техническое · ответ с источниками

Как читать агрегированные отчёты DMARC

Чтобы прочитать агрегированный отчёт DMARC, распакуйте XML-файл, присланный принимающими почтовыми серверами, и разберите теги record: так вы узнаете, какие IP-адреса отправляют почту от вашего имени и проходят ли они выравнивание SPF и DKIM. Поскольку отчёты приходят в виде «сырого» XML, большинство разработчиков используют парсер или инструменты вроде бесплатных инструментов SendHQ (https://sendhq.cc/tools) для наглядного представления данных.

Структура XML

Агрегированные отчёты DMARC используют XML-схему. Отчёт содержит раздел record для каждого IP-адреса источника. В каждой записи указаны IP-адрес источника, число сообщений, отправленных с этого IP, и набор результатов оценки политики. Раздел оценки политики показывает, прошло ли сообщение проверки SPF и DKIM и выровнены ли эти результаты с доменом из заголовка From.

Анализ выравнивания SPF и DKIM

Результат pass в отчёте означает, что проверка аутентификации прошла успешно, но для DMARC важно именно выравнивание. Выравнивание SPF достигается, когда домен в Return-Path совпадает с доменом в заголовке From. Выравнивание DKIM достигается, когда тег d= в DKIM-подписи совпадает с доменом в заголовке From. Если оба не выровнены, сообщение не проходит DMARC независимо от результатов отдельных проверок.

Выявление неавторизованных отправителей

Просмотрите отчёт на предмет незнакомых IP-адресов. Если с какого-то IP идёт большой объём почты со сбоями SPF и DKIM, скорее всего, это неавторизованный отправитель или неправильно настроенный сторонний сервис. Сверьте эти IP-адреса со своей известной инфраструктурой и списками поставщиков, чтобы понять, нужно ли обновить SPF-запись или передать DKIM-ключ легитимному партнёру.

Как понимать disposition

Тег disposition показывает, что принимающий сервер сделал с письмом в соответствии с вашей текущей политикой DMARC. При политике p=none значение disposition обычно none: письмо было доставлено, несмотря на сбои. При p=quarantine письмо могло попасть в «Спам». При p=reject письмо было полностью заблокировано. Используйте эти показатели, чтобы безопасно перейти от none к reject.

Что спрашивают команды

Почему отчёты DMARC присылаются в виде заархивированных XML-файлов?

XML даёт структурированные данные, которые может обрабатывать машина, а сжатие уменьшает трафик, необходимый для ежедневной отправки больших объёмов агрегированных данных.

Как часто формируются эти отчёты?

Большинство принимающих почтовых серверов отправляют агрегированные отчёты раз в 24 часа, хотя время зависит от провайдера.

Чем агрегированные отчёты отличаются от криминалистических?

Агрегированные отчёты дают общую статистику по почтовым потокам, а криминалистические (forensic) — подробные примеры конкретных сообщений, не прошедших проверку.

Первоисточники