Wat er in uw mailbox valt
Publiceert u een DMARC-record met een rua=-adres, dan sturen ontvangende
partijen — grote providers als Google en Microsoft, maar ook kleinere mailservers — u
aggregaatrapporten. Meestal één per partij per dag. Zo'n rapport is een XML-bestand,
doorgaans ingepakt als .zip of .gz.
U kunt dat uitpakken en openen, maar dan kijkt u naar tientallen regels met IP-adressen en tellers. Het formaat is voor software bedoeld, niet voor mensen. Eén rapport met de hand doorworstelen lukt; twintig rapporten per dag naast elkaar leggen niet.
Er bestaat ook een tweede soort, de forensische rapporten via ruf=. Die worden
door vrijwel geen enkele grote partij meer verstuurd. Reken er niet op.
Wat er feitelijk in staat
Een aggregaatrapport bevat per verzendend IP-adres een regel met daarin:
- het IP-adres dat berichten heeft verstuurd die beweerden van uw domein te komen;
- hoeveel berichten dat waren in de rapportperiode;
- of de SPF-controle slaagde, en voor welk domein;
- of de DKIM-controle slaagde, en met welke selector en welk domein;
- of die uitkomsten aligned waren met het domein in uw afzenderveld;
- welk beleid de ontvanger uiteindelijk heeft toegepast.
Wat er níet in staat: geen onderwerpregels, geen ontvangers, geen inhoud van berichten. En ook geen namen van uw systemen — alleen IP-adressen. Dat laatste is precies het werk dat u te doen heeft.
Alignment: waarom SPF kan slagen en DMARC alsnog faalt
Dit is het begrip waar bijna iedereen op vastloopt. SPF controleert het domein van de
envelope-afzender, het zogenoemde return-path. Dat is niet het adres dat uw ontvanger in
zijn mailprogramma ziet staan; dat is het From-veld.
Een nieuwsbriefdienst mailt vaak met een return-path op zijn eigen domein, terwijl in het
From-veld uw domein staat. De SPF-controle slaagt dan netjes — voor het domein
van die dienst. DMARC eist echter dat het domein dat de controle haalde hetzelfde is als
het domein in het From-veld. Is dat niet zo, dan is er geen alignment en faalt
DMARC, hoe groen SPF er in het rapport ook uitziet.
Voor DKIM geldt hetzelfde: de handtekening moet gezet zijn met een sleutel op uw eigen domein of een subdomein daarvan. DMARC slaagt zodra één van de twee — SPF of DKIM — slaagt én aligned is. Een regel met "SPF: pass" is dus nog geen bewijs dat het goed staat.
Een onbekend IP-adres uitzoeken
In de eerste rapporten staan altijd adressen die u niet kent. Zo pakt u die aan:
-
Vraag de reverse DNS op met
host <ip>ofdig -x <ip>. In veel gevallen staat de naam van de dienst er letterlijk in. - Geen reverse DNS? Zoek het bereik op in de RIPE-database, of bij ARIN of APNIC als het buiten Europa ligt. Daar staat wie de houder van het IP-bereik is.
- Vergelijk met uw eigen lijst. Loop langs uw mailserver, nieuwsbrief, boekhoudpakket, webformulieren, ticketsysteem en CRM. Meestal blijkt het onbekende adres een systeem te zijn dat u vergeten was.
- Blijft het onbekend? Kleine aantallen zijn vaak een doorstuur, waarbij SPF nu eenmaal breekt. Grote aantallen van één onbekend adres betekenen dat u een verzender mist of dat iemand uw domein misbruikt.
Kies uw analyzer bewust
Omdat de rapporten met de hand niet te lezen zijn, heeft u een analyzer nodig: een dienst die de XML inleest en er een overzicht van maakt. Dat is geen technische keuze maar een keuze over uw gegevens, want u stuurt die rapporten naar die partij toe. Wij noemen daarom eerst de Europese opties.
URIports is een Nederlands bedrijf, met servers in Nederland en een gratis variant die voor de meeste domeinen ruim voldoet. Van dmarcian bestaat een Europese vestiging.
De meeste andere bekende analyzers zijn Amerikaans. Dat mag u kiezen, en er zit doorgaans geen berichtinhoud in de rapporten — maar dan geldt wat op onze pagina over de US CLOUD Act staat. Zet dat bewust af tegen het feit dat de gratis Nederlandse optie er ook is.
Wat wij hier niet doen
Wij lezen uw DMARC-rapporten niet voor u en wij verkopen geen rapportagedashboard. Onze DNS-editor controleert uw records, maar houdt geen historie bij van wie er namens uw domein heeft gemaild. Heeft u veel systemen die uit uw naam mailen, dan is een gespecialiseerde analyzer een betere keuze dan onze controle — ook als u geen klant bij ons bent.
Het advies: eerst meelezen, dan verscherpen
Laat uw DMARC-beleid een paar weken op p=none staan en lees in die periode de
rapporten mee. Pas als daaruit blijkt dat al uw echte post slaagt en aligned is, gaat u naar
p=quarantine en later naar p=reject. Wie eerder verscherpt, gooit
zijn eigen facturen weg zonder dat iemand het merkt. De rapporten zijn er juist om dat te
voorkomen.