Raporty rua to pełna lista serwerów wysyłających z Twojej domeny. Jak czytać XML, czym jest alignment, jak odróżnić spoofing od forwardingu i kiedy zaostrzyć politykę.
Ustawiłeś rekord DMARC z adresem rua i skrzynka zaczęła się zapełniać załącznikami XML od Google, Microsoftu i dziesiątek innych serwerów? Gratulacje - właśnie dostajesz najcenniejsze darmowe dane o swojej poczcie, jakie istnieją: pełną listę serwerów wysyłających w imieniu Twojej domeny, razem z informacją, czy przechodzą uwierzytelnienie. Problem w tym, że surowy XML jest nieczytelny, a bez zrozumienia kilku pojęć raporty ląduje się w koszu. Ten przewodnik uczy je czytać - i, co ważniejsze, wyciągać z nich decyzje.
DMARC bez raportów to lot bez przyrządów. Rekord z polityką mówi światu, co robić z wiadomościami, które nie przejdą uwierzytelnienia - ale skąd masz wiedzieć, które wiadomości nie przechodzą? Wysyłasz pocztę nie tylko z programu pocztowego: wysyła ją sklep, system faktur, newsletter, formularz na stronie, CRM. Każde z tych źródeł musi być poprawnie wpisane w SPF i podpisywać DKIM - a raporty są jedynym miejscem, w którym widzisz je wszystkie naraz, oczami odbiorców.
Raporty odpowiadają na trzy pytania:
Podstawy samych mechanizmów - czym są SPF, DKIM i DMARC i jak je skonfigurować - opisuje osobny przewodnik; tutaj zakładamy, że rekordy już masz.
W rekordzie DMARC można podać dwa adresy raportowe:
rua (raporty zbiorcze) - to te właściwe. Każdy większy odbiorca raz na dobę wysyła XML z podsumowaniem: z jakich adresów IP przyszły wiadomości z Twojej domeny, ile ich było i jak wypadło uwierzytelnienie. Bez treści wiadomości, bez adresów odbiorców - czysta statystyka.
ruf (raporty szczegółowe) - pojedyncze zgłoszenia konkretnych niepowodzeń. Brzmi kusząco, ale w praktyce większość dużych dostawców w ogóle ich nie wysyła (względy prywatności), a te, które przychodzą, rzadko wnoszą coś ponad rua. Można pominąć bez straty.
Przykładowy rekord z raportowaniem:
v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl
Praktyczna rada: załóż na raporty osobny alias albo skrzynkę. Przy domenie o umiarkowanym ruchu przychodzi kilka-kilkanaście raportów dziennie i nie chcesz ich między fakturami. Czym różni się alias od skrzynki - wyjaśniamy tutaj.
Raport przychodzi jako spakowany XML (zip lub gz). Po rozpakowaniu struktura wygląda tak (skróty):
Pojedynczy blok record czyta się tak:
Najważniejsze pojęcie: alignment (zgodność domen). DMARC nie pyta tylko „czy SPF przeszedł", ale „czy przeszedł dla TEJ domeny, która widnieje w polu Od". Wiadomość wysłana przez zewnętrzny system potrafi mieć poprawny SPF dla domeny technicznej dostawcy i jednocześnie oblewać DMARC, bo domena z pola Od się nie zgadza. Dlatego w auth_results patrz nie tylko na pass/fail, ale na to, dla jakiej domeny jest ten pass. Do zaliczenia DMARC wystarczy zgodność jednego mechanizmu: SPF albo DKIM.
Przy kilku raportach dziennie ręczne otwieranie XML szybko traci sens. Sensowne opcje:
Uwaga praktyczna: adres rua może wskazywać na obcą domenę (tak działają usługi agregujące) - odbiorcy sprawdzają wtedy specjalny rekord autoryzacyjny po stronie usługi, to standardowy i bezpieczny mechanizm.
Schemat, według którego przechodzimy raporty klientów:
Krok 1: posortuj źródła po liczbie wiadomości. Na górze zobaczysz swój serwer pocztowy i główne systemy wysyłkowe. Te źródła muszą mieć pass - jeśli którekolwiek duże źródło oblewa, napraw to przed czymkolwiek innym (dopisz do SPF, włącz podpisywanie DKIM u dostawcy usługi).
Krok 2: zidentyfikuj ogon. Pojedyncze wiadomości z egzotycznych IP z fail to zwykle spoofing - ktoś wstawia Twoją domenę w pole Od. To nie włamanie i nie Twój błąd; to dokładnie to, przed czym DMARC ma chronić. Ich obecność to argument ZA zaostrzeniem polityki, nie powód do paniki.
Krok 3: sprawdź źródła, których nie rozpoznajesz, a które przechodzą. Forwarding (przekazywanie poczty przez odbiorców) potrafi wyglądać jak obce źródło z pass po DKIM i fail po SPF - to normalne, podpis DKIM przeżywa przekazanie, SPF nie. Jeśli źródło przechodzi po DKIM z Twoją domeną, jest w porządku.
Krok 4: dopiero przy czystych danych zaostrzaj politykę. Ścieżka: p=none (obserwacja) - po 2-4 tygodniach czystych raportów p=quarantine (najlepiej z pct na początek) - docelowo p=reject. Zaostrzenie polityki bez przejrzenia raportów to rosyjska ruletka: pierwsza ofiara to zwykle własny system faktur, o którym nikt nie pamiętał.
| Obraz w raporcie | Co to jest | Działanie |
|---|---|---|
| główny serwer: SPF pass, DKIM pass | zdrowa konfiguracja | nic - tak ma być |
| system newslettera: SPF pass dla ich domeny, DKIM brak, DMARC fail | brak zgodności domen | włącz u dostawcy podpisywanie DKIM Twoją domeną (ich instrukcja „domain authentication") |
| sklep/CRM na VPS: wszystko fail | źródło niedopisane do SPF, bez DKIM | dopisz IP/include do SPF albo przepnij wysyłkę przez uwierzytelniony SMTP |
| obce IP, kilka sztuk, fail, disposition none | spoofing przy polityce none | plan zaostrzenia polityki |
| znane IP odbiorców, DKIM pass, SPF fail | forwarding | nic - DKIM ratuje zgodność |
| policy_published inne niż Twój rekord | stary rekord w cache lub literówka | sprawdź rekord i poczekaj na propagację |
Bieżącą poprawność rekordów - zanim jeszcze przyjdą raporty - sprawdzisz naszym darmowym testem SPF, DKIM i DMARC. A jeśli mimo pass wiadomości lądują w spamie, to już temat reputacji i treści - opisany w poradniku dlaczego maile trafiają do spamu.
Realny harmonogram dla firmowej domeny: pierwsze raporty przychodzą w ciągu 24-48 godzin od dodania rua. Tydzień pierwszy to inwentaryzacja źródeł i naprawa dużych. Tygodnie 2-4 to obserwacja, czy nic legalnego nie oblewa. Potem quarantine, kolejne 2 tygodnie obserwacji, reject. Po osiągnięciu reject raportów nie wyłączaj - to Twój system wczesnego ostrzegania: nowa usługa podpięta przez kogoś w firmie bez dopisania do SPF pokaże się w raportach, zanim klienci zaczną dzwonić, że faktury nie dochodzą.
Raporty DMARC to inwentaryzacja wszystkich nadawców Twojej domeny, robiona codziennie i za darmo przez największe serwery pocztowe świata. Klucz do ich czytania: Reporting-MTA i source_ip mówią kto, count mówi ile, a zgodność domen (alignment) - nie sam pass/fail - rozstrzyga wynik. Zbieraj przez usługę agregującą, napraw duże źródła, zignoruj szum forwardingu, zaostrzaj politykę etapami i nigdy w ciemno.
Na naszym hostingu poczty SPF, DKIM i DMARC konfigurujemy automatycznie dla każdej domeny, a przy przejściu na quarantine/reject pomagamy przeanalizować raporty - to standardowa część opieki, nie płatny dodatek.
Wszystkie poradniki z kategorii: Domeny, DNS i poczta