت را به نتایج استاندارد شده تفسیر میکند.
- Gmail - Determine Auth Values (گره Set)
* نقش: مقادیر هدر "Authentication-Results" استخراج شده را برای دستهبندی نتایج SPF، DKIM و DMARC به وضعیتهای نرمال شده (مانند "pass"، "fail"، "neutral"، "error"، "unknown") تجزیه و تحلیل میکند.
* ورودی: ورودیهای هدر Authentication-Results.
* خروجی: یک شیء JSON حاوی spfvalue، dkimvalue و dmarcvalue.
- Format Combined Auth Output1 (گره Set)
* نقش: نتایج احراز هویت ارزیابی شده را با دادههای قبلاً جمعآوری شده اعتبار IP و اطلاعات جغرافیایی در یک شیء واحد و ساختاریافته ادغام میکند.
* فیلدها: شامل وضعیتهای SPF، DKIM و DMARC، IP مبدأ، سازمان IP، کشور، شهر، فعالیت اخیر اسپم و امتیاز اعتبار فرستنده.
۵. تجمیع و قالببندی خروجی
مرحله نهایی تمام نتایج تحلیل را تجمیع کرده و خروجی را برای پاسخ webhook آماده میکند.
- Gmail - Merge (گره Merge)
* نقش: جریانهای داده را از شاخههای تحلیل SPF، DKIM و DMARC در یک مجموعه داده یکپارچه ترکیب میکند.
- Gmail - Aggregate (گره Aggregate)
* نقش: دادههای ادغام شده را در یک شیء JSON واحد تجمیع میکند.
- Format Individual Auth Outputs1 (گره Set)
* نقش: خروجیهای احراز هویت فردی را قالببندی کرده و فرادادههایی مانند اعتبار IP و اطلاعات جغرافیایی را برای خوانایی بهتر ادغام میکند.
- Gmail - Format Output (گره Set)
* نقش: ساختار خروجی را نهایی میکند و اطمینان حاصل میکند که تمام فیلدهای مرتبط برای پاسخ webhook گنجانده شدهاند.
- Gmail - Respond to Webhook (گره Respond to Webhook)
* نقش: نتایج تحلیل تجمیع شده را به عنوان یک پاسخ JSON به کلاینت یا پلتفرمی که درخواست webhook را آغاز کرده است، ارسال میکند.
* الزامات: گردش کار باید برای عملکرد این گره فعال باشد.
* موارد مرزی: خرابیهای احتمالی به دلیل اتمام زمان، پیلودهای بزرگ یا مشکلات اتصال کلاینت.
---
جدول خلاصه
| نام نود (Node Name) | نوع نود (Node Type) | نقش عملکردی (Functional Role) |
|---|---|---|
| Gmail Trigger | Trigger | نظارت بر جیمیل برای ایمیلهای جدید (برای تست). |
| Gmail Webhook | Webhook Trigger | دریافت دادههای ایمیل از طریق HTTP POST برای استفاده عملیاتی. |
| Set Gmail Webhook Headers Here | Set | استانداردسازی هدرها از payload وبهوک. |
| Set Gmail Headers Here | Set | استانداردسازی هدرها از Gmail Trigger. |
| Gmail - Set Headers | Set | پاسدهی برای آمادهسازی هدرها. |
| Gmail - Extract Received Headers | Code | استخراج تمام هدرهای "Received". |
| Gmail - Remove Extra Received Headers | Limit | نگهداشتن تنها آخرین هدر "Received". |
| Gmail - Extract Original From IP | Set | استخراج آدرس IP مبدا از هدر "Received". |
| Gmail - Original IP Found? | If | بررسی اینکه آیا آدرس IP با موفقیت استخراج شده است. |
| Gmail - Query IP Quality Score API | HTTP Request | پرسوجو از IPQualityScore برای اعتبار IP. |
| Gmail - Query IP API | HTTP Request | پرسوجو از IP-API.com برای موقعیت جغرافیایی IP. |
| Skip IP Check | NoOp | جایگزین برای ادامه گردش کار در صورت عدم یافتن IP. |
| Gmail - Authentication-Results Header? | If | بررسی وجود هدر "Authentication-Results". |
| Gmail - Extract Authentication-Results | Code | استخراج هدرهای "Authentication-Results". |
| Gmail - Received-SPF Header? | If | بررسی وجود هدر "Received-SPF". |
| Gmail - Extract Received-SPF Header | Code | استخراج هدرهای "Received-SPF". |
| Aggregate Received-SPF Headers1 | Aggregate | تجمیع هدرهای "Received-SPF". |
| Gmail - Set SPF Value | Set | تعیین وضعیت SPF از مقدار هدر. |
| Gmail - No SPF Found | Set | تنظیم وضعیت SPF به "یافت نشد". |
| Gmail - DKIM-Signature Header? | If | بررسی وجود هدر "DKIM-Signature". |
| Gmail - DKIM Signature Found | Set | تنظیم وضعیت DKIM به "یافت شد". |
| Gmail - No DKIM Signature Found | Set | تنظیم وضعیت DKIM به "یافت نشد". |
| Gmail - DMARC Header? | If | بررسی وجود هدر "DMARC". |
| Gmail - Extract DMARC Header | Code | استخراج هدرهای "DMARC". |
| Gmail - Set DMARC Value | Set | تعیین وضعیت DMARC از مقدار هدر. |
| Gmail - No DMARC Header | Set | تنظیم وضعیت DMARC به "یافت نشد". |
| Gmail - Determine Auth Values | Set | نرمالسازی نتایج SPF، DKIM، DMARC. |
| Format Combined Auth Output1 | Set | ادغام نتایج احراز هویت با دادههای IP. |
| Gmail - Merge | Merge | ترکیب جریانهای داده از تحلیل احراز هویت. |
| Gmail - Aggregate | Aggregate | تجمیع دادههای احراز هویت ادغام شده. |
| Format Individual Auth Outputs1 | Set | فرمتبندی خروجیهای احراز هویت با متادیتا. |
| Gmail - Format Output | Set | نهاییسازی ساختار برای پاسخ وبهوک. |
| Gmail - Respond to Webhook | Respond to Webhook | ارسال نتایج تحلیل به درخواستکننده. |
Nodeهای استفادهشده
سوالات متداول
این گردش کار n8n چه کاری انجام میدهد؟▾
این گردش کار هدرهای ایمیل Gmail را به طور خودکار تجزیه و تحلیل میکند تا اعتبار IP فرستنده، تلاشهای جعل هویت و وضعیت احراز هویت (SPF، DKIM، DMARC) را بررسی کند.
چه کسانی میتوانند از این گردش کار بهرهمند شوند؟▾
این گردش کار برای متخصصان IT و تحلیلگران امنیتی که نیاز به درک عمیقتر مبدأ ایمیلها و ارزیابی اعتبار فرستندگان دارند، طراحی شده است.
چگونه این گردش کار اعتبار IP را بررسی میکند؟▾
این گردش کار آدرس IP مبدأ را از هدرهای "Received" استخراج کرده و سپس از خدمات خارجی برای بررسی اعتبار IP و موقعیت جغرافیایی آن استفاده میکند.
آیا این گردش کار از پروتکلهای احراز هویت ایمیل پشتیبانی میکند؟▾
بله، این گردش کار به طور خاص نتایج احراز هویت SPF، DKIM و DMARC را شناسایی، استخراج و تفسیر میکند تا وضعیت انطباق را تعیین کند.
workflowهای مرتبط
- طبقهبندی خودکار حوادث امنیتی با GPT-4 و Google SheetsSecOps
- خودکارسازی اصلاح نقطه پایانی با Wazuh، ClamAV و GPT-4SecOps
- احراز هویت کاربران با OpenID Connect در n8nBuilding Blocks
- حسابرسی خودکار یکپارچگی IP و اثر انگشت با هوش مصنوعیSecOps
- ممیزی خودکار هدرهای امنیتی وب با هوش مصنوعی و گزارشدهیSecOps
- ممیزی خودکار مجوزهای فایل Google Drive برای امنیتIT Ops
