Guia
Ler relatórios DMARC
Entenda a taxa de aprovação, o alinhamento e as disposições nos relatórios DMARC, identifique remetentes desconhecidos e leve a sua política de none para quarantine e reject com segurança.
Este guia explica os números das páginas de relatórios DMARC, como distinguir os seus próprios serviços de remetentes desconhecidos e como usar os dados para levar o seu domínio a uma política DMARC restritiva sem bloquear os seus próprios e-mails.
Métricas da visão geral
Abra Email APIDMARC reports, selecione um domínio e escolha 7, 30 ou 90 dias.
| Métrica | O que significa |
|---|---|
| Total volume | As mensagens do seu domínio que os provedores de e-mail informaram ter visto no período. |
| Pass rate | A parcela desse volume que passou no DMARC: DKIM ou SPF passou e estava alinhado com o seu domínio From. |
| Fail volume | As mensagens em que nem o DKIM nem o SPF passaram com alinhamento. |
| Reports | Quantos relatórios o Emailit processou no período. |
| Daily volume | E-mails aprovados e reprovados por dia. Um pico repentino de falhas pode indicar spoofing ou um serviço adicionado recentemente. |
| Dispositions | O que os provedores fizeram com os e-mails, com base na sua política. |
A visão geral também lista os principais países e redes (ASNs). As mensagens de endereços IP que o Emailit não consegue localizar são contadas à parte, como “120 messages from unmapped IPs”.
Disposições
| Disposição | Significado |
|---|---|
none |
Entregue normalmente. É o que acontece com os e-mails reprovados enquanto a sua política é p=none. |
quarantine |
Enviado para o spam ou a quarentena porque falhou e a sua política é p=quarantine. |
reject |
Recusado porque falhou e a sua política é p=reject. |
Os provedores ainda podem aplicar a própria filtragem aos e-mails aprovados.
Alinhamento
O DMARC não verifica apenas se o SPF ou o DKIM passam. Ele verifica se o domínio que eles validaram corresponde ao domínio From. Os registros dos relatórios mostram os resultados avaliados pelo DMARC, e a API retorna as verificações brutas por trás deles:
| Campo | O que indica |
|---|---|
| DKIM e SPF | Os resultados avaliados pelo DMARC, pass ou fail, levando o alinhamento em conta. Exibidos no painel. |
dkim_domain, dkim_selector, dkim_result |
Qual domínio assinou a mensagem e se a assinatura foi validada. Nos registros de relatório da API. |
spf_domain, spf_result |
Qual domínio de return path o SPF verificou e se ele passou. Nos registros de relatório da API. |
| Header from | O domínio From que a mensagem declarou. |
Os e-mails enviados pelo Emailit devem mostrar DKIM pass com o domínio acme.com e o seletor emailit, e SPF pass para emailit.acme.com. O DMARC só precisa que um dos dois passe com alinhamento.
É normal ver alguns e-mails em que o SPF falha, mas o DKIM passa. O encaminhamento e as listas de discussão mudam o return path, o que quebra o SPF, enquanto a assinatura DKIM sobrevive.
Identificar os seus remetentes
Abra a aba Sources. Cada linha é um endereço IP que enviou e-mails em nome do seu domínio, com país, rede e volume aprovado e reprovado. Ordene pelo volume Fail e percorra a lista de cima para baixo. Para cada fonte, decida em qual grupo ela se encaixa.
Serviços que você usa e que passam. O Emailit, o provedor de e-mail da sua empresa, como Google Workspace ou Microsoft 365, e outras ferramentas que você configurou com SPF ou DKIM. Nada a fazer.
Serviços que você usa e que falham. Um CRM, uma ferramenta de help desk, de cobrança ou um site que envia em nome do seu domínio sem autenticação. O nome da rede normalmente os denuncia, por exemplo um provedor de nuvem ou o ASN do próprio fornecedor. Corrija cada um:
- Se o serviço tiver suporte a DKIM para o seu domínio, publique o registro que ele fornecer.
- Se ele só tiver suporte a SPF, adicione o
include:dele ao registro SPF do seu domínio raiz, ou faça com que ele envie a partir de um subdomínio. - Se possível, passe esses e-mails para o Emailit, que já está autenticado.
E-mails que você não reconhece. Fontes em países ou redes inesperados, muitas vezes com pouco volume e 100% de falhas, normalmente são spoofing: alguém enviando em nome do seu domínio. Passar para p=quarantine ou p=reject é a forma de impedi-los.
As abas Countries e ASNs agrupam os mesmos dados por localização e operador de rede, o que ajuda quando um serviço usa muitos endereços IP.
Abas de relatórios e forenses
A aba Reports lista todos os relatórios, com o provedor que o enviou (o Reporter), o Status e o Date range. Abra um relatório para ver quando ele foi recebido e processado e todos os registros dele: Source IP, Count, Country, ASN, Disposition, DKIM, SPF e Header from.
A aba Forensic lista as falhas individuais, quando os provedores as enviam. Cada uma mostra a fonte, os resultados de autenticação, o remetente e o destinatário originais, o assunto e os cabeçalhos. Use-as para rastrear uma mensagem específica que está falhando. Elas podem conter dados pessoais, então compartilhe-as com cuidado.
Passar para uma política restritiva
Use os seus relatórios para endurecer a sua política em etapas. Em cada etapa, espere até que os relatórios estejam corretos.
-
Comece com
p=none. Colete relatórios por pelo menos duas a quatro semanas para ver todos os serviços, incluindo os que enviam só uma vez por mês, como faturas.v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Corrija todas as fontes legítimas. Continue até que todos os serviços que você usa passem e as falhas restantes sejam e-mails que você não reconhece.
-
Coloque em quarentena uma parcela dos e-mails reprovados. Mude para
p=quarantinecompctpara aplicá-la primeiro a uma parte dos e-mails reprovados e depois aumentepctpara 100 ao longo de uma ou duas semanas.v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Rejeite. Quando a quarentena tiver rodado a 100% sem que os seus próprios e-mails apareçam em Dispositions como
quarantine, mude parap=reject.v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com; -
Continue acompanhando. Mantenha o endereço
rua. Uma ferramenta nova que comece a enviar em nome do seu domínio vai aparecer como e-mails reprovados e, comp=reject, não será entregue até você autenticá-la.