Deliverability

Was ist DMARC-Alignment, und warum bestehen SPF und DKIM, aber DMARC schlägt fehl?

DMARC-Alignment verlangt eine erfolgreiche SPF- oder DKIM-Prüfung für eine Domain, die zur sichtbaren From-Domain passt, sodass fremde Domains scheitern.

Ein Absender kann die Kontrolle über seine eigene Domain nachweisen. Er kann trotzdem Ihre Domain in der From-Adresse anzeigen. Eine erfolgreiche Authentifizierung allein belegt keine Berechtigung, diese angezeigte Identität zu verwenden.

Warum können SPF und DKIM bestehen, während DMARC fehlschlägt?

Beide Prüfungen können Domains authentifizieren, die nicht mit der sichtbaren From-Domain übereinstimmen.

SPF prüft, ob der verbindende Server für die Envelope-Sender-Domain autorisiert ist, die für Zustellfehlermeldungen verwendet wird. DKIM validiert eine kryptografische Signatur, die einer Signing-Domain zugeordnet ist und durch den d-Tag der Signatur identifiziert wird.

Der Envelope-Sender wird während der SMTP-Kommunikation übermittelt. Er ist vom From-Header getrennt, den der Mailclient des Empfängers anzeigt.

Beispiel: Ein Absender, der attacker.example kontrolliert, kann SPF und DKIM für diese Domain bestehen. Der Absender kann billing@example.com in From setzen. Keines der beiden Ergebnisse validiert example.com, sodass DMARC fehlschlägt.

Eine Organizational Domain ist die administrative Grenze, die eine Domain und ihre Subdomains umfasst, zum Beispiel example.com für news.example.com.

Was gilt als aligned?

Relaxed Alignment verlangt eine gemeinsame Organizational Domain. Strict Alignment verlangt identische Domains.

RFC 9989 definiert, wie Empfänger diese Grenze ermitteln.

Authentifizierte DomainFrom-DomainAlignment
foo.example.comnews.example.comRelaxed, da beide example.com teilen
news.example.comnews.example.comStrict, da die Domains identisch sind
foo.example.netnews.example.comKeines, da die Organizational Domains verschieden sind

Der adkim-Tag steuert das DKIM-Alignment. Der aspf-Tag steuert das SPF-Alignment. Jeder akzeptiert r für Relaxed oder s für Strict, wobei Relaxed der Standard ist.

Verwenden Sie Strict Alignment nur, wenn Sie identische Domains benötigen, da es sonst gültige Übereinstimmungen zwischen Geschwister-Subdomains ausschließt. Ein Dienst, der als foo.example.com signiert, kann Strict Alignment für From bei news.example.com nicht erfüllen.

Die Spezifikation berichtet, dass nahezu alle Domain-Inhaber Relaxed Alignment als ausreichend empfinden. Ihre Anforderungen an den Domain-Abgleich bestimmen, ob Relaxed Alignment geeignet ist.

Müssen für DMARC beide Methoden aligned sein?

Nein: Ein aligned Pass von entweder SPF oder DKIM reicht aus.

Der Empfänger wertet die Methoden unabhängig aus. Ein bestandenes, aber nicht aligned Ergebnis kann den DMARC-Pass nicht liefern.

Weiterleitung kann SPF brechen, indem sie den verbindenden Server ändert. DKIM kann bestehen bleiben, wenn der Weiterleitende den signierten Inhalt bewahrt. Eine intakte Signatur von einer aligned Domain lässt die Nachricht dann DMARC bestehen, trotz des SPF-Fehlschlags.

Wenn die Weiterleitung signierten Inhalt verändert, kann auch DKIM fehlschlagen. So beheben Sie DMARC-Fehler erklärt die Diagnose.

Warum kann ein Versanddienst das SPF-Alignment brechen?

Das SPF-Alignment schlägt fehl, wenn der Dienst eine Envelope-Sender-Domain verwendet, die nicht mit Ihrer sichtbaren From-Domain aligned ist.

Wenn der Dienst seine eigene fremde Bounce-Domain nutzt, kann SPF für diese Domain bestehen. DMARC lehnt dieses Ergebnis als nicht aligned ab. Den Dienst einem SPF-Record auf Ihrer Domain hinzuzufügen, ändert nicht die Domain, die der Empfänger prüft.

Konfigurieren Sie einen eigenen Return Path, die Domain für Zustellfehlermeldungen, unter Ihrer eigenen Domain. Mit Relaxed Alignment kann bounce.example.com dann From bei example.com entsprechen.

DKIM bietet einen weiteren Weg: Konfigurieren Sie den Dienst so, dass er mit einer aligned Domain signiert. Sie können beide Ergebnisse in Aggregate Reports überprüfen, die die Prüfungen des Empfängers zusammenfassen.

Wie konfigurieren Sie den Return Path mit Bird?

Sie veröffentlichen den Return-Path-Alias von Bird unter Ihrer Versanddomain.

Veröffentlichen Sie diesen Alias als CNAME-Record. Der Return-Path-Alias liefert das SPF-Setup von Bird, sodass Sie keinen separaten SPF-Record am Domain-Root für Bird-Versand benötigen.

Das return_path.name-Feld von API akzeptiert 1 bis 63 Buchstaben, Ziffern oder Bindestriche, mit einem Buchstaben oder einer Ziffer an jedem Ende. Ein längeres Label oder eines, das mit einem Bindestrich beginnt, ist ungültig.

Bird hängt Ihre Versanddomain an. Zum Beispiel wird send auf mail.example.com zu send.mail.example.com. Dieser Return Path kann im Relaxed-Modus mit From bei mail.example.com aligned sein.

Der Bounce-Domain-Leitfaden behandelt den Record. Sie veröffentlichen außerdem den DKIM-Record. Bird akzeptiert eine gültige DMARC-Policy auf der Versanddomain oder ihrer Organizational Domain. Eine Monitoring-Policy von p=none, die keine Behandlungspräferenz für Fehler ausdrückt, ist ausreichend.

Wie findet die Spezifikation Organizational Domains?

RFC 9989 durchsucht die Domain-Hierarchie nach Records, die die geltende Policy und Domain-Grenze festlegen. Diese Suche heißt DNS Tree Walk.

Die Spezifikation ersetzt den Public-Suffix-List-Ansatz aus RFC 7489. Diese Liste identifiziert gemeinsam genutzte Registrierungssuffixe wie com und co.uk.

Der Unterschied betrifft Relaxed Alignment, da die ermittelte Organizational Domain bestimmt, ob verwandte Namen übereinstimmen. Er betrifft auch, welche übergeordnete Policy für eine Subdomain gilt. Eine veröffentlichte Spezifikation legt nicht fest, welche Erkennungsmethode ein bestimmter Empfänger implementiert.

Kann ein Percentage-Tag die Durchsetzung steuern?

Der pct-Percentage-Tag bietet keine verlässliche teilweise Durchsetzung. RFC 9989 schließt ihn aus.

Anhang A.6 beschreibt die inkonsistente Behandlung von Zwischenwerten. Eine Einstellung von pct=50 kann Ihnen daher nicht zusichern, dass strengere Behandlung genau die Hälfte der fehlschlagenden Nachrichten betrifft.

Die Ausnahmewerte waren null und hundert, entsprechend keiner prozentualen Durchsetzung und voller Durchsetzung. Einige Vermittler behandelten pct=0 auch als Signal, die sichtbare From-Adresse umzuschreiben, um nachgelagerte Fehler zu vermeiden.

Nutzen Sie Reports, um berechtigte Fehler zu beheben, bevor Sie die Policy über none, quarantine und reject ändern. Der Wert none drückt keine Behandlungspräferenz aus. Der Wert quarantine markiert Fehler als verdächtig. Der Wert reject kennzeichnet unautorisierte Domain-Nutzung. Der Policy-Leitfaden erklärt das Rollout.

Beweist ein aligned Pass, dass die Nachricht sicher ist?

Ein aligned Pass belegt die autorisierte Nutzung der From-Domain, ohne festzustellen, ob die Nachricht erwünscht oder sicher ist.

Ein Empfänger kann eine bestandene Nachricht anhand eigener Filterregeln ablehnen oder in Quarantäne stellen. Er kann auch eine fehlgeschlagene Nachricht annehmen, wenn andere Hinweise für die Zustellung sprechen.

Domain-Autorisierung und Absender-Reputation, die Einschätzung des Empfängers zum Traffic eines Absenders, beantworten unterschiedliche Fragen. Prüfen Sie beides, wenn Sie die Zustellung untersuchen.

Kurz gesagt

  1. Die Authentifizierung muss zur sichtbaren Domain passen.

    SPF und DKIM können für fremde Domains bestehen, daher verlangt DMARC einen aligned Pass für die Domain in From.

  2. Jede der beiden aligned Methoden kann einen Pass liefern.

    Eine intakte aligned DKIM-Signatur kann einen DMARC-Pass bewahren, wenn Weiterleitung SPF bricht.

  3. Relaxed und Strict verwenden unterschiedliche Abgleichsregeln.

    Relaxed Alignment akzeptiert eine gemeinsame Organizational Domain. Strict Alignment verlangt identische Domains.

  4. Domain-Erkennung und Durchsetzung sind getrennte Mechanismen.

    RFC 9989 nutzt einen DNS Tree Walk, um Domain-Grenzen zu ermitteln. Es schließt den unzuverlässigen Percentage-Tag aus seinem Policy-Format aus.

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Ihre nächste Idee.
Bereit zur Verbindung.