Leitfaden
DMARC-Berichte lesen
Verstehen Sie Erfolgsquote, Alignment und Dispositionen in DMARC-Berichten, erkennen Sie unbekannte Absender und stellen Sie Ihre Richtlinie sicher von none über quarantine auf reject um.
Diese Anleitung erklärt die Zahlen auf den Seiten der DMARC-Berichte, wie Sie Ihre eigenen Dienste von unbekannten Absendern unterscheiden und wie Sie mit den Daten Ihre Domain auf eine durchsetzende DMARC-Richtlinie umstellen, ohne Ihre eigenen E-Mails zu blockieren.
Kennzahlen der Übersicht
Öffnen Sie Email APIDMARC reports, wählen Sie eine Domain und dann 7, 30 oder 90 Tage.
| Kennzahl | Bedeutung |
|---|---|
| Total volume | Nachrichten, die Postfachanbieter im Zeitraum von Ihrer Domain gesehen und gemeldet haben. |
| Pass rate | Der Anteil dieses Volumens, der DMARC bestanden hat: DKIM oder SPF bestanden und passten zu Ihrer From-Domain (Alignment). |
| Fail volume | Nachrichten, bei denen weder DKIM noch SPF mit Alignment bestanden haben. |
| Reports | Wie viele Berichte Emailit für den Zeitraum verarbeitet hat. |
| Daily volume | Bestandene und fehlgeschlagene E-Mails pro Tag. Ein plötzlicher Anstieg der Fehlschläge kann auf Spoofing oder einen neu hinzugekommenen Dienst hindeuten. |
| Dispositions | Was die Anbieter auf Grundlage Ihrer Richtlinie mit den E-Mails gemacht haben. |
Die Übersicht listet außerdem die wichtigsten Länder und Netzwerke (ASNs) auf. Nachrichten von IP-Adressen, die Emailit nicht zuordnen kann, werden separat gezählt, etwa „120 messages from unmapped IPs“.
Dispositionen
| Disposition | Bedeutung |
|---|---|
none |
Normal zugestellt. Das passiert mit fehlgeschlagenen E-Mails, solange Ihre Richtlinie p=none lautet. |
quarantine |
In den Spam oder die Quarantäne verschoben, weil die Nachricht durchgefallen ist und Ihre Richtlinie p=quarantine lautet. |
reject |
Abgelehnt, weil die Nachricht durchgefallen ist und Ihre Richtlinie p=reject lautet. |
Anbieter können auch auf bestandene E-Mails eigene Filter anwenden.
Alignment
DMARC prüft nicht nur, ob SPF oder DKIM bestehen. Es prüft auch, ob die von ihnen verifizierte Domain mit der From-Domain übereinstimmt. Die Datensätze der Berichte zeigen die von DMARC ausgewerteten Ergebnisse, und die API liefert die zugrunde liegenden Einzelprüfungen:
| Feld | Was es Ihnen sagt |
|---|---|
| DKIM und SPF | Die von DMARC ausgewerteten Ergebnisse, pass oder fail, unter Berücksichtigung des Alignments. In der Weboberfläche angezeigt. |
dkim_domain, dkim_selector, dkim_result |
Welche Domain die Nachricht signiert hat und ob die Signatur verifiziert wurde. In den Berichtsdatensätzen der API. |
spf_domain, spf_result |
Welche Return-Path-Domain SPF geprüft hat und ob die Prüfung bestanden wurde. In den Berichtsdatensätzen der API. |
| Header from | Die From-Domain, die die Nachricht angegeben hat. |
E-Mails, die über Emailit gesendet werden, sollten DKIM pass mit der Domain acme.com und dem Selektor emailit zeigen sowie SPF pass für emailit.acme.com. Für DMARC genügt es, wenn eines der beiden mit Alignment besteht.
Es ist normal, dass bei manchen E-Mails SPF fehlschlägt, DKIM aber besteht. Weiterleitungen und Mailinglisten ändern den Return-Path, wodurch SPF scheitert, während die DKIM-Signatur erhalten bleibt.
Ihre Absender identifizieren
Öffnen Sie den Tab Sources. Jede Zeile ist eine IP-Adresse, die E-Mails als Ihre Domain gesendet hat, mit Land, Netzwerk sowie bestandenem und fehlgeschlagenem Volumen. Sortieren Sie nach dem Volumen Fail und arbeiten Sie die Liste von oben nach unten ab. Entscheiden Sie für jede Quelle, zu welcher Gruppe sie gehört.
Von Ihnen genutzte Dienste, die bestehen. Emailit, der Postfachanbieter Ihres Unternehmens wie Google Workspace oder Microsoft 365 und andere Tools, die Sie mit SPF oder DKIM eingerichtet haben. Hier ist nichts zu tun.
Von Ihnen genutzte Dienste, die durchfallen. Ein CRM, ein Helpdesk, ein Abrechnungstool oder eine Website, die ohne Authentifizierung als Ihre Domain sendet. Meist verrät der Netzwerkname den Dienst, zum Beispiel ein Cloud-Anbieter oder die eigene ASN des Anbieters. Beheben Sie jeden Fall:
- Wenn der Dienst DKIM für Ihre Domain unterstützt, legen Sie den Eintrag an, den er Ihnen gibt.
- Wenn er nur SPF unterstützt, fügen Sie sein
include:zum SPF-Eintrag Ihrer Hauptdomain hinzu oder lassen Sie ihn von einer Subdomain senden. - Wenn möglich, verlagern Sie diese E-Mails zu Emailit, wo sie bereits authentifiziert sind.
E-Mails, die Sie nicht kennen. Quellen in unerwarteten Ländern oder Netzwerken, oft mit geringem Volumen und 100 % Fehlschlägen, sind meist Spoofing: Jemand sendet als Ihre Domain. Mit p=quarantine oder p=reject stoppen Sie das.
Die Tabs Countries und ASNs gruppieren dieselben Daten nach Standort und Netzbetreiber. Das hilft, wenn ein Dienst viele IP-Adressen verwendet.
Tabs Reports und Forensic
Der Tab Reports listet jeden Bericht auf, mit dem Anbieter, der ihn gesendet hat (Reporter), seinem Status und dem Date range. Öffnen Sie einen Bericht, um zu sehen, wann er empfangen und verarbeitet wurde, sowie jeden enthaltenen Datensatz: Source IP, Count, Country, ASN, Disposition, DKIM, SPF und Header from.
Der Tab Forensic listet einzelne Fehlschläge auf, sofern Anbieter sie senden. Jeder zeigt die Quelle, die Authentifizierungsergebnisse, den ursprünglichen Absender und Empfänger, den Betreff und die Header. Damit spüren Sie eine bestimmte fehlschlagende Nachricht auf. Sie können personenbezogene Daten enthalten. Geben Sie sie daher nur mit Bedacht weiter.
Auf Durchsetzung umstellen
Verschärfen Sie Ihre Richtlinie anhand Ihrer Berichte schrittweise. Warten Sie in jeder Stufe, bis die Berichte stimmen.
-
Mit
p=nonebeginnen. Sammeln Sie mindestens zwei bis vier Wochen lang Berichte, damit Sie jeden Dienst sehen, auch solche, die nur monatlich senden, etwa Rechnungen.v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Jede legitime Quelle korrigieren. Machen Sie weiter, bis alle von Ihnen genutzten Dienste bestehen und die verbleibenden Fehlschläge E-Mails sind, die Sie nicht kennen.
-
Einen Teil der fehlschlagenden E-Mails in Quarantäne schicken. Wechseln Sie zu
p=quarantinemitpct, um die Richtlinie zunächst nur auf einen Teil der fehlschlagenden E-Mails anzuwenden, und erhöhen Siepctdann über ein bis zwei Wochen auf 100.v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Ablehnen. Wenn die Quarantäne mit 100 % gelaufen ist, ohne dass Ihre eigenen E-Mails unter Dispositions als
quarantineauftauchen, wechseln Sie zup=reject.v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Weiter beobachten. Lassen Sie die Adresse in
ruabestehen. Ein neues Tool, das als Ihre Domain zu senden beginnt, erscheint als fehlschlagende E-Mail und wird mitp=rejectnicht zugestellt, bis Sie es authentifizieren.