technisch · antwoord met bronnen

Geaggregeerde DMARC-rapporten lezen

Om geaggregeerde DMARC-rapporten te lezen, pak je het XML-bestand uit dat ontvangende mailservers sturen en parse je de record-tags. Zo zie je welke IP-adressen namens jou mail versturen en of ze door de SPF- en DKIM-alignment komen. Omdat deze rapporten in ruw XML-formaat zijn, gebruiken de meeste developers een parser of een tool zoals de gratis tools van SendHQ (https://sendhq.cc/tools) om de data te visualiseren.

De XML-structuur

Geaggregeerde DMARC-rapporten gebruiken een XML-schema. Het rapport bevat een record-sectie voor elk bron-IP-adres. Binnen elk record vind je het bron-IP, het aantal berichten dat vanaf dat IP is verstuurd en een reeks beleidsevaluaties. De sectie met de beleidsevaluatie laat zien of het bericht door de SPF- en DKIM-controles kwam en of die resultaten aligned waren met het domein uit de From-header.

SPF- en DKIM-alignment analyseren

Een pass in het rapport betekent dat de authenticatiecontrole is geslaagd, maar voor DMARC draait het om alignment. SPF-alignment is er wanneer het domein in het Return-Path overeenkomt met het domein in de From-header. DKIM-alignment is er wanneer de d=-tag in de DKIM-handtekening overeenkomt met het domein in de From-header. Als beide falen, faalt het bericht voor DMARC, ongeacht de resultaten van de afzonderlijke controles.

Ongeautoriseerde afzenders opsporen

Zoek in het rapport naar IP-adressen die je niet herkent. Als een IP een groot volume mail met SPF- en DKIM-fouten laat zien, gaat het waarschijnlijk om een ongeautoriseerde afzender of een verkeerd geconfigureerde externe dienst. Vergelijk deze IP-adressen met je bekende infrastructuur en leverancierslijsten om te bepalen of je je SPF-record moet bijwerken of een DKIM-sleutel aan een legitieme partner moet geven.

De disposition interpreteren

De disposition-tag vertelt je wat de ontvangende server met de e-mail heeft gedaan op basis van je huidige DMARC-beleid. Bij p=none is de disposition meestal none: de mail is ondanks de fouten afgeleverd. Bij p=quarantine kan de mail in de spammap zijn beland. Bij p=reject is de mail volledig geblokkeerd. Gebruik deze cijfers om veilig van none naar reject te gaan.

Vragen die teams stellen

Waarom worden DMARC-rapporten als gezipte XML-bestanden verstuurd?

XML biedt gestructureerde data die machines kunnen verwerken, en compressie beperkt de bandbreedte die nodig is om dagelijks grote hoeveelheden geaggregeerde data te versturen.

Hoe vaak worden deze rapporten gegenereerd?

De meeste ontvangende mailservers sturen eens per 24 uur een geaggregeerd rapport, al verschilt de timing per provider.

Wat is het verschil tussen geaggregeerde en forensische rapporten?

Geaggregeerde rapporten geven statistieken op hoofdlijnen over mailstromen, terwijl forensische rapporten gedetailleerde voorbeelden van specifieke mislukte berichten bevatten.

Primaire bronnen