Technik · belegte Antwort

DMARC-Aggregatberichte lesen und auswerten

Um DMARC-Aggregatberichte zu lesen, entpacken Sie die von empfangenden Mailservern gesendete XML-Datei und parsen die record-Tags. So sehen Sie, welche IP-Adressen in Ihrem Namen E-Mails senden und ob sie SPF- und DKIM-Alignment bestehen. Da die Berichte im rohen XML-Format vorliegen, nutzen die meisten Entwickler einen Parser oder ein Tool wie die kostenlosen SendHQ-Tools (https://sendhq.cc/tools), um die Daten zu visualisieren.

Die XML-Struktur verstehen

DMARC-Aggregatberichte folgen einem XML-Schema. Der Bericht enthält für jede Quell-IP-Adresse einen record-Abschnitt. In jedem record finden Sie die Quell-IP, die Anzahl der von dieser IP gesendeten Nachrichten und eine Reihe von Richtlinienauswertungen. Die Richtlinienauswertung zeigt, ob die Nachricht die SPF- und DKIM-Prüfungen bestanden hat und ob diese Ergebnisse mit der Domain im From-Header aligned waren.

SPF- und DKIM-Alignment analysieren

Das Ergebnis pass im Bericht bedeutet, dass die Authentifizierungsprüfung erfolgreich war. Für DMARC zählt aber das Alignment. SPF-Alignment liegt vor, wenn die Domain im Return-Path mit der Domain im From-Header übereinstimmt. DKIM-Alignment liegt vor, wenn das d=-Tag in der DKIM-Signatur mit der Domain im From-Header übereinstimmt. Schlagen beide fehl, besteht die Nachricht DMARC nicht – unabhängig von den Ergebnissen der einzelnen Prüfungen.

Nicht autorisierte Absender erkennen

Durchsuchen Sie den Bericht nach IP-Adressen, die Sie nicht kennen. Zeigt eine IP ein hohes Volumen an E-Mails mit SPF- und DKIM-Fehlern, handelt es sich wahrscheinlich um einen nicht autorisierten Absender oder einen falsch konfigurierten Drittanbieterdienst. Gleichen Sie diese IPs mit Ihrer bekannten Infrastruktur und Ihren Anbieterlisten ab, um festzustellen, ob Sie Ihren SPF-Eintrag aktualisieren oder einem legitimen Partner einen DKIM-Schlüssel bereitstellen müssen.

Die Disposition interpretieren

Das Tag disposition zeigt, was der empfangende Server auf Basis Ihrer aktuellen DMARC-Richtlinie mit der E-Mail gemacht hat. Lautet Ihre Richtlinie p=none, ist die Disposition meist none: Die E-Mail wurde trotz Fehlern zugestellt. Bei p=quarantine wurde die E-Mail möglicherweise in den Spamordner verschoben. Bei p=reject wurde sie vollständig blockiert. Nutzen Sie diese Kennzahlen, um sicher von none zu reject zu wechseln.

Häufige Fragen von Teams

Warum werden DMARC-Berichte als gezippte XML-Dateien gesendet?

XML liefert strukturierte Daten, die sich maschinell verarbeiten lassen, und die Komprimierung reduziert die Bandbreite, die für den täglichen Versand großer Mengen an Aggregatdaten nötig ist.

Wie oft werden diese Berichte erstellt?

Die meisten empfangenden Mailserver senden Aggregatberichte alle 24 Stunden. Der genaue Zeitpunkt unterscheidet sich jedoch je nach Anbieter.

Was ist der Unterschied zwischen Aggregatberichten und forensischen Berichten?

Aggregatberichte liefern übergreifende Statistiken zu Mailströmen, forensische Berichte dagegen detaillierte Beispiele einzelner fehlgeschlagener Nachrichten.

Primärquellen