Os relatórios agregados DMARC são o ciclo de feedback que faz o DMARC funcionar - mas chegam como XML denso, difícil de ler manualmente. Veja o que há dentro de um deles e como agir a partir disso.
O Que Há Dentro de um Relatório Agregado
Cada relatório (definido pela RFC 7489) tem três partes: metadados identificando quem o gerou e o intervalo de datas, a política DMARC que seu domínio publicou na época e um conjunto de registros. Cada registro representa um IP de origem que enviou e-mails como seu domínio, com a contagem de mensagens, os resultados de SPF e DKIM, se cada resultado estava alinhado com o domínio From e a disposição que o receptor aplicou (entregue, colocado em quarentena ou rejeitado).
Os Campos Que Mais Importam
- IP de origem - qual servidor enviou o e-mail. O analisador resolve seu hostname de DNS reverso para que você distinga seu CRM de um falsificador desconhecido.
- Contagem - quantas mensagens aquela linha representa. Uma linha em falha enviando milhares de mensagens importa muito mais do que um caso isolado.
- Resultado de SPF / DKIM + alinhamento - uma passagem só protege você se também estiver alinhada com o seu domínio From; veja como o alinhamento SPF funciona. "Passou, mas não alinhado" não é uma passagem no DMARC.
- Disposição - o que de fato aconteceu com o e-mail sob a sua política atual.
Lendo Cenários Comuns
- Tudo alinhado e passando. Seus remetentes legítimos estão configurados corretamente - seguro para reforçar sua política.
- Seu próprio remetente passa no SPF, mas não está alinhado. Geralmente um serviço terceirizado enviando a partir do seu próprio return-path. Corrija com um return-path personalizado ou assinatura DKIM no seu domínio.
- Um IP desconhecido enviando volume e falhando. Isso é falsificação - exatamente o que a aplicação do DMARC bloqueia.
- SPF PermError. Seu registro SPF ultrapassa o limite de 10 consultas; o AutoSPF o achata para que essas linhas comecem a passar - e esclarece os mitos comuns sobre SPF flattening.
Usando Relatórios para Passar de p=none a p=reject
Os relatórios existem para que você possa chegar à aplicação com segurança. Comece em p=none e leia os relatórios até que cada fonte legítima mostre passagens alinhadas. Depois passe para p=quarantine, observe as consequências e finalmente p=reject. O analisador faz esse julgamento para um único relatório; valide os registros subjacentes com o verificador DMARC e o verificador SPF conforme avança, e veja a progressão completa em nosso guia sobre DMARC.
De Um Relatório ao Monitoramento Contínuo
Esta ferramenta é ideal para inspecionar um único relatório sob demanda. Quando você começar a receber dezenas por dia em vários domínios, lê-los um a um deixa de escalar - nosso produto irmão DMARC Report processa automaticamente cada relatório agregado e forense e acompanha as taxas de aprovação ao longo do tempo.