- Wie oft werden DMARC-Berichte gesendet?
- Aggregatberichte kommen etwa einmal täglich. Jeder Mailbox-Anbieter, der Post empfängt, die angeblich von Ihrer Domain stammt, fasst die Aktivität eines Tages in einer XML-Zusammenfassung zusammen, die an Ihre rua-Adresse gesendet wird — bei mehreren großen Anbietern erhalten Sie also täglich eine Handvoll davon. Das Intervall wird über das ri-Tag angefordert (Standard 86400 Sekunden, also 24 Stunden), auch wenn die meisten Empfänger ohnehin täglich senden. Fehler-/Forensikberichte (ruf) sind anders: Sie werden nahezu in Echtzeit für jede fehlschlagende Nachricht erzeugt, aber die meisten großen Anbieter senden sie überhaupt nicht.
- Aggregat- vs. Fehler- (Forensik-)Berichte — worin liegt der Unterschied?
- Aggregatberichte (rua) sind regelmäßige XML-Zusammenfassungen mit Zählungen pro Quell-IP, der angewendeten Disposition und den SPF-/DKIM-Ausrichtungsergebnissen — ohne Nachrichteninhalt oder Empfänger. Sie zeigen, wer in Ihrem Namen sendet und ob die Authentifizierung erfolgt. Fehler-/Forensikberichte (ruf) beziehen sich auf einzelne Nachrichten und kommen nahezu in Echtzeit; sie enthalten geschwärzte Details auf Nachrichtenebene (Header, das fehlgeschlagene Authentifizierungsergebnis, die Quell-IP), um einem einzelnen Fehler auf den Grund zu gehen. Aggregatberichte werden breit versendet; Forensikberichte sind selten, da Google, Microsoft und die meisten anderen sie aus Datenschutzgründen nicht senden.
- Was ist das fo-Tag?
- fo (failure reporting options) steuert, wann ein Fehler-/Forensikbericht erzeugt wird, und greift nur, wenn Sie eine ruf-Adresse festlegen. fo=0 (der Standard) meldet nur, wenn sowohl SPF als auch DKIM keine ausgerichtete Bestätigung liefern; fo=1 (empfohlen) meldet, wenn eines von beiden die Ausrichtung nicht besteht; fo=d meldet bei einem Fehler der DKIM-Signatur; fo=s bei einem SPF-Fehler. Sie können sie kombinieren, zum Beispiel fo=1:d:s. Auf Aggregatberichte hat es keine Auswirkung.
- Was steht in einem Aggregatbericht und wie lese ich ihn?
- Der Kopf zeigt, wer den Bericht erstellt hat, den Zeitraum und Ihre veröffentlichte Richtlinie (p, sp, pct, adkim, aspf). Jede Zeile steht für eine sendende IP: wie viele Nachrichten sie gesendet hat, die vom Empfänger angewendete Disposition (none, quarantine oder reject) und ob SPF und DKIM ausgerichtet waren. Lesen Sie ihn Quelle für Quelle — bestätigen Sie, dass jede IP ein legitimer Absender ist, und sorgen Sie dann dafür, dass jede legitime, aber nicht ausgerichtete Quelle die SPF- oder DKIM-Ausrichtung besteht. Sobald Ihre echten Absender sauber ausgerichtet sind, verschärfen Sie Ihre Richtlinie von none über quarantine bis reject.