Guida
Leggi i report DMARC
Interpreta tasso di superamento, allineamento e disposizioni nei report DMARC, identifica i mittenti sconosciuti e porta in sicurezza la policy da none a quarantine e poi a reject.
Questa guida spiega i numeri delle pagine dei report DMARC, come distinguere i tuoi servizi dai mittenti sconosciuti e come usare i dati per portare il dominio a una policy DMARC restrittiva senza bloccare la tua posta.
Metriche della panoramica
Apri Email APIDMARC reports, seleziona un dominio e scegli 7, 30 o 90 giorni.
| Metrica | Cosa significa |
|---|---|
| Total volume | I messaggi che i provider di posta hanno segnalato di aver visto dal tuo dominio nel periodo. |
| Pass rate | La parte di quel volume che ha superato DMARC: DKIM o SPF superato e allineato con il dominio del From. |
| Fail volume | I messaggi per cui né DKIM né SPF sono stati superati con allineamento. |
| Reports | Quanti report ha elaborato Emailit nel periodo. |
| Daily volume | La posta superata e non superata per giorno. Un picco improvviso di errori può indicare spoofing o un servizio aggiunto di recente. |
| Dispositions | Cosa hanno fatto i provider con la posta, in base alla tua policy. |
La panoramica elenca anche i principali paesi e reti (ASN). I messaggi provenienti da indirizzi IP che Emailit non riesce a localizzare vengono contati a parte, ad esempio «120 messages from unmapped IPs».
Disposizioni
| Disposizione | Significato |
|---|---|
none |
Consegnata normalmente. È ciò che succede alla posta che non supera i controlli finché la policy è p=none. |
quarantine |
Inviata nello spam o in quarantena perché non ha superato i controlli e la policy è p=quarantine. |
reject |
Rifiutata perché non ha superato i controlli e la policy è p=reject. |
I provider possono comunque applicare i propri filtri alla posta che supera i controlli.
Allineamento
DMARC non si limita a controllare che SPF o DKIM siano superati. Controlla che il dominio da loro verificato corrisponda al dominio del From. I record dei report mostrano i risultati valutati da DMARC, e l’API restituisce i controlli grezzi su cui si basano:
| Campo | Cosa ti dice |
|---|---|
| DKIM e SPF | I risultati valutati da DMARC, pass o fail, tenendo conto dell’allineamento. Mostrati nel pannello. |
dkim_domain, dkim_selector, dkim_result |
Quale dominio ha firmato il messaggio e se la firma è stata verificata. Nei record dei report dell’API. |
spf_domain, spf_result |
Quale dominio del return path ha controllato SPF e se il controllo è stato superato. Nei record dei report dell’API. |
| Header from | Il dominio del From dichiarato dal messaggio. |
La posta inviata tramite Emailit dovrebbe mostrare DKIM pass con dominio acme.com e selettore emailit, e SPF pass per emailit.acme.com. A DMARC basta che uno dei due sia superato con allineamento.
È normale vedere della posta in cui SPF non è superato ma DKIM sì. Inoltri e mailing list cambiano il return path, e questo rompe SPF, mentre la firma DKIM resta valida.
Identifica i mittenti
Apri la scheda Sources. Ogni riga è un indirizzo IP che ha inviato posta a nome del tuo dominio, con paese, rete e volume superato e non superato. Ordina per volume Fail e scorri l’elenco dall’alto. Per ogni sorgente, decidi a quale gruppo appartiene.
Servizi che usi e che superano i controlli. Emailit, il provider della posta aziendale come Google Workspace o Microsoft 365, e gli altri strumenti che hai configurato con SPF o DKIM. Non devi fare nulla.
Servizi che usi e che non superano i controlli. Un CRM, un help desk, uno strumento di fatturazione o un sito web che invia a nome del tuo dominio senza autenticazione. Di solito il nome della rete lo rivela, ad esempio un provider cloud o l’ASN del fornitore stesso. Correggili uno per uno:
- Se il servizio supporta DKIM per il tuo dominio, pubblica il record che ti fornisce.
- Se supporta solo SPF, aggiungi il suo
include:al record SPF del dominio principale, oppure fallo inviare da un sottodominio. - Se puoi, sposta quella posta su Emailit, che è già autenticato.
Posta che non riconosci. Sorgenti in paesi o reti inattesi, spesso con volume basso e il 100% di errori, sono di solito spoofing: qualcuno che invia a nome del tuo dominio. Passare a p=quarantine o p=reject è il modo per fermarlo.
Le schede Countries e ASNs raggruppano gli stessi dati per posizione e operatore di rete, il che aiuta quando un servizio usa molti indirizzi IP.
Schede Reports e Forensic
La scheda Reports elenca tutti i report, con il provider che li ha inviati (Reporter), Status e Date range. Apri un report per vedere quando è stato ricevuto ed elaborato e tutti i suoi record: Source IP, Count, Country, ASN, Disposition, DKIM, SPF e Header from.
La scheda Forensic elenca i singoli errori, quando i provider li inviano. Ciascuno mostra la sorgente, i risultati dell’autenticazione, il mittente e il destinatario originali, l’oggetto e gli header. Usali per rintracciare un messaggio specifico che non supera i controlli. Possono contenere dati personali, quindi condividili con cautela.
Passa all’applicazione della policy
Usa i report per rendere la policy più restrittiva per gradi. A ogni fase, attendi che i report siano corretti.
-
Parti da
p=none. Raccogli report per almeno due-quattro settimane, così vedi tutti i servizi, compresi quelli che inviano solo una volta al mese, come le fatture.v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Correggi ogni sorgente legittima. Continua finché tutti i servizi che usi superano i controlli e gli errori rimanenti riguardano posta che non riconosci.
-
Metti in quarantena una parte della posta che non supera i controlli. Passa a
p=quarantineconpctper applicarla prima a una parte della posta che non supera i controlli, poi portapcta 100 nell’arco di una o due settimane.v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Rifiuta. Quando la quarantena è stata applicata al 100% senza che la tua posta compaia in Dispositions come
quarantine, passa ap=reject.v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Continua a monitorare. Lascia l’indirizzo
ruaal suo posto. Un nuovo strumento che inizia a inviare a nome del tuo dominio comparirà come posta che non supera i controlli, e conp=rejectnon verrà consegnata finché non lo autentichi.