Průvodce
Čtení DMARC reportů
Pochopte míru úspěšnosti, zarovnání a dispozice v DMARC reportech, rozpoznejte neznámé odesílatele a bezpečně posuňte politiku z none přes quarantine na reject.
Tento průvodce vysvětluje čísla na stránkách DMARC reportů, jak rozlišit vlastní služby od neznámých odesílatelů a jak pomocí dat převést doménu na vynucující politiku DMARC, aniž byste zablokovali vlastní poštu.
Metriky přehledu
Otevřete Email APIDMARC reports, vyberte doménu a zvolte 7, 30 nebo 90 dní.
| Metrika | Co znamená |
|---|---|
| Total volume | Zprávy z vaší domény, které poskytovatelé schránek v daném období podle reportů viděli. |
| Pass rate | Podíl tohoto objemu, který prošel kontrolou DMARC: DKIM nebo SPF prošlo a zároveň bylo zarovnané s vaší doménou v From. |
| Fail volume | Zprávy, u kterých neprošlo se zarovnáním ani DKIM, ani SPF. |
| Reports | Kolik reportů Emailit za období zpracoval. |
| Daily volume | Pošta, která prošla a neprošla, po dnech. Náhlý nárůst selhání může znamenat podvrženou poštu, nebo nově přidanou službu. |
| Dispositions | Co poskytovatelé s poštou udělali na základě vaší politiky. |
Přehled uvádí také nejčastější země a sítě (ASN). Zprávy z IP adres, které Emailit nedokáže zařadit, se počítají zvlášť, například „120 messages from unmapped IPs“.
Dispozice
| Dispozice | Význam |
|---|---|
none |
Normálně doručeno. Takto se nakládá s poštou, která neprošla, dokud máte politiku p=none. |
quarantine |
Přesunuto do spamu nebo karantény, protože zpráva neprošla a vaše politika je p=quarantine. |
reject |
Odmítnuto, protože zpráva neprošla a vaše politika je p=reject. |
Poskytovatelé mohou i na poštu, která prošla, uplatnit vlastní filtrování.
Zarovnání
DMARC nekontroluje jen to, že SPF nebo DKIM prošly. Kontroluje, že doména, kterou ověřily, odpovídá doméně v From. Záznamy v reportech ukazují výsledky vyhodnocené podle DMARC a API vrací i surové kontroly, na kterých stojí:
| Pole | Co vám řekne |
|---|---|
| DKIM a SPF | Výsledky vyhodnocené podle DMARC, pass, nebo fail, se zohledněním zarovnání. Zobrazují se ve webovém rozhraní. |
dkim_domain, dkim_selector, dkim_result |
Která doména zprávu podepsala a jestli se podpis ověřil. V záznamech reportů v API. |
spf_domain, spf_result |
Kterou doménu return path SPF kontrolovalo a jestli kontrola prošla. V záznamech reportů v API. |
| Header from | Doména v From, kterou zpráva uváděla. |
Pošta odeslaná přes Emailit by měla ukazovat DKIM pass s doménou acme.com a selektorem emailit a SPF pass pro emailit.acme.com. DMARC potřebuje, aby se zarovnáním prošla jen jedna z obou kontrol.
Je normální vidět i poštu, u které SPF selže, ale DKIM projde. Přeposílání a e-mailové konference mění return path, což SPF rozbije, zatímco podpis DKIM vydrží.
Rozpoznejte své odesílatele
Otevřete kartu Sources. Každý řádek je IP adresa, která odesílala poštu jménem vaší domény, s její zemí, sítí a objemem pošty, která prošla a neprošla. Seřaďte podle objemu Fail a postupujte seznamem shora dolů. U každého zdroje rozhodněte, do které skupiny patří.
Služby, které používáte a které projdou. Emailit, poskytovatel vaší firemní pošty jako Google Workspace nebo Microsoft 365 a další nástroje, které máte nastavené se SPF nebo DKIM. Nic dělat nemusíte.
Služby, které používáte a které neprojdou. CRM, helpdesk, fakturační nástroj nebo web, který odesílá jménem vaší domény bez ověření. Obvykle to prozradí název sítě, například poskytovatel cloudu nebo vlastní ASN dodavatele. Každou z nich opravte:
- Pokud služba podporuje DKIM pro vaši doménu, zveřejněte záznam, který vám poskytne.
- Pokud podporuje jen SPF, přidejte její
include:do SPF záznamu hlavní domény, nebo ji nechte odesílat ze subdomény. - Pokud můžete, převeďte tuto poštu do Emailitu, který už ověření nastavené má.
Pošta, kterou nepoznáváte. Zdroje v nečekaných zemích nebo sítích, často s malým objemem a 100% selháním, obvykle znamenají podvrženou poštu (spoofing): někdo odesílá jménem vaší domény. Zastavíte je přechodem na p=quarantine nebo p=reject.
Karty Countries a ASNs seskupují stejná data podle místa a provozovatele sítě, což pomáhá, když jedna služba používá mnoho IP adres.
Karty Reports a Forensic
Karta Reports uvádí všechny reporty s poskytovatelem, který report poslal (Reporter), stavem (Status) a obdobím (Date range). Otevřením reportu zjistíte, kdy byl přijat a zpracován, a uvidíte všechny jeho záznamy: Source IP, Count, Country, ASN, Disposition, DKIM, SPF a Header from.
Karta Forensic uvádí jednotlivá selhání, pokud je poskytovatelé posílají. U každého je zdroj, výsledky ověření, původní odesílatel a příjemce, předmět a hlavičky. Použijte je k dohledání konkrétní zprávy, která neprošla. Mohou obsahovat osobní údaje, takže je sdílejte opatrně.
Přejděte na vynucení
S pomocí reportů zpřísňujte politiku po etapách. V každé etapě počkejte, až budou reporty vypadat správně.
-
Začněte s
p=none. Sbírejte reporty alespoň dva až čtyři týdny, abyste viděli všechny služby, včetně těch, které odesílají jen jednou za měsíc, například faktury.v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Opravte všechny legitimní zdroje. Pokračujte, dokud všechny služby, které používáte, neprojdou a zbývající selhání nebudou jen pošta, kterou nepoznáváte.
-
Pošlete část pošty, která neprošla, do karantény. Přepněte na
p=quarantines parametrempct, aby se politika nejdřív uplatnila jen na část pošty, která neprošla, a během jednoho až dvou týdnůpctzvyšte na 100.v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Odmítejte. Až karanténa poběží na 100 % a vaše vlastní pošta se v Dispositions neobjeví jako
quarantine, přepněte nap=reject.v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Sledujte dál. Adresu
ruaponechte. Nový nástroj, který začne odesílat jménem vaší domény, se objeví jako pošta, která neprošla, a sp=rejectse nedoručí, dokud u něj nenastavíte ověření.