DMARC-Aggregatberichte sind die Rückkopplungsschleife, die DMARC funktionsfähig macht - doch sie kommen als dichtes XML an, das von Hand schwer zu lesen ist. Hier ist, was in einem solchen Bericht steckt und wie Sie darauf reagieren.
Was in einem Aggregatbericht steckt
Jeder Bericht (definiert durch RFC 7489) hat drei Teile: Metadaten, die angeben, wer ihn erzeugt hat und für welchen Zeitraum, die DMARC-Richtlinie, die Ihre Domain zu diesem Zeitpunkt veröffentlicht hatte, und eine Reihe von Einträgen. Jeder Eintrag steht für eine Quell-IP, die als Ihre Domain Mail versendet hat, mit der Nachrichtenzahl, den SPF- und DKIM-Ergebnissen, ob jedes Ergebnis mit der From-Domain ausgerichtet war, und der Behandlung (Disposition), die der Empfänger angewendet hat (zugestellt, in Quarantäne oder abgelehnt).
Die Felder, die am meisten zählen
- Quell-IP - welcher Server die Mail versendet hat. Der Analyzer löst den Reverse-DNS-Hostnamen auf, damit Sie Ihr CRM von einem unbekannten Fälscher unterscheiden können.
- Anzahl - wie viele Nachrichten diese Zeile repräsentiert. Eine fehlschlagende Zeile mit Tausenden von Nachrichten ist weitaus wichtiger als ein Einzelfall.
- SPF-/DKIM-Ergebnis + Ausrichtung - ein Bestehen schützt Sie nur, wenn es auch mit Ihrer From-Domain ausgerichtet ist; sehen Sie, wie die SPF-Ausrichtung funktioniert. "Bestanden, aber nicht ausgerichtet" ist kein DMARC-Bestehen.
- Disposition - was mit der Mail unter Ihrer aktuellen Richtlinie tatsächlich passiert ist.
Häufige Szenarien lesen
- Alles ausgerichtet und bestanden. Ihre legitimen Absender sind korrekt konfiguriert - sicher, Ihre Richtlinie zu verschärfen.
- Ihr eigener Absender besteht SPF, ist aber nicht ausgerichtet. Meist ein Drittanbieter-Dienst, der von seinem eigenen Return-Path sendet. Beheben Sie es mit einem benutzerdefinierten Return-Path oder DKIM-Signierung auf Ihrer Domain.
- Eine unbekannte IP versendet Volumen, das fehlschlägt. Das ist Spoofing - genau das, was die DMARC-Durchsetzung blockiert.
- SPF PermError. Ihr SPF-Eintrag überschreitet das 10-Lookup-Limit; AutoSPF flacht ihn ab, sodass diese Zeilen wieder bestehen - und räumt mit den verbreiteten Mythen über SPF-Flattening auf.
Berichte nutzen, um von p=none zu p=reject zu gelangen
Berichte existieren, damit Sie die Durchsetzung sicher erreichen können. Beginnen Sie bei p=none und lesen Sie Berichte, bis jede legitime Quelle ausgerichtete Bestehen zeigt. Wechseln Sie dann zu p=quarantine, achten Sie auf Ausfälle und schließlich zu p=reject. Der Analyzer trifft diese Einschätzung für einen einzelnen Bericht; validieren Sie die zugrunde liegenden Einträge unterwegs mit dem DMARC-Checker und dem SPF-Checker und sehen Sie den vollständigen Ablauf in unserem DMARC-Leitfaden.
Von einem Bericht zur kontinuierlichen Überwachung
Dieses Tool ist ideal, um einen einzelnen Bericht auf Abruf zu prüfen. Sobald Sie Dutzende pro Tag über mehrere Domains hinweg erhalten, skaliert das Lesen einzeln nicht mehr - unser Schwesterprodukt DMARC Report erfasst automatisch jeden Aggregat- und Forensikbericht und verfolgt Erfolgsraten im Zeitverlauf.