Los informes agregados de DMARC son el bucle de retroalimentación que hace funcionar a DMARC, pero llegan como XML denso, difícil de leer a mano. Esto es lo que contiene uno y cómo actuar en consecuencia.
Qué contiene un informe agregado
Cada informe (definido por la RFC 7489) tiene tres partes: los metadatos que identifican quién lo generó y el rango de fechas, la política DMARC que su dominio publicaba en ese momento y un conjunto de registros. Cada registro representa una IP de origen que envió correo en nombre de su dominio, con el número de mensajes, los resultados de SPF y DKIM, si cada resultado se alineó con el dominio From, y la disposición que aplicó el receptor (entregado, en cuarentena o rechazado).
Los campos que más importan
- IP de origen: qué servidor envió el correo. El analizador resuelve su nombre de host de DNS inverso para que pueda distinguir su CRM de un suplantador desconocido.
- Recuento: cuántos mensajes representa esa fila. Una fila con fallos que envía miles de mensajes importa mucho más que un caso aislado.
- Resultado de SPF / DKIM + alineación: un pase solo le protege si además se alinea con su dominio From; vea cómo funciona la alineación de SPF. "Pasó pero sin alineación" no es un pase de DMARC.
- Disposición: lo que realmente le ocurrió al correo con su política actual.
Interpretar escenarios habituales
- Todo alineado y pasando. Sus remitentes legítimos están configurados correctamente: puede reforzar su política con seguridad.
- Su propio remitente pasa SPF pero no está alineado. Normalmente es un servicio de terceros que envía desde su propio return-path. Corríjalo con un return-path personalizado o firma DKIM en su dominio.
- Una IP desconocida enviando volumen que falla. Eso es suplantación: exactamente lo que bloquea la aplicación de DMARC.
- PermError de SPF. Su registro SPF supera el límite de 10 consultas; AutoSPF lo aplana para que esas filas empiecen a pasar, y aclara los mitos habituales sobre el SPF flattening.
Usar los informes para pasar de p=none a p=reject
Los informes existen para que pueda alcanzar la aplicación con seguridad. Empiece en p=none y lea los informes hasta que cada fuente legítima muestre pases alineados. Después pase a p=quarantine, vigile las consecuencias y finalmente a p=reject. El analizador toma esa decisión para un solo informe; valide los registros subyacentes con el verificador de DMARC y el verificador de SPF a medida que avanza, y consulte la progresión completa en nuestra guía de DMARC.
De un solo informe a la monitorización continua
Esta herramienta es ideal para inspeccionar un único informe bajo demanda. Una vez que reciba docenas al día en varios dominios, leerlos de uno en uno deja de escalar; nuestro producto hermano DMARC Report ingiere cada informe agregado y forense automáticamente y realiza un seguimiento de las tasas de aprobación a lo largo del tiempo.