техническое · ответ с источниками
Как читать агрегированные отчёты DMARC
Чтобы прочитать агрегированный отчёт DMARC, распакуйте XML-файл, присланный принимающими почтовыми серверами, и разберите теги record: так вы узнаете, какие IP-адреса отправляют почту от вашего имени и проходят ли они выравнивание SPF и DKIM. Поскольку отчёты приходят в виде «сырого» XML, большинство разработчиков используют парсер или инструменты вроде бесплатных инструментов SendHQ (https://sendhq.cc/tools) для наглядного представления данных.
Структура XML
Агрегированные отчёты DMARC используют XML-схему. Отчёт содержит раздел record для каждого IP-адреса источника. В каждой записи указаны IP-адрес источника, число сообщений, отправленных с этого IP, и набор результатов оценки политики. Раздел оценки политики показывает, прошло ли сообщение проверки SPF и DKIM и выровнены ли эти результаты с доменом из заголовка From.
Анализ выравнивания SPF и DKIM
Результат pass в отчёте означает, что проверка аутентификации прошла успешно, но для DMARC важно именно выравнивание. Выравнивание SPF достигается, когда домен в Return-Path совпадает с доменом в заголовке From. Выравнивание DKIM достигается, когда тег d= в DKIM-подписи совпадает с доменом в заголовке From. Если оба не выровнены, сообщение не проходит DMARC независимо от результатов отдельных проверок.
Выявление неавторизованных отправителей
Просмотрите отчёт на предмет незнакомых IP-адресов. Если с какого-то IP идёт большой объём почты со сбоями SPF и DKIM, скорее всего, это неавторизованный отправитель или неправильно настроенный сторонний сервис. Сверьте эти IP-адреса со своей известной инфраструктурой и списками поставщиков, чтобы понять, нужно ли обновить SPF-запись или передать DKIM-ключ легитимному партнёру.
Как понимать disposition
Тег disposition показывает, что принимающий сервер сделал с письмом в соответствии с вашей текущей политикой DMARC. При политике p=none значение disposition обычно none: письмо было доставлено, несмотря на сбои. При p=quarantine письмо могло попасть в «Спам». При p=reject письмо было полностью заблокировано. Используйте эти показатели, чтобы безопасно перейти от none к reject.
Что спрашивают команды
Почему отчёты DMARC присылаются в виде заархивированных XML-файлов?
XML даёт структурированные данные, которые может обрабатывать машина, а сжатие уменьшает трафик, необходимый для ежедневной отправки больших объёмов агрегированных данных.
Как часто формируются эти отчёты?
Большинство принимающих почтовых серверов отправляют агрегированные отчёты раз в 24 часа, хотя время зависит от провайдера.
Чем агрегированные отчёты отличаются от криминалистических?
Агрегированные отчёты дают общую статистику по почтовым потокам, а криминалистические (forensic) — подробные примеры конкретных сообщений, не прошедших проверку.