technisch · antwoord met bronnen
Geaggregeerde DMARC-rapporten lezen
Om geaggregeerde DMARC-rapporten te lezen, pak je het XML-bestand uit dat ontvangende mailservers sturen en parse je de record-tags. Zo zie je welke IP-adressen namens jou mail versturen en of ze door de SPF- en DKIM-alignment komen. Omdat deze rapporten in ruw XML-formaat zijn, gebruiken de meeste developers een parser of een tool zoals de gratis tools van SendHQ (https://sendhq.cc/tools) om de data te visualiseren.
De XML-structuur
Geaggregeerde DMARC-rapporten gebruiken een XML-schema. Het rapport bevat een record-sectie voor elk bron-IP-adres. Binnen elk record vind je het bron-IP, het aantal berichten dat vanaf dat IP is verstuurd en een reeks beleidsevaluaties. De sectie met de beleidsevaluatie laat zien of het bericht door de SPF- en DKIM-controles kwam en of die resultaten aligned waren met het domein uit de From-header.
SPF- en DKIM-alignment analyseren
Een pass in het rapport betekent dat de authenticatiecontrole is geslaagd, maar voor DMARC draait het om alignment. SPF-alignment is er wanneer het domein in het Return-Path overeenkomt met het domein in de From-header. DKIM-alignment is er wanneer de d=-tag in de DKIM-handtekening overeenkomt met het domein in de From-header. Als beide falen, faalt het bericht voor DMARC, ongeacht de resultaten van de afzonderlijke controles.
Ongeautoriseerde afzenders opsporen
Zoek in het rapport naar IP-adressen die je niet herkent. Als een IP een groot volume mail met SPF- en DKIM-fouten laat zien, gaat het waarschijnlijk om een ongeautoriseerde afzender of een verkeerd geconfigureerde externe dienst. Vergelijk deze IP-adressen met je bekende infrastructuur en leverancierslijsten om te bepalen of je je SPF-record moet bijwerken of een DKIM-sleutel aan een legitieme partner moet geven.
De disposition interpreteren
De disposition-tag vertelt je wat de ontvangende server met de e-mail heeft gedaan op basis van je huidige DMARC-beleid. Bij p=none is de disposition meestal none: de mail is ondanks de fouten afgeleverd. Bij p=quarantine kan de mail in de spammap zijn beland. Bij p=reject is de mail volledig geblokkeerd. Gebruik deze cijfers om veilig van none naar reject te gaan.
Vragen die teams stellen
Waarom worden DMARC-rapporten als gezipte XML-bestanden verstuurd?
XML biedt gestructureerde data die machines kunnen verwerken, en compressie beperkt de bandbreedte die nodig is om dagelijks grote hoeveelheden geaggregeerde data te versturen.
Hoe vaak worden deze rapporten gegenereerd?
De meeste ontvangende mailservers sturen eens per 24 uur een geaggregeerd rapport, al verschilt de timing per provider.
Wat is het verschil tussen geaggregeerde en forensische rapporten?
Geaggregeerde rapporten geven statistieken op hoofdlijnen over mailstromen, terwijl forensische rapporten gedetailleerde voorbeelden van specifieke mislukte berichten bevatten.
Primaire bronnen
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208: Sender Policy Framework — RFC Editor
- RFC 6376: DomainKeys Identified Mail — RFC Editor