ServerRecords

Analizador de informes DMARC

Herramientas relacionadas

Preguntas frecuentes

¿Con qué frecuencia se envían los informes DMARC?
Los informes agregados llegan aproximadamente una vez al día. Cada proveedor de correo que recibe mensajes que dicen provenir de tu dominio agrupa la actividad de un día en un único resumen XML enviado a tu dirección rua, así que con varios proveedores grandes recibirás unos cuantos al día. El intervalo lo solicita la etiqueta ri (por defecto 86400 segundos, es decir 24 horas), aunque la mayoría de los receptores los envían a diario de todos modos. Los informes de fallo/forenses (ruf) son distintos: se generan por cada mensaje fallido casi en tiempo real, pero la mayoría de los grandes proveedores no los envían en absoluto.
Informes agregados frente a informes de fallo (forenses): ¿cuál es la diferencia?
Los informes agregados (rua) son resúmenes XML periódicos con recuentos por IP de origen, la disposición aplicada y los resultados de alineación SPF/DKIM, sin contenido del mensaje ni destinatarios. Muestran quién envía como tu dominio y si se autentica. Los informes de fallo/forenses (ruf) son por mensaje y casi en tiempo real, y contienen detalle a nivel de mensaje censurado (cabeceras, el resultado de autenticación fallido, la IP de origen) para profundizar en un fallo concreto. Los informes agregados se envían de forma amplia; los forenses son poco frecuentes, porque por motivos de privacidad Google, Microsoft y la mayoría de los demás no los envían.
¿Qué es la etiqueta fo?
fo (failure reporting options) controla cuándo se genera un informe de fallo/forense, y solo se aplica si defines una dirección ruf. fo=0 (el valor por defecto) informa solo cuando tanto SPF como DKIM no logran producir un pase alineado; fo=1 (recomendado) informa cuando cualquiera de los dos falla la alineación; fo=d informa ante un fallo de firma DKIM; fo=s ante un fallo de SPF. Puedes combinarlos, por ejemplo fo=1:d:s. No tiene efecto sobre los informes agregados.
¿Qué contiene un informe agregado y cómo lo leo?
La cabecera muestra quién informó, el rango de fechas y tu política publicada (p, sp, pct, adkim, aspf). Cada fila es una IP de envío: cuántos mensajes envió, la disposición que aplicó el receptor (none, quarantine o reject) y si SPF y DKIM se alinearon. Léelo fuente por fuente: confirma que cada IP es un remitente legítimo y luego consigue que cualquier fuente legítima que no esté alineada supere la alineación de SPF o DKIM. Una vez que tus remitentes reales se alineen limpiamente, sube tu política de none a quarantine y a reject.