Vad ska man göra med DMARC-rapporterna?

Permalänk

Vad ska man göra med DMARC-rapporterna?

Jag aktiverade DMARC på några av mina domäner för ett tag sen, och ända sedan dess får jag epost från diverse ställen som Google och Microsoft.
Dessa innehåller en rapport i XML-format, men jag förstår inte hur jag ska tyda dessa.

- Är det ett mail som är på väg till mig?
- Är det ett mail som jag har försökt att skicka?
- Vad ska jag göra?

Någon som är bra på detta och kan tipsa mig (finns tusen artiklar på nätet, men det är alltid intressantare att få svar från riktiga människor)?

Exempel (jag har ändrat den riktiga domänen till "domänen"):

<?xml version="1.0"?>
<feedback xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<version>1.0</version>
<report_metadata>
<org_name>Outlook.com</org_name>
<email>dmarcreport@microsoft.com</email>
<report_id>eed7e99514f548db96f1c570606e5c63</report_id>
<date_range>
<begin>1703980800</begin>
<end>1704067200</end>
</date_range>
</report_metadata>
<policy_published>
<domain>domänen.com</domain>
<adkim>r</adkim>
<aspf>r</aspf>
<p>quarantine</p>
<sp>quarantine</sp>
<pct>100</pct>
<fo>1</fo>
</policy_published>
<record>
<row>
<source_ip>88.99.32.85</source_ip>
<count>2</count>
<policy_evaluated>
<disposition>quarantine</disposition>
<dkim>fail</dkim>
<spf>fail</spf>
</policy_evaluated>
</row>
<identifiers>
<envelope_to>hotmail.com</envelope_to>
<envelope_from>domänen.com</envelope_from>
<header_from>domänen.com</header_from>
</identifiers>
<auth_results>
<spf>
<domain>domänen.com</domain>
<scope>mfrom</scope>
<result>permerror</result>
</spf>
</auth_results>
</record>
</feedback>

Permalänk
Hedersmedlem

Har du satt upp (och testat) SPF och DKIM?
Det ser ju ut som om du försökt skicka mail till någon@hotmail.com och att SPF samt DKIM-checks för domänen.com misslyckats, och därmed blev mailet lagt i karaktän (spam-mappen?).

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk

Det är just detta som gör mig så förvirrad. SPF är uppsatt sedan länge, och jag kan få rapporter som säger att SPF failar, nästa rapport en timma senare kan det fungera. Det är därför jag inte förstår om mailet är från min domän, eller till min domän.

Permalänk
Medlem

Det är e-post från din domän till hotmail.com (antingen som du skickat eller någon skickat som anger din domän som källa). E-posten har skickats från 88.99.32.85 (Hetzner äger ip-rangen?). Verifieringen av DKIM och SPF misslyckas så mailen rekommenderas att läggas i karantän (d.v.s. mottagarens spam-mapp).

Du bör felsöka varför rapporten säger "permerror" för SPF. Detta kan bero på lite olika saker, t.ex. felkonfigurering.

Permalänk
Medlem
Skrivet av andreascarlsson:

Jag aktiverade DMARC på några av mina domäner för ett tag sen, och ända sedan dess får jag epost från diverse ställen som Google och Microsoft.
Dessa innehåller en rapport i XML-format, men jag förstår inte hur jag ska tyda dessa.

- Är det ett mail som är på väg till mig?
- Är det ett mail som jag har försökt att skicka?
- Vad ska jag göra?

Någon som är bra på detta och kan tipsa mig (finns tusen artiklar på nätet, men det är alltid intressantare att få svar från riktiga människor)?

Exempel (jag har ändrat den riktiga domänen till "domänen"):

<?xml version="1.0"?>
<feedback xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<version>1.0</version>
<report_metadata>
<org_name>Outlook.com</org_name>
<email>dmarcreport@microsoft.com</email>
<report_id>eed7e99514f548db96f1c570606e5c63</report_id>
<date_range>
<begin>1703980800</begin>
<end>1704067200</end>
</date_range>
</report_metadata>
<policy_published>
<domain>domänen.com</domain>
<adkim>r</adkim>
<aspf>r</aspf>
<p>quarantine</p>
<sp>quarantine</sp>
<pct>100</pct>
<fo>1</fo>
</policy_published>
<record>
<row>
<source_ip>88.99.32.85</source_ip>
<count>2</count>
<policy_evaluated>
<disposition>quarantine</disposition>
<dkim>fail</dkim>
<spf>fail</spf>
</policy_evaluated>
</row>
<identifiers>
<envelope_to>hotmail.com</envelope_to>
<envelope_from>domänen.com</envelope_from>
<header_from>domänen.com</header_from>
</identifiers>
<auth_results>
<spf>
<domain>domänen.com</domain>
<scope>mfrom</scope>
<result>permerror</result>
</spf>
</auth_results>
</record>
</feedback>

Det är rapporter om mail som *påstår* sig vara från din domän. De borde vara från dig, men inte nödvändigtvis, så du får bedöma om eventuella rapporterade fel är bra (någons spam som misslyckats) eller dåligt (dina mail som inte kommer fram).

Förslag:

  • ange en särskild adress för ändamålet i DMARC så du får allt på ett ställe som inte stör (det mesta i rapporterna är ju typiskt bekräftelser på att allt är okej)

  • vid problem/intresse tryck in rapporterna för den senaste tiden i valfritt DMARC-verktyg som kan sammanställa

  • när du tittar på rapporterna, kolla på varifrån misslyckade mail skickats (IP), stämmer det överens med någonstans som du faktiskt skickar mail från? endast om "ja" är det ju ett problem

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk

Tack för svaren, mycket uppskattat! 👍

Så jag får en rapport från alla idioter som försöker maila från min domän? Det verkar ju vara väldigt korkat, istället för att bli av med spammare så får man reda på alla som vill spamma?

Jag har redan satt upp ett speciellt konto för detta, men det kommer in 5-10 såna här om dagen och det blir ju ohållbart att kontrollera allt. I fallet med exemplet ovan så har jag inte mailat från Tyskland, och heller inte till någon tysk. Om man hade sett innehållet på mailet hade ju allt blivit så mycket enklare, går inte det?

Permalänk
Medlem

Jag kör Postmarkapp DMARC Analyzer, https://dmarc.postmarkapp.com/
Lätt att sätta upp och du får sammanställning varje vecka för din domän.

Permalänk
Medlem
Skrivet av andreascarlsson:

...
Så jag får en rapport från alla idioter som försöker maila från min domän? Det verkar ju vara väldigt korkat, istället för att bli av med spammare så får man reda på alla som vill spamma?
...
Om man hade sett innehållet på mailet hade ju allt blivit så mycket enklare, går inte det?

Du kan stänga av rapporterna genom att ta bort taggarna "rua" ("aggregate reports") och/eller "ruf" ("forensic reports"). Om du får sammanfattning så har du troligen "rua" konfigurerat. Lägg till/ändra till "ruf" för att få lite mer information om mailen som failar checkarna.

Permalänk
Medlem
Skrivet av andreascarlsson:

Tack för svaren, mycket uppskattat! 👍

Så jag får en rapport från alla idioter som försöker maila från min domän? Det verkar ju vara väldigt korkat, istället för att bli av med spammare så får man reda på alla som vill spamma?

Jag har redan satt upp ett speciellt konto för detta, men det kommer in 5-10 såna här om dagen och det blir ju ohållbart att kontrollera allt. I fallet med exemplet ovan så har jag inte mailat från Tyskland, och heller inte till någon tysk. Om man hade sett innehållet på mailet hade ju allt blivit så mycket enklare, går inte det?

Du får rapporter från alla *mottagare* som bryr sig tillräckligt mycket om DMARC och som fått mail som påstår sig vara från din domän.

Detta då *om* du angivit att du vill ha rapporter, precis som förklaras här:

Skrivet av kf:

Du kan stänga av rapporterna genom att ta bort taggarna "rua" ("aggregate reports") och/eller "ruf" ("forensic reports"). Om du får sammanfattning så har du troligen "rua" konfigurerat. Lägg till/ändra till "ruf" för att få lite mer information om mailen som failar checkarna.

Låter lite som att du inte känner dig särskilt intresserad av rua, men kanske av ruf och isf bör uppdatera DMARC-policyn utifrån det.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Skrivet av kf:

Du kan stänga av rapporterna genom att ta bort taggarna "rua" ("aggregate reports") och/eller "ruf" ("forensic reports"). Om du får sammanfattning så har du troligen "rua" konfigurerat. Lägg till/ändra till "ruf" för att få lite mer information om mailen som failar checkarna.

Har ändrat till 'ruf' nu, så blir det kanske lite mer tydligt. Tack!