técnico · resposta com fontes

Como ler relatórios agregados de DMARC

Para ler relatórios agregados de DMARC, você precisa descompactar o arquivo XML enviado pelos servidores de e-mail receptores e fazer o parsing das tags record para identificar quais endereços IP estão enviando e-mails em seu nome e se eles passam no alinhamento SPF e DKIM. Como esses relatórios vêm em XML bruto, a maioria dos desenvolvedores usa um parser ou uma ferramenta como as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para visualizar os dados.

Entenda a estrutura do XML

Os relatórios agregados de DMARC usam um schema XML. O relatório contém uma seção record para cada endereço IP de origem. Dentro de cada record, você encontra o IP de origem, a contagem de mensagens enviadas a partir desse IP e um conjunto de avaliações de política. A seção de avaliação de política detalha se a mensagem passou ou falhou nas verificações SPF e DKIM e se esses resultados estavam alinhados com o domínio do cabeçalho From.

Como analisar o alinhamento SPF e DKIM

Um resultado pass no relatório significa que a verificação de autenticação foi bem-sucedida, mas o que importa para o DMARC é o alinhamento. O alinhamento SPF ocorre quando o domínio do Return-Path corresponde ao domínio do cabeçalho From. O alinhamento DKIM ocorre quando a tag d= da assinatura DKIM corresponde ao domínio do cabeçalho From. Se ambos falharem, a mensagem falha no DMARC, independentemente dos resultados das verificações individuais.

Como identificar remetentes não autorizados

Procure no relatório endereços IP que você não reconhece. Se um IP mostrar um grande volume de e-mails com falhas de SPF e DKIM, provavelmente é um remetente não autorizado ou um serviço de terceiros mal configurado. Compare esses IPs com a sua infraestrutura conhecida e as listas de fornecedores para decidir se você precisa atualizar o seu registro SPF ou fornecer uma chave DKIM a um parceiro legítimo.

Como interpretar a disposition

A tag disposition informa o que o servidor receptor fez com o e-mail com base na sua política DMARC atual. Se a sua política for p=none, a disposition geralmente é none, o que significa que o e-mail foi entregue apesar das falhas. Com p=quarantine, o e-mail pode ter sido enviado para o spam. Com p=reject, o e-mail foi totalmente bloqueado. Use essas métricas para passar de none para reject com segurança.

Perguntas que as equipes fazem

Por que os relatórios DMARC são enviados como arquivos XML compactados?

O XML permite dados estruturados que podem ser processados por máquinas, e a compactação reduz a largura de banda necessária para enviar diariamente grandes volumes de dados agregados.

Com que frequência esses relatórios são gerados?

A maioria dos servidores de e-mail receptores envia relatórios agregados uma vez a cada 24 horas, embora o horário varie conforme o provedor.

Qual é a diferença entre relatórios agregados e forenses?

Os relatórios agregados trazem estatísticas gerais sobre os fluxos de e-mail, enquanto os relatórios forenses trazem exemplos detalhados de mensagens específicas que falharam.

Fontes primárias