technique · réponse sourcée
Comment lire les rapports agrégés DMARC
Pour lire les rapports agrégés DMARC, vous devez décompresser le fichier XML envoyé par les serveurs de messagerie destinataires et analyser les balises record afin d’identifier les adresses IP qui envoient des e-mails en votre nom et de savoir si elles passent l’alignement SPF et DKIM. Comme ces rapports sont au format XML brut, la plupart des développeurs utilisent un parseur ou un outil comme les outils gratuits de SendHQ (https://sendhq.cc/tools) pour visualiser les données.
Comprendre la structure XML
Les rapports agrégés DMARC suivent un schéma XML. Le rapport contient une section record pour chaque adresse IP source. Dans chaque record, vous trouverez l’IP source, le nombre de messages envoyés depuis cette IP et un ensemble d’évaluations de politique. La section d’évaluation de politique indique si le message a réussi ou échoué aux vérifications SPF et DKIM, et si ces résultats étaient alignés avec le domaine de l’en-tête From.
Analyser l’alignement SPF et DKIM
Un résultat pass dans le rapport signifie que la vérification d’authentification a réussi, mais c’est l’alignement qui compte pour DMARC. L’alignement SPF est obtenu lorsque le domaine du Return-Path correspond au domaine de l’en-tête From. L’alignement DKIM est obtenu lorsque la balise d= de la signature DKIM correspond au domaine de l’en-tête From. Si les deux échouent, le message échoue à DMARC, quels que soient les résultats des vérifications individuelles.
Identifier les expéditeurs non autorisés
Parcourez le rapport à la recherche d’adresses IP que vous ne reconnaissez pas. Si une IP présente un volume élevé d’e-mails avec des échecs SPF et DKIM, il s’agit probablement d’un expéditeur non autorisé ou d’un service tiers mal configuré. Comparez ces IP à votre infrastructure connue et à vos listes de prestataires pour déterminer si vous devez mettre à jour votre enregistrement SPF ou fournir une clé DKIM à un partenaire légitime.
Interpréter la disposition
La balise disposition indique ce que le serveur destinataire a fait de l’e-mail en fonction de votre politique DMARC actuelle. Si votre politique est p=none, la disposition est généralement none : l’e-mail a été délivré malgré les échecs. Avec p=quarantine, l’e-mail a pu être envoyé dans le dossier spam. Avec p=reject, l’e-mail a été entièrement bloqué. Servez-vous de ces indicateurs pour passer sans risque de none à reject.
Les questions que posent les équipes
Pourquoi les rapports DMARC sont-ils envoyés sous forme de fichiers XML compressés ?
Le XML fournit des données structurées exploitables par des machines, et la compression réduit la bande passante nécessaire pour envoyer chaque jour de gros volumes de données agrégées.
À quelle fréquence ces rapports sont-ils générés ?
La plupart des serveurs de messagerie destinataires envoient les rapports agrégés une fois toutes les 24 heures, mais le calendrier varie selon les fournisseurs.
Quelle est la différence entre rapports agrégés et rapports forensiques ?
Les rapports agrégés fournissent des statistiques globales sur les flux d’e-mails, tandis que les rapports forensiques fournissent des exemples détaillés de messages précis ayant échoué.
Sources primaires
- RFC 7489 : Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208 : Sender Policy Framework — RFC Editor
- RFC 6376 : DomainKeys Identified Mail — RFC Editor