tecnico · risposta con fonti
Come leggere i report aggregati DMARC
Per leggere i report aggregati DMARC devi decomprimere il file XML inviato dai server di posta riceventi e analizzare i tag record per capire quali indirizzi IP inviano posta per tuo conto e se superano l'allineamento SPF e DKIM. Poiché questi report sono in formato XML grezzo, la maggior parte degli sviluppatori usa un parser o uno strumento come gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per visualizzare i dati.
La struttura XML
I report aggregati DMARC usano uno schema XML. Il report contiene una sezione record per ogni indirizzo IP di origine. In ogni record trovi l'IP di origine, il numero di messaggi inviati da quell'IP e un insieme di valutazioni della policy. La sezione di valutazione della policy indica se il messaggio ha superato o meno i controlli SPF e DKIM e se quei risultati erano allineati con il dominio dell'intestazione From.
Analizzare l'allineamento SPF e DKIM
Un risultato pass nel report significa che il controllo di autenticazione è riuscito, ma per DMARC conta l'allineamento. L'allineamento SPF si ha quando il dominio nel Return-Path corrisponde al dominio nell'intestazione From. L'allineamento DKIM si ha quando il tag d= nella firma DKIM corrisponde al dominio dell'intestazione From. Se entrambi falliscono, il messaggio non supera DMARC, indipendentemente dai risultati dei singoli controlli.
Individuare i mittenti non autorizzati
Cerca nel report gli indirizzi IP che non riconosci. Se un IP mostra un volume elevato di posta con fallimenti SPF e DKIM, probabilmente si tratta di un mittente non autorizzato o di un servizio di terze parti configurato male. Confronta questi IP con la tua infrastruttura nota e con gli elenchi dei fornitori, per capire se devi aggiornare il record SPF o fornire una chiave DKIM a un partner legittimo.
Interpretare la disposition
Il tag disposition indica cosa ha fatto il server ricevente con l'email in base alla tua policy DMARC attuale. Se la policy è p=none, la disposition di solito è none: la posta è stata consegnata nonostante i fallimenti. Con p=quarantine, la posta potrebbe essere finita nello spam. Con p=reject, la posta è stata bloccata del tutto. Usa queste metriche per passare in sicurezza da none a reject.
Le domande dei team
Perché i report DMARC vengono inviati come file XML compressi?
L'XML consente dati strutturati elaborabili dalle macchine, e la compressione riduce la banda necessaria per inviare ogni giorno grandi volumi di dati aggregati.
Con quale frequenza vengono generati questi report?
La maggior parte dei server di posta riceventi invia i report aggregati una volta ogni 24 ore, anche se la tempistica varia a seconda del provider.
Qual è la differenza tra report aggregati e report forensi?
I report aggregati forniscono statistiche generali sui flussi di posta, mentre i report forensi forniscono esempi dettagliati di specifici messaggi non conformi.