DMARC-aggregatierapporten vormen de feedbackloop die DMARC laat werken - maar ze komen binnen als dichte XML die met de hand lastig te lezen is. Hier leest u wat er in zo'n rapport staat en hoe u ernaar handelt.
Wat er in een aggregatierapport staat
Elk rapport (gedefinieerd door RFC 7489) heeft drie delen: metadata die aangeeft wie het genereerde en het datumbereik, het DMARC-beleid dat uw domein op dat moment publiceerde, en een set records. Elk record staat voor één bron-IP dat mail als uw domein verstuurde, met het aantal berichten, de SPF- en DKIM-resultaten, of elk resultaat uitlijnde met het From-domein, en de dispositie die de ontvanger toepaste (bezorgd, in quarantaine geplaatst of geweigerd).
De velden die het meest tellen
- Bron-IP - welke server de mail verstuurde. De analyzer resolvet de reverse-DNS-hostnaam zodat u uw CRM van een onbekende spoofer kunt onderscheiden.
- Aantal - hoeveel berichten die rij vertegenwoordigt. Een falende rij die duizenden berichten verstuurt telt veel zwaarder dan een eenmalig geval.
- SPF-/DKIM-resultaat + uitlijning - een pass beschermt u alleen als deze ook uitlijnt met uw From-domein; zie hoe SPF-uitlijning werkt. "Geslaagd maar niet uitgelijnd" is geen DMARC-pass.
- Dispositie - wat er onder uw huidige beleid daadwerkelijk met de mail is gebeurd.
Veelvoorkomende scenario's lezen
- Alles uitgelijnd en geslaagd. Uw legitieme verzenders zijn correct geconfigureerd - veilig om uw beleid aan te scherpen.
- Uw eigen verzender slaagt voor SPF maar is niet uitgelijnd. Meestal een externe dienst die vanaf zijn eigen return-path verstuurt. Los het op met een aangepaste return-path of DKIM-ondertekening op uw domein.
- Een onbekend IP dat volume verstuurt en faalt. Dat is spoofing - precies wat DMARC-handhaving blokkeert.
- SPF PermError. Uw SPF-record overschrijdt de limiet van 10 lookups; AutoSPF flattent het zodat die rijen weer gaan slagen - en ruimt de bekende mythes over SPF-flattening op.
Rapporten gebruiken om van p=none naar p=reject te gaan
Rapporten bestaan zodat u veilig handhaving kunt bereiken. Begin bij p=none en lees rapporten tot elke legitieme bron uitgelijnde passes toont. Ga daarna naar p=quarantine, let op uitval, en tot slot p=reject. De analyzer helpt u die afweging voor één rapport te maken; valideer de onderliggende records met de DMARC-checker en SPF-checker terwijl u vordert, en bekijk de volledige route in onze DMARC-gids.
Van één rapport naar doorlopende monitoring
Deze tool is ideaal om op aanvraag één rapport te inspecteren. Zodra u er tientallen per dag over meerdere domeinen ontvangt, houdt ze één voor één lezen geen stand meer - ons zusterproduct DMARC Report verwerkt automatisch elk aggregatie- en forensisch rapport en volgt slagingspercentages door de tijd heen.