Sprawdzenie DMARC pobiera rekord TXT _dmarc dla Państwa domeny i rozkłada na części to, co nakazuje odbiorcom. Oto jak odczytać ten wynik i zadziałać na częściach, które mają największe znaczenie.
Jak odczytać wyniki sprawdzenia DMARC
Walidator raportuje cztery rzeczy: czy istnieje ważny rekord v=DMARC1, politykę egzekwowania (p=), tryb wyrównania dla SPF i DKIM oraz to, gdzie wysyłane są raporty (rua/ruf). Zdrowy wynik ma jeden rekord, politykę silniejszą niż none oraz co najmniej adres raportowania zbiorczego, dzięki czemu mają Państwo wgląd w to, kto wysyła jako Państwa domena.
Trzy polityki DMARC: none, quarantine, reject
p=none- tylko monitorowanie. Wadliwa poczta jest nadal dostarczana; zbierają Państwo jedynie raporty. To punkt wyjścia, a nie cel.p=quarantine- wadliwa poczta trafia do spamu/wiadomości-śmieci. Pierwszy realny krok egzekwowania.p=reject- wadliwa poczta jest blokowana wprost. To cel i to, co zatrzymuje podszywanie się pod domenę.
Właściwe wdrożenie to none → quarantine → reject, przechodząc wyżej dopiero, gdy raporty pokażą, że każdy legalny nadawca przechodzi. Pozostawanie na p=none w nieskończoność to najczęstszy błąd DMARC - nie oferuje żadnej ochrony.
Wyrównanie SPF i DKIM: dlaczego DMARC zawodzi, mimo że SPF przechodzi
DMARC nie sprawdza jedynie, czy SPF lub DKIM przeszły - sprawdza, czy wyrównują się z domeną w widocznym adresie From. Wiadomość może przejść SPF dla własnej domeny usługi wysyłkowej, a mimo to nie przejść DMARC, ponieważ ta domena nie pasuje do Państwa nagłówka From. Tagi aspf i adkim kontrolują, jak ścisłe musi być to dopasowanie: r (relaxed) dopuszcza subdomeny, s (strict) wymaga dokładnego dopasowania; nasz przewodnik po zrozumieniu wyrównania SPF wyjaśnia tę różnicę dogłębnie. Gdy ważny rekord SPF nadal nie przechodzi DMARC, niemal zawsze przyczyną jest brak wyrównania - a przechodzący, wyrównany rekord SPF zależy od tego, by Państwa SPF był w pierwszej kolejności poprawny.
Częste błędy konfiguracji DMARC
- Brak rekordu lub zły host. Rekord musi znajdować się pod
_dmarc.yourdomain.com, a nie w domenie głównej. - Dwa rekordy DMARC. Dozwolony jest tylko jeden; drugi unieważnia oba.
- Utknięcie na
p=none. Monitorowanie w nieskończoność nie zapewnia żadnego egzekwowania. - Brak adresu
rua. Bez raportów zbiorczych egzekwują Państwo na ślepo.
Raporty zbiorcze a forensyczne
Raporty zbiorcze (rua) to codzienne podsumowania XML każdego źródła wysyłającego jako Państwa domena oraz tego, czy przeszło - tu znajdą Państwo nieautoryzowanych nadawców i potwierdzą, że własni są wyrównani. Raporty forensyczne (ruf) przechwytują pojedyncze wadliwe wiadomości do głębszego dochodzenia. Aby zamienić surowy XML w coś czytelnego, nasz siostrzany produkt DMARC Report parsuje go i wizualizuje za Państwa.
DMARC, SPF i DKIM działają razem
DMARC to warstwa polityki na wierzchu dwóch kontroli: SPF (serwer wysyłający) i DKIM (podpis potwierdzający, że wiadomość nie została zmieniona). Ponieważ egzekwowanie DMARC wymaga przechodzącego, wyrównanego wyniku SPF, utrzymywanie Państwa rekordu SPF w ważności i poniżej limitu 10 zapytań jest fundamentalne - AutoSPF zajmuje się tym automatycznie. Pełny obraz znajdą Państwo w naszym przewodniku po DMARC.