ServerRecords

DMARC-rapportparser

Gerelateerde tools

Veelgestelde vragen

Hoe vaak worden DMARC-rapporten verstuurd?
Geaggregeerde rapporten komen ongeveer eens per dag binnen. Elke mailboxprovider die post ontvangt die beweert van jouw domein te komen, bundelt de activiteit van een dag in één XML-samenvatting die naar je rua-adres wordt gestuurd, dus met meerdere grote providers ontvang je er dagelijks een handvol. Het interval wordt aangevraagd via de ri-tag (standaard 86400 seconden, oftewel 24 uur), al versturen de meeste ontvangers hoe dan ook dagelijks. Failure-/forensische rapporten (ruf) werken anders: die worden per mislukt bericht vrijwel realtime gegenereerd, maar de meeste grote providers versturen ze helemaal niet.
Geaggregeerde versus failure- (forensische) rapporten — wat is het verschil?
Geaggregeerde (rua) rapporten zijn periodieke XML-samenvattingen met tellingen per bron-IP, de toegepaste afhandeling en de SPF-/DKIM-uitlijningsresultaten — zonder berichtinhoud of ontvangers. Ze tonen wie er namens jouw domein verzendt en of die authenticeert. Failure-/forensische (ruf) rapporten zijn per bericht en vrijwel realtime en bevatten geredigeerde details op berichtniveau (headers, het mislukte authenticatieresultaat, bron-IP) om in te zoomen op één afzonderlijke mislukking. Geaggregeerde rapporten worden op grote schaal verstuurd; forensische rapporten zijn zeldzaam, omdat Google, Microsoft en de meeste andere providers ze vanwege privacyoverwegingen niet versturen.
Wat is de fo-tag?
fo (failure reporting options) bepaalt wanneer een failure-/forensisch rapport wordt gegenereerd en geldt alleen als je een ruf-adres instelt. fo=0 (de standaard) rapporteert alleen wanneer zowel SPF als DKIM er niet in slagen een uitgelijnde pass te produceren; fo=1 (aanbevolen) rapporteert wanneer een van beide de uitlijning niet doorstaat; fo=d rapporteert bij een falende DKIM-handtekening; fo=s bij een SPF-fout. Je kunt ze combineren, bijvoorbeeld fo=1:d:s. Het heeft geen effect op geaggregeerde rapporten.
Wat staat er in een geaggregeerd rapport en hoe lees ik het?
De koptekst toont wie het rapport heeft ingediend, het datumbereik en je gepubliceerde beleid (p, sp, pct, adkim, aspf). Elke rij is één verzendend IP: hoeveel berichten het verstuurde, de afhandeling die de ontvanger toepaste (none, quarantine of reject) en of SPF en DKIM uitgelijnd waren. Lees het bron voor bron — bevestig dat elk IP een legitieme verzender is en zorg er vervolgens voor dat elke legitieme bron die niet is uitgelijnd, de SPF- of DKIM-uitlijning doorstaat. Zodra je echte verzenders netjes uitlijnen, verhoog je je beleid van none naar quarantine naar reject.