- Hoe vaak worden DMARC-rapporten verstuurd?
- Geaggregeerde rapporten komen ongeveer eens per dag binnen. Elke mailboxprovider die post ontvangt die beweert van jouw domein te komen, bundelt de activiteit van een dag in één XML-samenvatting die naar je rua-adres wordt gestuurd, dus met meerdere grote providers ontvang je er dagelijks een handvol. Het interval wordt aangevraagd via de ri-tag (standaard 86400 seconden, oftewel 24 uur), al versturen de meeste ontvangers hoe dan ook dagelijks. Failure-/forensische rapporten (ruf) werken anders: die worden per mislukt bericht vrijwel realtime gegenereerd, maar de meeste grote providers versturen ze helemaal niet.
- Geaggregeerde versus failure- (forensische) rapporten — wat is het verschil?
- Geaggregeerde (rua) rapporten zijn periodieke XML-samenvattingen met tellingen per bron-IP, de toegepaste afhandeling en de SPF-/DKIM-uitlijningsresultaten — zonder berichtinhoud of ontvangers. Ze tonen wie er namens jouw domein verzendt en of die authenticeert. Failure-/forensische (ruf) rapporten zijn per bericht en vrijwel realtime en bevatten geredigeerde details op berichtniveau (headers, het mislukte authenticatieresultaat, bron-IP) om in te zoomen op één afzonderlijke mislukking. Geaggregeerde rapporten worden op grote schaal verstuurd; forensische rapporten zijn zeldzaam, omdat Google, Microsoft en de meeste andere providers ze vanwege privacyoverwegingen niet versturen.
- Wat is de fo-tag?
- fo (failure reporting options) bepaalt wanneer een failure-/forensisch rapport wordt gegenereerd en geldt alleen als je een ruf-adres instelt. fo=0 (de standaard) rapporteert alleen wanneer zowel SPF als DKIM er niet in slagen een uitgelijnde pass te produceren; fo=1 (aanbevolen) rapporteert wanneer een van beide de uitlijning niet doorstaat; fo=d rapporteert bij een falende DKIM-handtekening; fo=s bij een SPF-fout. Je kunt ze combineren, bijvoorbeeld fo=1:d:s. Het heeft geen effect op geaggregeerde rapporten.
- Wat staat er in een geaggregeerd rapport en hoe lees ik het?
- De koptekst toont wie het rapport heeft ingediend, het datumbereik en je gepubliceerde beleid (p, sp, pct, adkim, aspf). Elke rij is één verzendend IP: hoeveel berichten het verstuurde, de afhandeling die de ontvanger toepaste (none, quarantine of reject) en of SPF en DKIM uitgelijnd waren. Lees het bron voor bron — bevestig dat elk IP een legitieme verzender is en zorg er vervolgens voor dat elke legitieme bron die niet is uitgelijnd, de SPF- of DKIM-uitlijning doorstaat. Zodra je echte verzenders netjes uitlijnen, verhoog je je beleid van none naar quarantine naar reject.