Salt la conținut

Analizor de rapoarte DMARC

Citiți rapoartele agregate DMARC trimise de destinatarii dumneavoastră: cine trimite în numele domeniului dumneavoastră, cât de mult și ce trece.

Rulează în browser. Nimic nu este încărcat.

Alegeți atașamentele rua din căsuța dumneavoastră poștală sau trageți-le aici: .xml, .xml.gz și .zip, mai multe deodată. Sunt despachetate și citite de această pagină. Nimic nu este încărcat, nimic nu este scris în URL și nimic nu este stocat, așa că reîncărcarea paginii șterge tot.

Despre acest instrument

Analizor de rapoarte DMARC deschide rapoartele agregate (rua) pe care destinatarii vi le trimit în fiecare zi și transformă XML-ul în ceva ce poate fi citit de un om. Trageți atașamentele așa cum au sosit - .xml, .xml.gz sau un .zip cu mai multe - iar pagina le decomprimă și le analizează în browserul dumneavoastră, unește rapoartele de la destinatari diferiți și din zile diferite într-o singură vedere și listează fiecare sursă expeditoare cu volumul ei, cu verdictul DMARC și cu rezultatele SPF și DKIM, împreună cu domeniile față de care au fost verificate. Distincția pe care XML-ul brut o ascunde este cea pe care o pune pe primul loc: o sursă poate trece SPF pe propriul domeniu de bounce și tot poate eșua la DMARC, pentru că DMARC numără o trecere doar când SPF sau DKIM se aliniază cu domeniul din antetul From (RFC 7489 §3.1). Nimic nu este încărcat - rapoartele conțin adresele tuturor celor care au trimis e-mail în numele domeniului dumneavoastră și rămân pe calculatorul dumneavoastră. Singura excepție este butonul de căutare per sursă, care trimite doar acea unică adresă IP către serverul XGM pentru DNS invers și proprietarul rețelei și care nu este apăsat niciodată în locul dumneavoastră. Citește rapoarte agregate, nu rapoarte criminalistice (ruf), și nu colectează rapoartele din căsuța dumneavoastră poștală.

O înregistrare DMARC cu rua= cere fiecărui destinatar mare să vă trimită zilnic un raport XML în care sunt listate toate adresele care au trimis e-mailuri pretinzând că sunt domeniul dumneavoastră, câte mesaje au trimis și dacă SPF și DKIM au trecut. Atașamentul sosește ca .xml, .xml.gz sau .zip și este scris pentru mașini. Această pagină deschide acele fișiere și le transformă în cele două lucruri care merită știute: care expeditori sunt ai dumneavoastră și trec verificările și care eșuează și de ce.

DMARC nu întreabă dacă SPF sau DKIM au trecut. Întreabă dacă au trecut pentru domeniul din antetul From, iar acest lucru se numește aliniere. Un serviciu de mailing care trimite cu propriul domeniu din plic va trece SPF și tot va eșua la DMARC, iar aceasta este cea mai frecventă constatare din aceste rapoarte; tabelul numește domeniul pe care l-a autentificat fiecare mecanism, astfel încât diferența să fie vizibilă.

Alinierea strictă (adkim=s, aspf=s) cere ca domeniul autentificat să fie exact domeniul From. Alinierea relaxată, cea implicită, acceptă același domeniu organizațional. Această pagină consideră alinierea relaxată îndeplinită atunci când un domeniu este subdomeniu al celuilalt; nu include Public Suffix List, așa că două nume fără legătură aflate sub același sufix de registru sunt raportate ca nealiniate, nu ghicite.

Confidențialitate: rapoartele agregate conțin adresele IP ale tuturor celor care au trimis e-mail în numele domeniului dumneavoastră, inclusiv ale propriilor servere și ale oricărui redirector. Fișierele sunt despachetate și analizate de această pagină cu suportul gzip și deflate propriu al browserului, nu sunt încărcate niciodată, nu sunt scrise niciodată în URL și nu sunt stocate niciodată - reîncărcarea paginii le șterge. Singura cerere pe care o poate face această pagină este butonul „Cine este acesta?” de lângă o adresă, care trimite acea unică adresă IP către serverul XGM pentru o căutare DNS invers și ASN și care nu este apăsat niciodată în locul dumneavoastră.

Cum se folosește

  1. Salvați atașamentele cu rapoarte din căsuța poștală în care sunt livrate mesajele pentru adresa dumneavoastră rua.
  2. Deschideți analizorul și trageți fișierele înăuntru - .xml, .xml.gz și .zip funcționează toate, iar mai multe deodată sunt unite.
  3. Citiți tabelul pe surse de sus în jos: mai întâi expeditorii cu cel mai mare volum, alături de ce a trecut și ce s-a aliniat.
  4. Pentru o sursă pe care nu o recunoașteți, apăsați butonul de căutare pentru a vedea DNS-ul invers și proprietarul rețelei.
  5. Remediați sursele care eșuează: adăugați un expeditor legitim în SPF, activați semnarea DKIM la furnizor sau lăsați o falsificare să fie respinsă odată ce politica este aplicată.

Întrebări frecvente

Rapoartele mele sunt încărcate undeva?

Nu. Fișierele sunt decomprimate și analizate chiar de browserul dumneavoastră, cu DecompressionStream și cu analizorul XML încorporat; nimic nu este trimis către serverul XGM, scris în URL sau stocat. Aici contează mai mult decât pe majoritatea paginilor, pentru că un raport agregat listează adresele IP ale fiecărei mașini care a trimis e-mail pretinzând că este domeniul dumneavoastră, inclusiv ale propriei infrastructuri. Singura cerere pe care o poate face pagina este căutarea per sursă, care trimite exact o adresă IP și doar când apăsați butonul.

SPF a trecut, dar DMARC a eșuat. Cum se poate?

SPF autentifică expeditorul din plic - domeniul din MAIL FROM, acolo unde ajunge un mesaj returnat - iar DKIM autentifică domeniul din eticheta d= a semnăturii. DMARC socotește o trecere doar atunci când unul dintre aceste domenii se aliniază cu domeniul pe care cititorul dumneavoastră îl vede în antetul From (RFC 7489 §3.1). Un serviciu de trimitere care expediază cu propriul domeniu de retur trece SPF pe acel domeniu și eșuează la alinierea DMARC; de aceea tabelul arată domeniul față de care s-a făcut fiecare verificare, în loc de un simplu trecut sau eșuat.

Pot deschide un .zip care conține mai multe rapoarte?

Da. Un fișier .zip este citit intrare cu intrare în pagină, iar un .xml.gz este decomprimat la fel; puteți lăsa și un dosar întreg de fișiere deodată. Rapoartele de la destinatari diferiți și din zile diferite sunt îmbinate într-o singură vedere, iar același raport primit de două ori este numărat o singură dată - potrivirea se face după organizația care raportează și id-ul raportului, care trebuie să fie unic conform standardului.

Ce fac cu o sursă pe care nu o recunosc?

Uitați-vă la volum și la rezultate înainte de a face ceva. Câteva mesaje eșuate de la o adresă pe care nu o cunoașteți sunt de obicei un redirector sau un vechi script de form-mail, nu un atac, iar redirecționarea strică SPF prin însăși construcția lui, în timp ce DKIM îi supraviețuiește de obicei. O sursă mare, aliniată și care trece, pe care nu o recunoașteți este de regulă un furnizor configurat de un coleg. Pagina sugerează doar ceea ce susțin dovezile și nimic mai mult: nu vă va spune să adăugați o adresă în SPF doar pentru că a apărut într-un raport, pentru că exact așa ajunge un domeniu să autorizeze un spammer.

De ce nu apare conținutul mesajelor în raport?

Rapoartele agregate sunt numărători, nu mesaje: pentru fiecare IP sursă și pentru fiecare zi, câte mesaje au fost văzute și ce au returnat verificările. Nu există subiect, destinatar sau corp al mesajului, ceea ce face sigură trimiterea lor de către un destinatar de e-mail. Detaliile la nivel de mesaj sunt treaba rapoartelor forensic (ruf), pe care majoritatea destinatarilor mari au încetat să le mai trimită din motive de confidențialitate și pe care acest instrument nu le citește.

Citiți ghidul How to read DMARC aggregate reports (în engleză)