# Čtení DMARC reportů

> Pochopte míru úspěšnosti, zarovnání a dispozice v DMARC reportech, rozpoznejte neznámé odesílatele a bezpečně posuňte politiku z none přes quarantine na reject.

Tento průvodce vysvětluje čísla na stránkách DMARC reportů, jak rozlišit vlastní služby od neznámých odesílatelů a jak pomocí dat převést doménu na vynucující politiku DMARC, aniž byste zablokovali vlastní poštu.

## Metriky přehledu

Otevřete **Email API → DMARC reports**, vyberte doménu a zvolte 7, 30 nebo 90 dní.

| Metrika | Co znamená |
| --- | --- |
| **Total volume** | Zprávy z vaší domény, které poskytovatelé schránek v daném období podle reportů viděli. |
| **Pass rate** | Podíl tohoto objemu, který prošel kontrolou DMARC: DKIM nebo SPF prošlo **a zároveň** bylo zarovnané s vaší doménou v `From`. |
| **Fail volume** | Zprávy, u kterých neprošlo se zarovnáním ani DKIM, ani SPF. |
| **Reports** | Kolik reportů Emailit za období zpracoval. |
| **Daily volume** | Pošta, která prošla a neprošla, po dnech. Náhlý nárůst selhání může znamenat podvrženou poštu, nebo nově přidanou službu. |
| **Dispositions** | Co poskytovatelé s poštou udělali na základě vaší politiky. |

Přehled uvádí také nejčastější země a sítě (ASN). Zprávy z IP adres, které Emailit nedokáže zařadit, se počítají zvlášť, například „120 messages from unmapped IPs“.

### Dispozice

| Dispozice | Význam |
| --- | --- |
| `none` | Normálně doručeno. Takto se nakládá s poštou, která neprošla, dokud máte politiku `p=none`. |
| `quarantine` | Přesunuto do spamu nebo karantény, protože zpráva neprošla a vaše politika je `p=quarantine`. |
| `reject` | Odmítnuto, protože zpráva neprošla a vaše politika je `p=reject`. |

Poskytovatelé mohou i na poštu, která prošla, uplatnit vlastní filtrování.

## Zarovnání

DMARC nekontroluje jen to, že SPF nebo DKIM prošly. Kontroluje, že doména, kterou ověřily, odpovídá doméně v `From`. Záznamy v reportech ukazují výsledky vyhodnocené podle DMARC a API vrací i surové kontroly, na kterých stojí:

| Pole | Co vám řekne |
| --- | --- |
| **DKIM** a **SPF** | Výsledky vyhodnocené podle DMARC, `pass`, nebo `fail`, se zohledněním zarovnání. Zobrazují se ve webovém rozhraní. |
| `dkim_domain`, `dkim_selector`, `dkim_result` | Která doména zprávu podepsala a jestli se podpis ověřil. V záznamech reportů v API. |
| `spf_domain`, `spf_result` | Kterou doménu return path SPF kontrolovalo a jestli kontrola prošla. V záznamech reportů v API. |
| **Header from** | Doména v `From`, kterou zpráva uváděla. |

Pošta odeslaná přes Emailit by měla ukazovat DKIM `pass` s doménou `acme.com` a selektorem `emailit` a SPF `pass` pro `emailit.acme.com`. DMARC potřebuje, aby se zarovnáním prošla jen jedna z obou kontrol.

Je normální vidět i poštu, u které SPF selže, ale DKIM projde. Přeposílání a e-mailové konference mění return path, což SPF rozbije, zatímco podpis DKIM vydrží.

## Rozpoznejte své odesílatele

Otevřete kartu **Sources**. Každý řádek je IP adresa, která odesílala poštu jménem vaší domény, s její zemí, sítí a objemem pošty, která prošla a neprošla. Seřaďte podle objemu **Fail** a postupujte seznamem shora dolů. U každého zdroje rozhodněte, do které skupiny patří.

**Služby, které používáte a které projdou.** Emailit, poskytovatel vaší firemní pošty jako Google Workspace nebo Microsoft 365 a další nástroje, které máte nastavené se SPF nebo DKIM. Nic dělat nemusíte.

**Služby, které používáte a které neprojdou.** CRM, helpdesk, fakturační nástroj nebo web, který odesílá jménem vaší domény bez ověření. Obvykle to prozradí název sítě, například poskytovatel cloudu nebo vlastní ASN dodavatele. Každou z nich opravte:

- Pokud služba podporuje DKIM pro vaši doménu, zveřejněte záznam, který vám poskytne.
- Pokud podporuje jen SPF, přidejte její `include:` do SPF záznamu hlavní domény, nebo ji nechte odesílat ze subdomény.
- Pokud můžete, převeďte tuto poštu do Emailitu, který už ověření nastavené má.

**Pošta, kterou nepoznáváte.** Zdroje v nečekaných zemích nebo sítích, často s malým objemem a 100% selháním, obvykle znamenají podvrženou poštu (spoofing): někdo odesílá jménem vaší domény. Zastavíte je přechodem na `p=quarantine` nebo `p=reject`.

Karty **Countries** a **ASNs** seskupují stejná data podle místa a provozovatele sítě, což pomáhá, když jedna služba používá mnoho IP adres.

### Karty Reports a Forensic

Karta **Reports** uvádí všechny reporty s poskytovatelem, který report poslal (**Reporter**), stavem (**Status**) a obdobím (**Date range**). Otevřením reportu zjistíte, kdy byl přijat a zpracován, a uvidíte všechny jeho záznamy: **Source IP**, **Count**, **Country**, **ASN**, **Disposition**, **DKIM**, **SPF** a **Header from**.

Karta **Forensic** uvádí jednotlivá selhání, pokud je poskytovatelé posílají. U každého je zdroj, výsledky ověření, původní odesílatel a příjemce, předmět a hlavičky. Použijte je k dohledání konkrétní zprávy, která neprošla. Mohou obsahovat osobní údaje, takže je sdílejte opatrně.

## Přejděte na vynucení

S pomocí reportů zpřísňujte politiku po etapách. V každé etapě počkejte, až budou reporty vypadat správně.

1. **Začněte s `p=none`.** Sbírejte reporty alespoň dva až čtyři týdny, abyste viděli všechny služby, včetně těch, které odesílají jen jednou za měsíc, například faktury.

```txt
v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

2. **Opravte všechny legitimní zdroje.** Pokračujte, dokud všechny služby, které používáte, neprojdou a zbývající selhání nebudou jen pošta, kterou nepoznáváte.

3. **Pošlete část pošty, která neprošla, do karantény.** Přepněte na `p=quarantine` s parametrem `pct`, aby se politika nejdřív uplatnila jen na část pošty, která neprošla, a během jednoho až dvou týdnů `pct` zvyšte na 100.

```txt
v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

4. **Odmítejte.** Až karanténa poběží na 100 % a vaše vlastní pošta se v **Dispositions** neobjeví jako `quarantine`, přepněte na `p=reject`.

```txt
v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

5. **Sledujte dál.** Adresu `rua` ponechte. Nový nástroj, který začne odesílat jménem vaší domény, se objeví jako pošta, která neprošla, a s `p=reject` se nedoručí, dokud u něj nenastavíte ověření.

> **Subdomény přebírají politiku nadřazené domény:** Pokud nenastavíte `sp=`, politika na `acme.com` platí i pro subdomény jako `news.acme.com`. Než začnete politiku vynucovat, zkontrolujte, že pošta ze všech subdomén prochází, nebo do té doby nastavte `sp=none`.

## Související

  - [Nastavení DMARC reportů](/cs/docs/dmarc/set-up/): Zveřejněte záznam a nahrajte reporty.
  - [Osvědčené postupy](/cs/docs/deliverability/best-practices/): Ověření a zarovnání s Emailitem.
  - [API DMARC reportů](/cs/docs/api-reference/dmarc/): Statistiky, zdroje a reporty jako JSON.

---
Zdroj: https://emailit.com/cs/docs/dmarc/reports/
