DMARC Rapor Analizi
Alıcılarınızın gönderdiği DMARC toplu raporlarını okuyun: alan adınız adına kim gönderim yapıyor, ne kadar ve ne geçiyor.
İlgili araçlar
- E-posta GüvenliğiBir alan adı için SPF, DKIM, DMARC, MTA-STS, TLS-RPT ve BIMI'yi kontrol edin ve bunları düzeltecek kayıtları alın.
- E-posta Başlığı AnaliziTeslimat adımlarını izleyin, SPF, DKIM ve DMARC sonuçlarını okuyun ve bunların From adresini gerçekten kapsayıp kapsamadığını görün.
- Kayıt OluşturucularSPF, DMARC, BIMI, MTA-STS ve TLS-RPT kayıtlarını, meta etiketlerini ve robots.txt dosyasını yazdıkça yapılan canlı kontrollerle oluşturun.
- MX ve SMTPBir alan adının e-posta sunucularını kontrol edin; SMTP bağlantılarını, STARTTLS'i ve açık aktarımı test edin.
Bu araç hakkında
DMARC Rapor Analizi, alıcıların size her gün gönderdiği toplu (rua) raporları açar ve XML'i bir insanın okuyabileceği bir şeye dönüştürür. Ekleri geldikleri hâliyle bırakın - .xml, .xml.gz veya birkaçını içeren bir .zip - araç bunları tarayıcınızda açar ve ayrıştırır, farklı alıcılardan ve farklı günlerden gelen raporları tek bir görünümde birleştirir ve gönderim yapan her kaynağı hacmiyle, DMARC kararıyla ve hangi alan adlarına karşı kontrol edildiklerini gösteren SPF ile DKIM sonuçlarıyla listeler. Ham XML'in gizlediği ayrımı en öne koyar: bir kaynak kendi bounce alan adı üzerinde SPF'ten geçebilir ve yine de DMARC'tan geçemeyebilir, çünkü DMARC bir geçişi yalnızca SPF veya DKIM From başlığındaki alan adıyla hizalandığında sayar (RFC 7489 §3.1). Hiçbir şey yüklenmez - raporlar, alan adınız adına e-posta gönderen herkesin adreslerini taşır ve makinenizde kalır. Tek istisna, kaynak başına sorgulama düğmesidir; bu düğme yalnızca o tek IP adresini ters DNS ve ağ sahibi bilgisi için XGM sunucusuna gönderir ve sizin yerinize asla basılmaz. Toplu raporları okur, adli (ruf) raporları değil; raporları posta kutunuzdan toplamaz.
rua= içeren bir DMARC kaydı, her büyük alıcıdan size günde bir XML raporu göndermesini ister; bu rapor, sizin alan adınız adına e-posta gönderen her adresi, kaç ileti gönderdiğini ve SPF ile DKIM'in geçip geçmediğini listeler. Ek, .xml, .xml.gz veya .zip olarak gelir ve makineler için yazılmıştır. Bu sayfa o dosyaları açar ve onları bilinmeye değer iki şeye dönüştürür: hangi gönderenler sizin ve geçiyor, hangileri geçemiyor ve neden.
DMARC, SPF veya DKIM'in geçip geçmediğini sormaz. Bunların From başlığındaki alan adı için geçip geçmediğini sorar; buna hizalama denir. Kendi zarf alan adıyla gönderim yapan bir toplu e-posta hizmeti SPF'ten geçer ama yine de DMARC'tan geçemez; bu raporlardaki en yaygın bulgu tam olarak budur. Tablo, her mekanizmanın hangi alan adının kimliğini doğruladığını yazar, böylece fark görünür olur.
Katı hizalama (adkim=s, aspf=s), doğrulanan alan adının tam olarak From alan adı olmasını ister. Varsayılan olan gevşek hizalama ise aynı kurumsal alan adını kabul eder. Bu sayfa, alan adlarından biri diğerinin alt alan adı olduğunda gevşek hizalamayı sağlanmış sayar; Public Suffix List'i içermediği için tek bir kayıt sonekinin altındaki birbiriyle ilgisiz iki ad tahmin edilmek yerine hizalanmamış olarak bildirilir.
Gizlilik: toplu raporlar, kendi sunucularınız ve her türlü yönlendirici dâhil olmak üzere alan adınız adına e-posta gönderen herkesin IP adreslerini içerir. Dosyalar bu sayfa tarafından tarayıcının kendi gzip ve deflate desteğiyle açılır ve ayrıştırılır; asla yüklenmez, asla URL'ye yazılmaz ve asla saklanmaz - sayfayı yeniden yüklemek onları temizler. Bu sayfanın yapabileceği tek istek, bir adresin yanındaki “Bu kim?” düğmesidir; bu düğme o tek IP adresini ters DNS ve ASN sorgusu için XGM sunucusuna gönderir ve sizin yerinize asla basılmaz.
Nasıl kullanılır
- Rapor eklerini, rua adresinizin teslimat yaptığı posta kutusundan kaydedin.
- Analiz aracını açın ve dosyaları içine bırakın - .xml, .xml.gz ve .zip hepsi çalışır, birden fazlası bir arada birleştirilir.
- Kaynak bazlı tabloyu yukarıdan aşağı okuyun: önce en çok gönderim yapanlar, yanlarında neyin geçtiği ve neyin hizalandığı.
- Tanımadığınız bir kaynak için ters DNS'i ve ağ sahibini görmek üzere sorgulama düğmesine basın.
- Başarısız olan kaynakları düzeltin: meşru bir göndericiyi SPF'e ekleyin, sağlayıcıda DKIM imzalamayı açın ya da bir sahteciliği, politika uygulandığında reddedilmek üzere olduğu gibi bırakın.
SSS
Raporlarım bir yere yükleniyor mu?
Hayır. Dosyalar, DecompressionStream ve yerleşik XML ayrıştırıcısı kullanılarak doğrudan kendi tarayıcınızda açılır ve ayrıştırılır; XGM sunucusuna hiçbir şey gönderilmez, URL'ye yazılmaz ve hiçbir şey saklanmaz. Bu, çoğu sayfaya göre burada daha da önemlidir, çünkü bir toplu rapor, kendi altyapınız dâhil olmak üzere alan adınız olduğunu iddia ederek e-posta gönderen her makinenin IP adresini listeler. Sayfanın yapabileceği tek istek, tam olarak tek bir IP adresi gönderen ve yalnızca siz düğmeye bastığınızda çalışan kaynak başına sorgulamadır.
SPF geçti ama DMARC başarısız oldu. Nasıl olur?
SPF, zarf göndericisini - MAIL FROM içindeki alan adını, yani geri dönen iletilerin gittiği yeri - doğrular; DKIM ise imzanın d= etiketindeki alan adını doğrular. DMARC ancak bu alan adlarından biri, okuyucunuzun From başlığında gördüğü alan adıyla hizalandığında bir geçiş sayar (RFC 7489 §3.1). Kendi geri dönüş alan adıyla gönderim yapan bir e-posta hizmeti SPF'yi o alan adında geçer ve DMARC hizalamasında kalır; tablo bu yüzden düz bir geçti ya da kaldı yerine her kontrolün hangi alan adına karşı yapıldığını gösterir.
İçinde birden fazla rapor olan bir .zip dosyasını açabilir miyim?
Evet. Bir .zip dosyası sayfa içinde öğe öğe okunur, bir .xml.gz de aynı şekilde açılır; ayrıca dosyalarla dolu bir klasörün tamamını tek seferde bırakabilirsiniz. Farklı alıcılardan ve farklı günlerden gelen raporlar tek bir görünümde birleştirilir; aynı rapor iki kez geldiğinde bir kez sayılır - eşleştirme, standardın benzersiz olmasını şart koştuğu raporlayan kuruluş ve rapor kimliği üzerinden yapılır.
Tanımadığım bir kaynak için ne yapmalıyım?
Bir şey yapmadan önce hacme ve sonuçlara bakın. Tanımadığınız bir adresten gelen birkaç başarısız ileti genellikle bir yönlendiricidir ya da eski bir form-mail betiğidir, saldırı değil; yönlendirme SPF'i tasarımı gereği bozar, DKIM ise çoğunlukla ayakta kalır. Tanımadığınız, hizalı ve geçen büyük hacimli bir kaynak ise normalde bir meslektaşınızın kurduğu bir sağlayıcıdır. Sayfa yalnızca kanıtın desteklediği kadarını önerir, fazlasını değil: yalnızca bir raporda göründü diye bir adresi SPF'e eklemenizi söylemez, çünkü bir alan adı tam da böyle bir spam göndericisine yetki vermiş olur.
Raporda neden ileti içerikleri yok?
Toplu raporlar ileti değil, sayımdır: kaynak IP başına ve gün başına kaç ileti görüldüğü ve denetimlerin ne döndürdüğü. Konu, alıcı adresi ve ileti gövdesi yoktur; bir alıcının bunları göndermesini güvenli kılan da budur. İleti düzeyindeki ayrıntı, çoğu büyük alıcının gizlilik nedeniyle göndermeyi bıraktığı ve bu aracın okumadığı forensic (ruf) raporlarının işidir.
How to read DMARC aggregate reports rehberini okuyun (İngilizce)