在收紧 DMARC 策略之前,先确认所有使用你域名发送合法邮件的系统。报告可以揭示某个发送方在强制执行前需要更改身份验证配置,否则其邮件将被拦截。
应该使用哪种报告?
使用聚合报告来比较报告周期内的发送源和身份验证结果。你的 DMARC 记录中的 rua 地址会向参与的接收方请求这些 XML 摘要。
ruf 地址请求单条失败报告,有时称为取证报告。它们使用身份验证失败报告格式,可能包含请求头或邮件内容。接收方可能会编辑或省略这些报告,因为其中的内容可能暴露个人信息。RFC 7489 的报告规则描述了这两种报告类型。
聚合报告涵盖每个报告接收方观察到的流量。缺少报告并不能证明没有邮件使用过你的域名。DMARC 记录说明介绍了在哪里设置报告地址。
聚合报告包含哪些内容?
聚合报告会标识报告组织、报告周期和已发布的策略,随后是将具有相同特征的邮件分组的记录。当身份验证结果或其他分组字段不同时,同一个源 IP 可以出现在多条记录中。
以下示例摘录保留了将发送源与其身份验证结果进行比较所需的字段:
<report_metadata>
<org_name>google.com</org_name>
<date_range><begin>1718323200</begin><end>1718409600</end></date_range>
</report_metadata>
<policy_published>
<domain>example.com</domain>
<p>none</p>
</policy_published>
<record>
<row>
<source_ip>203.0.113.10</source_ip>
<count>42</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</row>
<identifiers><header_from>example.com</header_from></identifiers>
<auth_results>
<dkim><domain>example.com</domain><result>pass</result></dkim>
<spf><domain>example.com</domain><result>pass</result></spf>
</auth_results>
</record>
此记录代表来自 203.0.113.10 的 42 封邮件,在可见的 From 地址中使用了 example.com。两种身份验证方法均通过并对齐。接收方未对这些邮件执行 DMARC 强制措施;这并不说明它们的收件箱投递情况。
哪些字段可以识别身份验证问题?
将 policy_evaluated 与 auth_results 进行比较,以区分身份验证失败和域对齐失败。
| 字段 | 检查内容 |
|---|---|
source_ip | 识别发送服务器及其所属的服务。 |
count | 统计此记录代表的邮件数量,而非整份报告。 |
header_from | 确认收件人看到的域名。 |
disposition | 检查接收方应用了 none、quarantine 还是 reject。 |
dkim 和 spf(在 policy_evaluated 中) | 检查每种方法是否通过并与 DMARC 对齐。 |
auth_results | 比较原始身份验证结果及其验证的域名。 |
例如,SPF 可以在 auth_results 下通过,但在 policy_evaluated 下失败,原因是其验证的域名与 From 域名不对齐。一个对齐的 DKIM 通过仍然可以让该邮件通过 DMARC。DMARC 的工作原理解释了这种关系。
应该如何处理每个发送源?
在更改策略之前,先将每个发送源与你授权的服务进行匹配。仅凭身份验证结果无法判断你的组织是否有意让该服务发送邮件。
- 对于通过且对齐的已知发送方,确认其报告的发送量与你预期的流量一致。
- 对于未通过的已知发送方,更正其身份验证或对齐配置,并在后续报告中检查结果。
- 对于通过的未知发送方,找出是谁配置了它,以及是否应保留其授权。
- 对于未通过的未知发送方,调查它是配置错误的合法服务还是对你域名的未授权使用。
在从监控转为隔离或拒绝之前,先解决合法邮件的身份验证失败问题,否则这些邮件将成为强制执行的对象。修复 DMARC 失败介绍了常见原因。
如何检查 Bird 发送域名的报告?
你可以通过 DMARC 记录中的 rua 地址将聚合报告路由到自己的邮箱。使用 DMARC 报告分析器检查 XML,或在文本编辑器中打开报告。
Bird 的 DNS 验证检查的是你发布的策略;接收方报告描述的是邮件的身份验证结果。这是两个独立的检查。身份验证指南介绍了要发布的策略和 DNS 记录。