Gdy prawidłowa poczta nie przechodzi DMARC, przyczyną jest niemal zawsze jedna z kilku przewidywalnych rzeczy: brakujący lub niewyrównany wynik SPF lub DKIM, przekierowanie psujące SPF albo zewnętrzny nadawca, który nigdy nie został uwierzytelniony dla Twojej domeny. Rozwiązaniem rzadko jest poluzowanie polityki. Chodzi o znalezienie źródła i prawidłowe jego uwierzytelnienie.
Skąd wiem, co nie przechodzi?
Zacznij od swoich raportów, bo mówią dokładnie, które źródło nie przechodzi i dlaczego. Raporty zbiorcze rozbijają pocztę według IP nadawcy i pokazują wyniki SPF oraz DKIM wraz z wyrównaniem dla każdego z nich. Źródło pokazujące pass przy surowym sprawdzeniu, ale fail po wyrównaniu, to najczęstszy wzorzec i wskazuje wprost na problem. Jeśli nie czujesz się jeszcze pewnie w ich czytaniu, jak czytać raport DMARC omawia poszczególne pola.
Gdy już widzisz, które źródło nie przechodzi, przyczyną jest niemal zawsze jeden z poniższych przypadków.
Przyczyna 1: Brak wyrównania
To najczęstszy przypadek. SPF lub DKIM przechodzi, ale dla domeny, która nie zgadza się z widocznym adresem From, więc DMARC traktuje to jako błąd. Zwykle oznacza to, że usługa wysyłająca uwierzytelnia się własną domeną zamiast Twoją.
Rozwiązaniem jest doprowadzenie usługi do wyrównania. W przypadku SPF oznacza to wysyłanie z Return-Path (domeną zwrotną) w Twojej własnej domenie. W przypadku DKIM oznacza to podpisywanie kluczem opublikowanym w Twojej domenie, tak aby domena podpisu zgadzała się z adresem From. Większość platform e-mailowych obsługuje własną domenę właśnie w tym celu: publikujesz jeden lub dwa rekordy CNAME i wyrównanie działa. Koncepcja jest wyjaśniona w jak działa DMARC.
Przyczyna 2: Przekierowanie
Przekierowanie po cichu psuje SPF. Gdy wiadomość jest przekierowywana, serwer przekierowujący wysyła ją dalej, a ten serwer nie figuruje w Twoim rekordzie SPF, więc sprawdzenie SPF nie przechodzi w miejscu docelowym. Niewiele możesz zrobić z regułami przekierowania innych osób.
Dobra wiadomość jest taka, że DKIM zwykle przetrwa przekierowanie, bo podpis wędruje razem z wiadomością. Właśnie dlatego DMARC przechodzi na podstawie SPF lub DKIM: dopóki Twój DKIM jest poprawny i wyrównany, przekierowana poczta nadal przechodzi DMARC, nawet gdy SPF odpada. Praktyczne rozwiązanie dla błędów przekierowania to upewnienie się, że DKIM jest poprawnie skonfigurowany i wyrównany, a potem przestanie się martwić kolumną SPF dla przekierowanej poczty.
Przyczyna 3: Zewnętrzny nadawca, o którym zapomniałeś
Prawie każda organizacja wysyła pocztę przez więcej usług, niż pamięta: CRM, help desk, narzędzie do fakturowania, platforma marketingowa, serwis ankietowy. Każda z nich musi być uwierzytelniona dla Twojej domeny, w przeciwnym razie jej poczta nie przechodzi DMARC. Nowe źródła pojawiające się w raportach to zwykle właśnie takie usługi.
Zajmij się nimi po kolei. Dla każdej prawidłowej usługi postępuj zgodnie z jej instrukcjami, aby skonfigurować SPF i DKIM dla Twojej domeny (w dokumentacji często pojawia się określenie "authenticate your domain" lub "use a custom sending domain"). Potem sprawdź w kolejnych raportach, czy źródło zaczęło przechodzić i jest wyrównane. Prowadź bieżącą listę, bo to jest element, który się rozjeżdża, gdy zespoły wdrażają nowe narzędzia.
Przyczyna 4: SPF zbyt szeroki lub przekroczony limit zapytań
Dwie pułapki specyficzne dla SPF. Jeśli Twój rekord SPF przekroczył 10 zapytań DNS (twardy limit w specyfikacji), może nie przejść w ogóle, zabierając ze sobą skądinąd prawidłową pocztę. Z kolei zbyt liberalny rekord może przepuścić pocztę, której nie zamierzałeś autoryzować. Zrób audyt swojego rekordu SPF, skonsoliduj wpisy include:, jeśli zbliżasz się do limitu, i usuń usługi, których już nie używasz.
Czego nie robić
Nie naprawiaj błędów osłabiając politykę z powrotem do p=none i zostawiając ją w tym stanie. Raporty przestaną Ci przeszkadzać, ale jednocześnie przestaną kogokolwiek chronić, więc problem ze spoofingiem, który próbowałeś rozwiązać, znów stoi otworem. Traktuj błąd jako sygnał do uwierzytelnienia źródła, a nie powód do wycofania się. Właściwy sposób na złagodzenie to cofnięcie p= o jeden poziom i dalsze czytanie raportów, co omawia czym jest polityka DMARC.
Złóż to w całość
Przeczytaj raport, znajdź źródło, które nie przechodzi, zdecyduj, czy jest prawidłowe, i albo je uwierzytelnij, albo rozpoznaj jako spoofing, który teraz blokujesz. Przerabiaj listę, aż każdy prawdziwy nadawca przechodzi i jest wyrównany, a Twoja polityka może bezpiecznie stać na reject. Jeśli dopiero konfigurujesz, jak skonfigurować DMARC obejmuje podstawy, a przewodnik po uwierzytelnianiu Bird zawiera rekordy specyficzne dla domeny. Większość błędów wygląda niepokojąco, a okazuje się pięciominutową poprawką wyrównania, gdy wiesz, które źródło sprawdzić.