Raporty DMARC - jak je czytać i co z nich wynika

Raporty rua to pełna lista serwerów wysyłających z Twojej domeny. Jak czytać XML, czym jest alignment, jak odróżnić spoofing od forwardingu i kiedy zaostrzyć politykę.

Ustawiłeś rekord DMARC z adresem rua i skrzynka zaczęła się zapełniać załącznikami XML od Google, Microsoftu i dziesiątek innych serwerów? Gratulacje - właśnie dostajesz najcenniejsze darmowe dane o swojej poczcie, jakie istnieją: pełną listę serwerów wysyłających w imieniu Twojej domeny, razem z informacją, czy przechodzą uwierzytelnienie. Problem w tym, że surowy XML jest nieczytelny, a bez zrozumienia kilku pojęć raporty ląduje się w koszu. Ten przewodnik uczy je czytać - i, co ważniejsze, wyciągać z nich decyzje.

Po co w ogóle raporty DMARC

DMARC bez raportów to lot bez przyrządów. Rekord z polityką mówi światu, co robić z wiadomościami, które nie przejdą uwierzytelnienia - ale skąd masz wiedzieć, które wiadomości nie przechodzą? Wysyłasz pocztę nie tylko z programu pocztowego: wysyła ją sklep, system faktur, newsletter, formularz na stronie, CRM. Każde z tych źródeł musi być poprawnie wpisane w SPF i podpisywać DKIM - a raporty są jedynym miejscem, w którym widzisz je wszystkie naraz, oczami odbiorców.

Raporty odpowiadają na trzy pytania:

  • Kto wysyła z mojej domeny? - w tym źródła, o których zapomniałeś, i te, których nigdy nie autoryzowałeś (spoofing).
  • Czy legalne źródła przechodzą uwierzytelnienie? - zanim zaostrzysz politykę i zaczniesz gubić własne faktury.
  • Czy ktoś podszywa się pod moją domenę? - i w jakiej skali.

Podstawy samych mechanizmów - czym są SPF, DKIM i DMARC i jak je skonfigurować - opisuje osobny przewodnik; tutaj zakładamy, że rekordy już masz.

rua i ruf: dwa rodzaje raportów

W rekordzie DMARC można podać dwa adresy raportowe:

rua (raporty zbiorcze) - to te właściwe. Każdy większy odbiorca raz na dobę wysyła XML z podsumowaniem: z jakich adresów IP przyszły wiadomości z Twojej domeny, ile ich było i jak wypadło uwierzytelnienie. Bez treści wiadomości, bez adresów odbiorców - czysta statystyka.

ruf (raporty szczegółowe) - pojedyncze zgłoszenia konkretnych niepowodzeń. Brzmi kusząco, ale w praktyce większość dużych dostawców w ogóle ich nie wysyła (względy prywatności), a te, które przychodzą, rzadko wnoszą coś ponad rua. Można pominąć bez straty.

Przykładowy rekord z raportowaniem:

v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl

Praktyczna rada: załóż na raporty osobny alias albo skrzynkę. Przy domenie o umiarkowanym ruchu przychodzi kilka-kilkanaście raportów dziennie i nie chcesz ich między fakturami. Czym różni się alias od skrzynki - wyjaśniamy tutaj.

Anatomia raportu: co jest w środku XML

Raport przychodzi jako spakowany XML (zip lub gz). Po rozpakowaniu struktura wygląda tak (skróty):

  • report_metadata - kto raportuje (np. google.com) i za jaki okres,
  • policy_published - Twoja polityka, tak jak odczytał ją raportujący (świetny test, czy rekord w DNS jest tym, czym myślisz),
  • record - i tu jest mięso; po jednym bloku na każdą kombinację źródłowego IP i wyniku.

Pojedynczy blok record czyta się tak:

  • source_ip - serwer, który dostarczył wiadomości,
  • count - ile wiadomości z tego IP w okresie raportu,
  • policy_evaluated - wynik końcowy: dkim pass/fail, spf pass/fail oraz disposition (co odbiorca zrobił: none / quarantine / reject),
  • auth_results - wyniki surowe z domenami, dla których liczono SPF i DKIM.

Najważniejsze pojęcie: alignment (zgodność domen). DMARC nie pyta tylko „czy SPF przeszedł", ale „czy przeszedł dla TEJ domeny, która widnieje w polu Od". Wiadomość wysłana przez zewnętrzny system potrafi mieć poprawny SPF dla domeny technicznej dostawcy i jednocześnie oblewać DMARC, bo domena z pola Od się nie zgadza. Dlatego w auth_results patrz nie tylko na pass/fail, ale na to, dla jakiej domeny jest ten pass. Do zaliczenia DMARC wystarczy zgodność jednego mechanizmu: SPF albo DKIM.

Nie czytaj XML gołym okiem: narzędzia

Przy kilku raportach dziennie ręczne otwieranie XML szybko traci sens. Sensowne opcje:

  • Parsery online - wklejasz lub wgrywasz plik, dostajesz czytelną tabelę. Dobre na początek i do jednorazowych analiz.
  • Usługi agregujące (darmowe progi mają m.in. Postmark DMARC Digests, dmarcian, EasyDMARC) - podajesz ich adres w rua, one zbierają wszystko i pokazują wykresy per źródło. Najwygodniejsza droga dla firmy bez działu IT.
  • Własny parser - przy większej skali; poza zakresem tego tekstu.

Uwaga praktyczna: adres rua może wskazywać na obcą domenę (tak działają usługi agregujące) - odbiorcy sprawdzają wtedy specjalny rekord autoryzacyjny po stronie usługi, to standardowy i bezpieczny mechanizm.

Analiza w praktyce: od danych do decyzji

Schemat, według którego przechodzimy raporty klientów:

Krok 1: posortuj źródła po liczbie wiadomości. Na górze zobaczysz swój serwer pocztowy i główne systemy wysyłkowe. Te źródła muszą mieć pass - jeśli którekolwiek duże źródło oblewa, napraw to przed czymkolwiek innym (dopisz do SPF, włącz podpisywanie DKIM u dostawcy usługi).

Krok 2: zidentyfikuj ogon. Pojedyncze wiadomości z egzotycznych IP z fail to zwykle spoofing - ktoś wstawia Twoją domenę w pole Od. To nie włamanie i nie Twój błąd; to dokładnie to, przed czym DMARC ma chronić. Ich obecność to argument ZA zaostrzeniem polityki, nie powód do paniki.

Krok 3: sprawdź źródła, których nie rozpoznajesz, a które przechodzą. Forwarding (przekazywanie poczty przez odbiorców) potrafi wyglądać jak obce źródło z pass po DKIM i fail po SPF - to normalne, podpis DKIM przeżywa przekazanie, SPF nie. Jeśli źródło przechodzi po DKIM z Twoją domeną, jest w porządku.

Krok 4: dopiero przy czystych danych zaostrzaj politykę. Ścieżka: p=none (obserwacja) - po 2-4 tygodniach czystych raportów p=quarantine (najlepiej z pct na początek) - docelowo p=reject. Zaostrzenie polityki bez przejrzenia raportów to rosyjska ruletka: pierwsza ofiara to zwykle własny system faktur, o którym nikt nie pamiętał.

Typowe znaleziska i co z nimi zrobić

Obraz w raporcieCo to jestDziałanie
główny serwer: SPF pass, DKIM passzdrowa konfiguracjanic - tak ma być
system newslettera: SPF pass dla ich domeny, DKIM brak, DMARC failbrak zgodności domenwłącz u dostawcy podpisywanie DKIM Twoją domeną (ich instrukcja „domain authentication")
sklep/CRM na VPS: wszystko failźródło niedopisane do SPF, bez DKIMdopisz IP/include do SPF albo przepnij wysyłkę przez uwierzytelniony SMTP
obce IP, kilka sztuk, fail, disposition nonespoofing przy polityce noneplan zaostrzenia polityki
znane IP odbiorców, DKIM pass, SPF failforwardingnic - DKIM ratuje zgodność
policy_published inne niż Twój rekordstary rekord w cache lub literówkasprawdź rekord i poczekaj na propagację

Bieżącą poprawność rekordów - zanim jeszcze przyjdą raporty - sprawdzisz naszym darmowym testem SPF, DKIM i DMARC. A jeśli mimo pass wiadomości lądują w spamie, to już temat reputacji i treści - opisany w poradniku dlaczego maile trafiają do spamu.

Rytm pracy: ile to trwa

Realny harmonogram dla firmowej domeny: pierwsze raporty przychodzą w ciągu 24-48 godzin od dodania rua. Tydzień pierwszy to inwentaryzacja źródeł i naprawa dużych. Tygodnie 2-4 to obserwacja, czy nic legalnego nie oblewa. Potem quarantine, kolejne 2 tygodnie obserwacji, reject. Po osiągnięciu reject raportów nie wyłączaj - to Twój system wczesnego ostrzegania: nowa usługa podpięta przez kogoś w firmie bez dopisania do SPF pokaże się w raportach, zanim klienci zaczną dzwonić, że faktury nie dochodzą.

Podsumowanie

Raporty DMARC to inwentaryzacja wszystkich nadawców Twojej domeny, robiona codziennie i za darmo przez największe serwery pocztowe świata. Klucz do ich czytania: Reporting-MTA i source_ip mówią kto, count mówi ile, a zgodność domen (alignment) - nie sam pass/fail - rozstrzyga wynik. Zbieraj przez usługę agregującą, napraw duże źródła, zignoruj szum forwardingu, zaostrzaj politykę etapami i nigdy w ciemno.

Na naszym hostingu poczty SPF, DKIM i DMARC konfigurujemy automatycznie dla każdej domeny, a przy przejściu na quarantine/reject pomagamy przeanalizować raporty - to standardowa część opieki, nie płatny dodatek.

Powiązane poradniki

Wszystkie poradniki z kategorii: Domeny, DNS i poczta

Powiązane usługi McProdukt

Zobacz również