Rekord DMARC to pojedynczy wpis DNS TXT, który publikuje Twoją politykę uwierzytelniania e-mail. Znajduje się w stałym miejscu, _dmarc.yourdomain.com (zwróć uwagę na początkowy podkreślnik), a każdy odbierający serwer pocztowy może go sprawdzić, żeby dowiedzieć się, jak chcesz traktować wiadomości, które nie przeszły uwierzytelniania, i dokąd wysyłać raporty.
Gdzie znajduje się rekord DMARC?
Zawsze w subdomenie _dmarc domeny, którą chronisz. Dla example.com rekord znajduje się pod _dmarc.example.com. Dla subdomeny, z której wysyłasz, np. mail.example.com, byłby to _dmarc.mail.example.com, choć większość zespołów publikuje jeden rekord na domenie organizacyjnej i pozwala mu obejmować subdomeny. To rekord TXT, ten sam typ, którego używa SPF, dlatego każdy, kto opublikował rekord SPF, uzna ten proces za znajomy.
Co jeśli nie ma rekordu DMARC?
"No DMARC record found" oznacza, że nic nie jest opublikowane pod _dmarc.yourdomain.com. Wynikają z tego dwie konsekwencje, a drugą ludzie zwykle przeoczają.
Serwery odbiorcze nie mają od Ciebie żadnych instrukcji, więc każdy z nich stosuje własną obsługę wiadomości, która nie przejdzie uwierzytelniania. A ponieważ rua to miejsce, w którym żądane są raporty, brak rekordu oznacza brak żądania: nie dostajesz raportów zbiorczych, więc nie widzisz, kto wysyła jako Twoja domena ani czy Twoja własna poczta przechodzi weryfikację.
Brak rekordu to nie to samo co p=none. Rekord p=none to opublikowana polityka, która prosi odbiorców, by niczego nie zmieniali, jednocześnie wysyłając Ci raporty, i jest to normalne miejsce, od którego się zaczyna. Brak rekordu nie daje Ci ani polityki, ani widoczności.
Aby samodzielnie sprawdzić domenę, odpytaj rekord TXT pod nazwą _dmarc:
dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com
Jeśli wolisz nie odpytywać ręcznie, analizator e-mail sprawdzi domenę w przeglądarce, a bird email tools audit zrobi to samo z poziomu powłoki.
Odpowiedź zawierająca v=DMARC1 to rekord. Pusta odpowiedź to rzeczywisty brak rekordu. Dwa częste błędy są zgłaszane jako "not found", mimo że coś opublikowałeś:
- Opublikowany pod złą nazwą. Rekord musi znajdować się pod
_dmarc.example.com, z początkowym podkreślnikiem, a nie w korzeniu domeny obok rekordu SPF. - Zniekształcony tag
v.v=DMARC1jest wymagany i musi być na pierwszym miejscu, więc literówka w nim sprawia, że rekord jest nieczytelny jako DMARC, mimo że wpis TXT się rozwiązuje.
Jeśli okaże się, że nie masz rekordu, następnym krokiem jest jak skonfigurować DMARC, a rozpoczęcie od p=none z rua wskazującym na skrzynkę, którą czytasz, to typowy pierwszy rekord.
Jak wygląda rekord DMARC?
Oto prosty przykład:
v=DMARC1; p=none; rua=mailto:dmarc@example.com
Czytając od lewej do prawej: to jest rekord DMARC w wersji 1, nie stosuj jeszcze żadnego egzekwowania (tylko monitorowanie) i wysyłaj raporty zbiorcze na dmarc@example.com. Bardziej kompletny rekord może wyglądać tak:
v=DMARC1; p=quarantine; sp=reject; rua=mailto:agg@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r
Każdy rekord to po prostu lista par tag=value oddzielonych średnikami. Dwie są wymagane (v i p); reszta jest opcjonalna i ma sensowne wartości domyślne.
Co oznacza każdy tag DMARC?
| Tag | Wymagany | Co robi | Przykład |
|---|---|---|---|
v | Tak | Wersja protokołu. Zawsze DMARC1 i musi być na pierwszym miejscu. | v=DMARC1 |
p | Tak | Polityka dla domeny głównej: none, quarantine lub reject. | p=quarantine |
sp | Nie | Polityka dla subdomen, gdy chcesz, żeby różniła się od p. | sp=reject |
rua | Nie | Dokąd wysyłane są raporty zbiorcze (podsumowania). | rua=mailto:agg@example.com |
ruf | Nie | Dokąd wysyłane są raporty forensyczne (o pojedynczych błędach). | ruf=mailto:forensic@example.com |
adkim | Nie | Tryb wyrównania DKIM: r luźny (domyślnie) lub s ścisły. | adkim=s |
aspf | Nie | Tryb wyrównania SPF: r luźny (domyślnie) lub s ścisły. | aspf=r |
fo | Nie | Opcje raportowania forensycznego: kiedy generowany jest raport o błędzie. | fo=1 |
ri | Nie | Interwał raportów zbiorczych w sekundach (domyślnie 86 400). | ri=86400 |
Dwa tagi, z których będziesz korzystać najczęściej, to p i rua. p to Twój poziom egzekwowania, a jego właściwy dobór jest kluczem do udanego wdrożenia (pełny opis znajdziesz w czym jest polityka DMARC). rua to adres, na który trafiają codzienne podsumowania, z których rzeczywiście się dowiesz czegoś przydatnego.
Jaka jest różnica między rua a ruf?
rua zbiera raporty zbiorcze: podsumowania XML, zwykle jedno dziennie od każdego dostawcy, obejmujące całą pocztę, którą zobaczyli pod Twoją domeną. To jest strumień warty obserwowania. ruf zbiera raporty forensyczne, czyli kopie (często zredagowane) pojedynczych wiadomości, które nie przeszły uwierzytelniania. Wielu dostawców w ogóle nie wysyła raportów forensycznych ze względu na prywatność, więc nie zdziw się cichą skrzynką ruf. Gdy raporty zaczną przychodzić, jak czytać raport DMARC przeprowadzi Cię przez poszczególne pola.
Do czego służą tagi wyrównania?
adkim i aspf kontrolują, jak dokładne musi być dopasowanie domeny. Tryb luźny (r) pozwala subdomenie pasować do domeny organizacyjnej, więc mail.example.com jest wyrównany z example.com. Tryb ścisły (s) wymaga dokładnego dopasowania. Luźny jest domyślny i odpowiedni dla prawie wszystkich; sięgaj po ścisły tylko wtedy, gdy masz konkretny powód. Wyrównanie to mechanizm, który sprawia, że DMARC jest silniejszy niż SPF lub DKIM użyte osobno, a jak działa DMARC wyjaśnia dlaczego.
Jak opublikować i sprawdzić rekord?
Dodaj rekord TXT u swojego dostawcy DNS, a potem potwierdź, że się rozwiązuje. Instrukcja krok po kroku, w tym przewodnik po cPanelu, znajduje się w jak skonfigurować DMARC. Jeśli wysyłasz przez Bird, wyrównanie DKIM i SPF konfiguruje się przez rekordy domeny wysyłkowej, więc opublikowanie tego rekordu DMARC i skierowanie rua na skrzynkę, którą obserwujesz, to większość pracy. Przewodnik po uwierzytelnianiu w dokumentacji zawiera szczegóły dotyczące Bird.
Rekord DMARC jest mały, ale wykonuje mnóstwo pracy w jednej linijce. Ustaw prawidłowo p i rua, a resztę możesz dopracować później.