Zbiorcze raporty DMARC to pętla informacji zwrotnej, dzięki której DMARC działa - ale docierają w postaci gęstego XML-a, który trudno odczytać ręcznie. Oto co się w nim znajduje i jak na tej podstawie działać.
Co zawiera raport zbiorczy
Każdy raport (zdefiniowany przez RFC 7489) ma trzy części: metadane wskazujące, kto go wygenerował i jaki jest zakres dat, politykę DMARC, którą Państwa domena publikowała w danym momencie, oraz zestaw rekordów. Każdy rekord reprezentuje jeden źródłowy adres IP, który wysyłał pocztę jako Państwa domena, wraz z liczbą wiadomości, wynikami SPF i DKIM, informacją, czy każdy wynik był wyrównany z domeną From, oraz decyzją (disposition), którą zastosował odbiorca (dostarczona, poddana kwarantannie lub odrzucona).
Pola, które mają największe znaczenie
- Źródłowy adres IP - który serwer wysłał pocztę. Analizator rozwiązuje jego nazwę hosta z odwrotnego DNS, dzięki czemu odróżnią Państwo swój CRM od nieznanego podszywacza.
- Liczba (Count) - ile wiadomości reprezentuje dany wiersz. Zawodzący wiersz wysyłający tysiące wiadomości ma znacznie większe znaczenie niż pojedynczy przypadek.
- Wynik SPF / DKIM + wyrównanie - przejście chroni Państwa tylko wtedy, gdy jest też wyrównane z Państwa domeną From; zobacz, jak działa wyrównanie SPF. "Przeszedł, ale niewyrównany" nie jest przejściem DMARC.
- Decyzja (Disposition) - co faktycznie stało się z pocztą przy Państwa obecnej polityce.
Odczytywanie typowych scenariuszy
- Wszystko wyrównane i przechodzi. Państwa legalni nadawcy są poprawnie skonfigurowani - można bezpiecznie zaostrzyć politykę.
- Państwa własny nadawca przechodzi SPF, ale jest niewyrównany. Zwykle usługa zewnętrzna wysyłająca z własnego return-path. Można to naprawić niestandardowym return-path lub podpisywaniem DKIM we własnej domenie.
- Nieznany adres IP wysyłający wolumen, który zawodzi. To podszywanie się - dokładnie to, co blokuje egzekwowanie DMARC.
- SPF PermError. Państwa rekord SPF przekracza limit 10 zapytań; AutoSPF spłaszcza go, dzięki czemu te wiersze zaczynają przechodzić - i rozwiewa powszechne mity o SPF flattening.
Wykorzystanie raportów do przejścia z p=none na p=reject
Raporty istnieją po to, aby mogli Państwo bezpiecznie dojść do egzekwowania. Zaczyna się od p=none i czyta raporty, aż każde legalne źródło wykazuje wyrównane przejścia. Następnie przechodzi się do p=quarantine, obserwuje ewentualne skutki uboczne, a na koniec do p=reject. Analizator podejmuje tę ocenę dla pojedynczego raportu; w miarę postępów należy weryfikować rekordy bazowe za pomocą weryfikatora DMARC i weryfikatora SPF, a pełną progresję opisujemy w naszym przewodniku po DMARC.
Od jednego raportu do ciągłego monitorowania
To narzędzie idealnie nadaje się do sprawdzania pojedynczego raportu na żądanie. Gdy zaczną Państwo otrzymywać dziesiątki raportów dziennie w wielu domenach, czytanie ich pojedynczo przestaje się skalować - nasz produkt siostrzany DMARC Report automatycznie przyjmuje każdy raport zbiorczy i forensyczny oraz śledzi wskaźniki przejścia w czasie.