تحلیل خودکار هدر ایمیل برای امنیت و تشخیص جعل

تحلیل خودکار هدر ایمیل برای امنیت و تشخیص جعل

10 دقیقه مطالعه · منتشر شده ۱۴۰۵/۴/۲۸

دانلود workflow

فایل JSON آماده import در n8n — credentialها باید در n8n شما تنظیم شوند.

  1. فایل JSON را دانلود کنید.
  2. در n8n: Workflows → Import from File.
  3. Credentialهای هر node را متصل کنید.
  4. workflow را فعال کنید.

شناسه workflow: 2676 · منبع: کاتالوگ Axeto

تحلیل هدرهای ایمیل برای اعتبار IP و تشخیص جعل هویت - Outlook

این گردش کار، تحلیل هدرهای ایمیل را برای تشخیص اعتبار IP و جعل هویت احتمالی خودکار می‌کند. این گردش کار برای تیم‌های عملیات امنیتی و IT طراحی شده است تا با اعتبارسنجی هدرهای احراز هویت ایمیل (SPF، DKIM، DMARC) و ارزیابی اعتبار آدرس IP مبدأ، ایمیل‌های فیشینگ، هرزنامه و حساب‌های به خطر افتاده را شناسایی کند.

این گردش کار می‌تواند داده‌های ایمیل را یا با نظرسنجی از صندوق پستی Microsoft Outlook یا با دریافت داده‌های هدر ایمیل از طریق یک وب‌هوک از پلتفرم‌های شخص ثالث دریافت کند.

نمای کلی گردش کار

این گردش کار به طور منطقی به مراحل زیر تقسیم می‌شود:

1. دریافت ورودی ایمیل: ایمیل‌های ورودی را از طریق Outlook یا Webhook مدیریت می‌کند.

2. استخراج و پردازش هدر ایمیل: آدرس IP مبدأ را از هدرهای "Received" جدا می‌کند.

3. تحلیل اعتبار IP: APIهای خارجی را برای اعتبار IP و اطلاعات جغرافیایی جستجو می‌کند.

4. اعتبارسنجی هدر احراز هویت ایمیل: نتایج احراز هویت SPF، DKIM و DMARC را بررسی می‌کند.

5. تجمیع داده‌ها و قالب‌بندی خروجی: تمام یافته‌ها را تجمیع کرده و خروجی را آماده می‌کند.

---

تشریح کامل گردش کار

۱. دریافت ورودی ایمیل

این مرحله داده‌های ایمیل را دریافت کرده و هدرهای آن را برای تجزیه و تحلیل بعدی آماده می‌کند.

  • نودها:

* microsoftOutlookTrigger (تریگر بر اساس ایمیل جدید)

* httpRequest (بازیابی هدرهای ایمیل)

* set (تنظیم هدرها در اینجا)

* webhook (Webhook1)

* set (تنظیم هدرهای وب‌هوک در اینجا)

  • جزئیات نود:

* microsoftOutlookTrigger (تریگر بر اساس ایمیل جدید)

* نقش: پوشه مشخص شده Outlook را برای ایمیل‌های جدید بررسی می‌کند.

* پیکربندی: نیاز به اعتبارنامه‌های OAuth2 برای Outlook و شناسه پوشه خاص دارد.

* خروجی: JSON خام ایمیل، شامل شناسه پیام.

* نکته: به طور پیش‌فرض غیرفعال است. در صورت فعال‌سازی، از اعتبارنامه‌ها و شناسه پوشه صحیح اطمینان حاصل کنید. مراقب محدودیت‌های نرخ API و خطاهای احراز هویت باشید.

* httpRequest (بازیابی هدرهای ایمیل)

* نقش: از API Microsoft Graph برای دریافت internetMessageHeaders دقیق برای یک شناسه ایمیل معین استفاده می‌کند.

* پیکربندی: درخواست GET به https://graph.microsoft.com/v1.0/me/messages/{{ $json.id }}?$select=internetMessageHeaders. نیاز به اعتبارنامه‌های OAuth2 Outlook دارد.

* ورودی: شناسه پیام ایمیل از نود تریگر.

* خروجی: JSON حاوی هدرهای ایمیل.

* نکته: خرابی API، عدم وجود مجوزهای لازم یا توکن‌های نامعتبر می‌توانند باعث خطا شوند.

* set (تنظیم هدرها در اینجا)

* نقش: آرایه internetMessageHeaders را به یک فیلد استاندارد شده headers برای پردازش آسان‌تر در مراحل بعدی استخراج می‌کند.

* ورودی: JSON با internetMessageHeaders.

* خروجی: JSON با آرایه headers.

* نکته: آرایه‌های هدر خالی یا null را مدیریت می‌کند.

* webhook (Webhook1)

* نقش: منتظر درخواست‌های POST ورودی حاوی داده‌های ایمیل از سیستم‌های خارجی می‌ماند.

* پیکربندی: متد POST، مسیر وب‌هوک تنظیم شده، responseMode روی "respond with a node" تنظیم شده است.

* ورودی: درخواست HTTP POST با هدرها و داده‌های ایمیل.

* خروجی: JSON با محموله خام وب‌هوک.

* نکته: برای پاسخ‌دهی نیاز به گردش کار فعال دارد. محموله‌های نامعتبر یا هدرهای گمشده می‌توانند منجر به شکست شوند.

* set (تنظیم هدرهای وب‌هوک در اینجا)

* نقش: آرایه headers را از بدنه محموله وب‌هوک به فیلد استاندارد شده headers استخراج می‌کند.

* ورودی: JSON از نود webhook.

* خروجی: JSON با آرایه headers.

* نکته: محموله‌هایی را که ساختار مورد انتظار را ندارند یا فیلد headers گمشده را دارند، مدیریت می‌کند.

---

۲. استخراج و پردازش هدر ایمیل

این مرحله با فیلتر کردن و پاکسازی هدرهای "Received"، آدرس IP مبدأ را جدا می‌کند.

  • نودها:

* set (تنظیم هدرها)

* code (استخراج هدرهای Received)

* limit (حذف هدرهای اضافی Received)

* set (استخراج IP مبدأ اصلی)

* if (IP مبدأ اصلی یافت شد؟)

* noOp (بدون عملیات، کاری انجام نده)

  • جزئیات نود:

* set (تنظیم هدرها)

* نقش: آرایه استاندارد شده headers را برای پردازش ارسال می‌کند.

* ورودی: JSON با آرایه headers.

* خروجی: همان JSON با هدرهای دست نخورده.

* code (استخراج هدرهای Received)

* نقش: آرایه headers را فیلتر می‌کند تا فقط هدرهای با نام "Received" باقی بمانند.

* عبارت کلیدی: headers را که در آن header.name === "Received" فیلتر می‌کند.

* ورودی: JSON با آرایه هدرها.

* خروجی: آرایه‌ای از هدرهای "Received".

* نکته: مواردی را که هیچ هدر "Received" وجود ندارد، مدیریت می‌کند.

* limit (حذف هدرهای اضافی Received)

* نقش: فقط آخرین (جدیدترین) هدر "Received" را نگه می‌دارد که معمولاً حاوی IP فرستنده اصلی است.

* ورودی: آرایه‌ای از هدرهای "Received".

* خروجی: یک مورد هدر "Received".

* set (استخراج IP مبدأ اصلی)

* نقش: از یک عبارت منظم برای استخراج آدرس IP خارجی اصلی از مقدار هدر "Received" استفاده می‌کند. این محدوده IP خصوصی را مستثنی می‌کند (به عنوان مثال، 127.x.x.x، 10.x.x.x، 192.168.x.x).

* فیلد خروجی: extractedfromip (رشته حاوی IP شناسایی شده یا undefined).

* نکته: عدم وجود IP عمومی معتبر یا شکست تطابق عبارت منظم را مدیریت می‌کند.

* if (IP مبدأ اصلی یافت شد؟)

* نقش: بررسی می‌کند که آیا extractedfromip خالی یا null نیست.

* شرط: بررسی بولی روی extractedfromip.

* شاخه True: به پرس‌وجوهای اعتبار IP ادامه می‌دهد.

* شاخه False: پردازش بیشتر را از طریق نود noOp متوقف می‌کند.

* نکته: شکست استخراج IP را مدیریت می‌کند.

* noOp (بدون عملیات، کاری انجام نده)

* نقش: یک نود جایگزین برای توقف پردازش در صورت عدم یافتن IP معتبر.

* خروجی: ورودی را بدون تغییر ارسال می‌کند.

---

۳. تجزیه و تحلیل اعتبار IP

این مرحله برای ارزیابی اعتبار و اطلاعات جغرافیایی آدرس IP مبدأ، APIهای خارجی را فراخوانی می‌کند.

  • نودها:

* httpRequest (فراخوانی API IP Quality Score)

* httpRequest (فراخوانی API IP)

* if (هدر Authentication-Results؟)

  • جزئیات نود:

* httpRequest (فراخوانی API IP Quality Score)

* نقش: API IPQualityScore را با IP استخراج شده فراخوانی می‌کند تا داده‌های اعتبار، از جمله امتیاز تقلب و فعالیت اسپم را بازیابی کند.

* قالب URL: https://ipqualityscore.com/api/json/ip/API_KEY/{{ extractedfromip }}?strictness=1&allow_public_access_points=true&lighter_penalties=true

* ورودی: IP استخراج شده از مرحله قبل.

* خروجی: JSON با معیارهای اعتبار (به عنوان مثال، fraud_score).

* نکته: نیاز به کلید API دارد. از محدودیت‌های نرخ API، خطاهای شبکه و IPهای نامعتبر آگاه باشید.

* httpRequest (فراخوانی API IP)

* نقش: اطلاعات موقعیت جغرافیایی و سازمان را در مورد IP از ip-api.com درخواست می‌کند.

* قالب URL: http://ip-api.com/json/{{ extractedfromip }}

* ورودی: IP استخراج شده.

* خروجی: JSON با فیلدهایی مانند org, country, city.

* نکته: مشمول محدودیت‌های نرخ و خرابی احتمالی API است.

* if (هدر Authentication-Results؟)

* نقش: بررسی می‌کند که آیا هدر "Authentication-Results" در هدرهای ایمیل وجود دارد یا خیر.

* شرط: وجود هدر با نام "Authentication-Results" را بررسی می‌کند.

* شاخه True: به استخراج و ارزیابی نتایج احراز هویت از این هدر ادامه می‌دهد.

* شاخه False: به بررسی هدرهای احراز هویت دیگر (Received-SPF, DKIM-Signature, DMARC) ادامه می‌دهد.

* نکته: هدرهای گمشده یا بدشکل را مدیریت می‌کند.

---

۴. اعتبارسنجی هدر احراز هویت ایمیل

این مرحله حضور هدرهای احراز هویت SPF، DKIM و DMARC را تأیید کرده و محتوای آن‌ها را ارزیابی می‌کند تا مشروعیت ایمیل را تعیین کند.

  • نودها:

* code (استخراج هدر Authentication-Results)

* set (تعیین مقادیر احراز هویت)

* set (قالب‌بندی خروجی ترکیبی احراز هویت)

* if (هدر Received-SPF؟)

* code (استخراج هدر Received-SPF)

* aggregate (تجمیع هدرهای Received-SPF)

* set (تنظیم مقدار SPF)

* set (SPF یافت نشد)

* if (هدر DKIM-Signature؟)

* set (امضای DKIM یافت شد)

* set (امضای DKIM یافت نشد)

* if (هدر DMARC؟)

* code (استخراج هدر DMARC)

* set (تنظیم مقدار DMARC)

* set (هدر DMARC یافت نشد)

  • جزئیات نود:

* code (استخراج هدر Authentication-Results)

* نقش: هدرها را برای جداسازی هدر "Authentication-Results" فیلتر می‌کند.

* ورودی: آرایه هدرها.

* خروجی: آرایه‌ای از هدرهای "Authentication-Results".

* set (تعیین مقادیر احراز هویت)

* نقش: محتوای هدر "Authentication-Results" را تجزیه و تحلیل کرده و spfvalue, dkimvalue, و dmarcvalue را بر اساس کلماتی مانند "pass", "fail", "temperror", یا "neutral" تنظیم می‌کند.

* منطق: از تطابق زیررشته بدون حساسیت به بزرگی و کوچکی حروف استفاده می‌کند.

* خروجی: رشته‌های وضعیت احراز هویت برای SPF، DKIM و DMARC.

* نکته: محتوای هدر ناشناخته یا بدشکل را مدیریت می‌کند.

* set (قالب‌بندی خروجی ترکیبی احراز هویت)

* نقش: مقادیر احراز هویت را با اطلاعات IP و داده‌های اعتبار در یک شیء JSON ترکیبی جمع‌آوری می‌کند.

* فیلدهای گنجانده شده: spf, dkim, dmarc, initialIP, organization, country, city, recentSpamActivity, ipSenderReputation.

* نکته: مقادیر گمشده با رشته‌های پیش‌فرض جایگزین می‌شوند.

* if (هدر Received-SPF؟)

* نقش: حضور هدر "Received-SPF" را بررسی می‌کند.

* شاخه True: به استخراج و تجمیع هدرهای SPF ادامه می‌دهد.

* شاخه False: وضعیت SPF را "not found" تنظیم می‌کند.

* code (استخراج هدر Received-SPF)

* نقش: هدرها را برای استخراج تمام هدرهای "Received-SPF" فیلتر می‌کند.

* aggregate (تجمیع هدرهای Received-SPF)

* نقش: تمام داده‌های هدر SPF را در یک مجموعه داده واحد تجمیع می‌کند.

* set (تنظیم مقدار SPF)

* نقش: داده‌های تجمیع شده SPF را تجزیه و تحلیل کرده و spfvalue را بر اساس مقدار آخرین هدر به "pass", "fail", یا "unknown" تنظیم می‌کند.

* set (SPF یافت نشد)

* نقش: در صورت عدم وجود هدر SPF، spfvalue را "not found" تنظیم می‌کند.

* if (هدر DKIM-Signature؟)

* نقش: حضور هدر "DKIM-Signature" را بررسی می‌کند.

* set (امضای DKIM یافت شد)

* نقش: dkimvalue را به "found" تنظیم می‌کند.

* set (امضای DKIM یافت نشد)

* نقش: dkimvalue را به "not found" تنظیم می‌کند.

* if (هدر DMARC؟)

* نقش: حضور هدر "DMARC" را بررسی می‌کند.

* code (استخراج هدر DMARC)

* نقش: هدرها را برای استخراج هدر "DMARC" فیلتر می‌کند.

* set (تنظیم مقدار DMARC)

* نقش: dmarcvalue را بر اساس محتوای هدر DMARC (به عنوان مثال، "pass", "fail") تنظیم می‌کند.

* set (هدر DMARC یافت نشد)

* نقش: در صورت عدم وجود هدر DMARC، dmarcvalue را "not found" تنظیم می‌کند.

---

۵. تجمیع داده‌ها و قالب‌بندی خروجی

این مرحله نهایی تمام داده‌های جمع‌آوری شده را ادغام کرده و آن را برای خروجی، معمولاً از طریق پاسخ وب‌هوک، قالب‌بندی می‌کند.

  • نودها:

* merge (ادغام همه داده‌ها)

* httpRequest (پاسخ به وب‌هوک)

  • جزئیات نود:

* merge (ادغام همه داده‌ها)

* نقش: داده‌های اعتبار IP، نتایج احراز هویت و فراداده ایمیل اصلی را در یک شیء JSON واحد و جامع ترکیب می‌کند.

* ورودی: داده‌ها از مراحل اعتبار IP و اعتبارسنجی احراز هویت.

* خروجی: یک شیء JSON تلفیقی حاوی تمام اطلاعات تجزیه و تحلیل شده.

* httpRequest (پاسخ به وب‌هوک)

* نقش: نتایج تجزیه و تحلیل تلفیقی را به عنوان پاسخی به درخواست وب‌هوک اولیه ارسال می‌کند.

* پیکربندی: برای پاسخ به وب‌هوک ورودی پیکربندی شده است.

* ورودی: داده‌های JSON ادغام شده.

* خروجی: پاسخ HTTP حاوی نتایج تجزیه و تحلیل.

---

کاتالوگ Axeto.ai

این Workflow در کاتالوگ Axeto.ai موجود است. می‌توانید آن را مستقیماً در نمونه n8n خود پیدا و وارد کنید تا سریع شروع کنید.

---

سناریوهای استفاده

  • تشخیص فیشینگ: شناسایی ایمیل‌های مشکوک با تجزیه و تحلیل اعتبار IP و شکست‌های احراز هویت.
  • فیلتر کردن هرزنامه: بهبود تشخیص هرزنامه با ارزیابی مشروعیت فرستنده ایمیل.
  • نظارت بر به خطر افتادن حساب: شناسایی تصاحب احتمالی حساب با علامت‌گذاری ایمیل‌های ارسال شده از آدرس‌های IP غیرمعمول یا ایمیل‌هایی که احراز هویت را با شکست مواجه می‌کنند.
  • اتوماسیون عملیات امنیتی: خودکارسازی غربالگری اولیه ایمیل‌های مشکوک، کاهش بار کاری دستی برای تیم‌های امنیتی.

---

نیازمندی‌ها

  • نمونه n8n: یک نمونه در حال اجرای n8n.
  • حساب مایکروسافت ۳۶۵: برای ادغام Outlook (نیاز به راه‌اندازی OAuth2 دارد).
  • کلیدهای API:

* کلید API مایکروسافت ۳۶۵.

  • دسترسی شبکه: نمونه n8n باید بتواند به API مایکروسافت گراف، API مایکروسافت ۳۶۵ و ip-api.com دسترسی پیدا کند.

Nodeهای استفاده‌شده

سوالات متداول

این گردش کار n8n چه کاری انجام می‌دهد؟

این گردش کار به طور خودکار هدرهای ایمیل را تجزیه و تحلیل می‌کند تا اعتبار IP مبدأ را بررسی کرده و نشانه‌هایی از جعل هویت یا فیشینگ را شناسایی کند. همچنین احراز هویت ایمیل مانند SPF، DKIM و DMARC را اعتبارسنجی می‌کند.

چگونه این گردش کار داده‌های ایمیل را دریافت می‌کند؟

این گردش کار می‌تواند داده‌های ایمیل را از طریق ادغام با Microsoft Outlook (با استفاده از تریگر ایمیل جدید) یا با دریافت داده‌های هدر ایمیل از طریق یک وب‌هوک از سیستم‌های خارجی دریافت کند.

چه پارامترهای امنیتی در این گردش کار بررسی می‌شوند؟

این گردش کار اعتبار IP مبدأ را با استفاده از APIهای خارجی بررسی می‌کند و نتایج اعتبارسنجی پروتکل‌های احراز هویت ایمیل مانند SPF، DKIM و DMARC را تجزیه و تحلیل می‌کند.

workflowهای مرتبط

این workflow در کاتالوگ Axeto.ai بایگانی شده است. لایسنس اصلی متعلق به سازنده workflow است.