ServerRecords

DMARC-Bericht-Parser

Verwandte Tools

Häufig gestellte Fragen

Wie oft werden DMARC-Berichte gesendet?
Aggregatberichte kommen etwa einmal täglich. Jeder Mailbox-Anbieter, der Post empfängt, die angeblich von Ihrer Domain stammt, fasst die Aktivität eines Tages in einer XML-Zusammenfassung zusammen, die an Ihre rua-Adresse gesendet wird — bei mehreren großen Anbietern erhalten Sie also täglich eine Handvoll davon. Das Intervall wird über das ri-Tag angefordert (Standard 86400 Sekunden, also 24 Stunden), auch wenn die meisten Empfänger ohnehin täglich senden. Fehler-/Forensikberichte (ruf) sind anders: Sie werden nahezu in Echtzeit für jede fehlschlagende Nachricht erzeugt, aber die meisten großen Anbieter senden sie überhaupt nicht.
Aggregat- vs. Fehler- (Forensik-)Berichte — worin liegt der Unterschied?
Aggregatberichte (rua) sind regelmäßige XML-Zusammenfassungen mit Zählungen pro Quell-IP, der angewendeten Disposition und den SPF-/DKIM-Ausrichtungsergebnissen — ohne Nachrichteninhalt oder Empfänger. Sie zeigen, wer in Ihrem Namen sendet und ob die Authentifizierung erfolgt. Fehler-/Forensikberichte (ruf) beziehen sich auf einzelne Nachrichten und kommen nahezu in Echtzeit; sie enthalten geschwärzte Details auf Nachrichtenebene (Header, das fehlgeschlagene Authentifizierungsergebnis, die Quell-IP), um einem einzelnen Fehler auf den Grund zu gehen. Aggregatberichte werden breit versendet; Forensikberichte sind selten, da Google, Microsoft und die meisten anderen sie aus Datenschutzgründen nicht senden.
Was ist das fo-Tag?
fo (failure reporting options) steuert, wann ein Fehler-/Forensikbericht erzeugt wird, und greift nur, wenn Sie eine ruf-Adresse festlegen. fo=0 (der Standard) meldet nur, wenn sowohl SPF als auch DKIM keine ausgerichtete Bestätigung liefern; fo=1 (empfohlen) meldet, wenn eines von beiden die Ausrichtung nicht besteht; fo=d meldet bei einem Fehler der DKIM-Signatur; fo=s bei einem SPF-Fehler. Sie können sie kombinieren, zum Beispiel fo=1:d:s. Auf Aggregatberichte hat es keine Auswirkung.
Was steht in einem Aggregatbericht und wie lese ich ihn?
Der Kopf zeigt, wer den Bericht erstellt hat, den Zeitraum und Ihre veröffentlichte Richtlinie (p, sp, pct, adkim, aspf). Jede Zeile steht für eine sendende IP: wie viele Nachrichten sie gesendet hat, die vom Empfänger angewendete Disposition (none, quarantine oder reject) und ob SPF und DKIM ausgerichtet waren. Lesen Sie ihn Quelle für Quelle — bestätigen Sie, dass jede IP ein legitimer Absender ist, und sorgen Sie dann dafür, dass jede legitime, aber nicht ausgerichtete Quelle die SPF- oder DKIM-Ausrichtung besteht. Sobald Ihre echten Absender sauber ausgerichtet sind, verschärfen Sie Ihre Richtlinie von none über quarantine bis reject.