Terug naar de blog
dmarcdeliverabilitydns

Wat is DMARC-rapportage en wat doe je met die bestanden?

DMARC-rapportage is de stroom van dagelijkse bestanden die ontvangende providers u toesturen zodra u een DMARC-record met een rapportadres publiceert. Elk bestand somt per verzendende server op hoeveel berichten er namens uw domein verstuurd zijn en of SPF en DKIM daarbij slaagden. De bestanden zien er onleesbaar uit, maar ze beantwoorden één vraag die u anders niet kunt beantwoorden: wie verstuurt er allemaal mail met uw naam erop?

Waar de bestanden vandaan komen

In uw DMARC-record staat een "rua"-adres. Elke grote provider die mail van uw domein ontvangt, stuurt daar één keer per dag een samenvatting naartoe: een gecomprimeerd XML-bestand als bijlage bij een automatisch bericht. Verstuurt u naar veel verschillende providers, dan krijgt u dus meerdere bestanden per dag. Ze gaan enkel over berichten die uw domein in het Van-veld droegen, ook als u ze niet zelf verstuurde. Precies dat maakt ze waardevol.

Wat erin staat

Per rij, of "record", ziet u:

  • Het IP-adres van de server die verstuurde.
  • Het aantal berichten vanaf dat adres in die periode.
  • Of SPF slaagde, en voor welk domein.
  • Of DKIM slaagde, en met welke selector.
  • Welke beslissing de ontvanger nam: doorlaten, in quarantaine, of geweigerd.

Niets over de inhoud van de berichten, niets over de ontvangers. Het is een telling, geen kopie. Daarom mag u ze zonder zorgen laten verwerken door een externe dienst.

Waarvoor u ze gebruikt

Om te ontdekken wie er namens uw domein verstuurt. In de praktijk zijn dat meer systemen dan iemand vooraf opsomt. Een greep uit wat organisaties terugvinden: het boekhoudpakket dat facturen mailt, de webshop, een contactformulier op een oude website, een ticketsysteem, de multifunctional die scans doorstuurt, een dienst die een collega drie jaar geleden instelde. En af en toe: een server in een land waar u geen zaken doet, die uw domein misbruikt voor phishing.

Zo leest u een rapport

  1. Groepeer per IP-adres en zoek op wie de eigenaar is. De meeste adressen herkent u aan de naam van de dienst.
  2. Kijk naar de rijen waar SPF én DKIM falen. Dat zijn ofwel systemen die u vergat te configureren, ofwel vervalsers. Het volume helpt: honderd berichten per dag vanaf uw hostingpartij is een vergeten systeem; tienduizend vanaf een onbekend adres is misbruik.
  3. Let op rijen waar SPF faalt maar DKIM slaagt. Dat is vaak doorgestuurde mail, en volkomen normaal. DKIM overleeft doorsturen, SPF niet.
  4. Let op rijen waar DKIM faalt maar SPF slaagt. Dat wijst op een systeem dat wel in uw SPF staat maar geen DKIM-sleutel heeft, of een verkeerde selector gebruikt.

Een voorbeeld: een kmo zet DMARC aan en ziet na een week drie verzenders. Het verzendplatform (alles slaagt), Microsoft 365 (alles slaagt) en een onbekend adres met veertig berichten per dag waar alles faalt. Het blijkt de website van een dochteronderneming te zijn, die formulieren rechtstreeks vanaf de webserver verstuurt. Niemand wist dat die nog draaide.

De werkwijze

Zet DMARC eerst op none met rapportage aan: er verandert dan niets aan de aflevering, u kijkt enkel mee. Verzamel enkele weken. Zorg dat elke legitieme verzender correct authenticeert, door hem aan uw SPF toe te voegen en een DKIM-sleutel te geven. Verscherp pas daarna naar quarantine, en wanneer de rapporten wekenlang schoon blijven, naar reject. Wie deze volgorde omdraait, blokkeert doorgaans zijn eigen boekhoudpakket. Hoe u de records zelf opzet, leest u bij SPF, DKIM en DMARC.

Wie ze voor u leest

De ruwe bestanden zijn niet bedoeld om met de hand te lezen. Wie meer dan een paar honderd berichten per dag verstuurt, krijgt te veel bestanden om ze open te klikken. Gebruik een dienst die ze samenvat in een overzicht per verzender, of vraag het aan uw e-mailleverancier. Bij 2Mail ziet u per domein in het dashboard of SPF, DKIM en DMARC correct staan en hoe uw berichten bij de ontvangers aankomen, zodat u de rapporten enkel nog nodig hebt om onbekende verzenders op te sporen. Wilt u hulp bij het interpreteren van een rapport, neem dan contact op.

Veelgestelde vragen

Ik krijg geen rapporten. Wat is er mis?

Meestal een tikfout in het rua-adres, een ontbrekende "mailto:" ervoor, of een rapportadres op een ander domein dat niet expliciet toestemming geeft. Controleer ook of de rapporten niet in de spammap van de rapportmailbox belanden.

Wat is het verschil tussen rua en ruf?

Rua zijn de dagelijkse samenvattingen die dit artikel beschrijft. Ruf zijn forensische rapporten per individueel gefaald bericht; de meeste providers sturen ze niet meer omwille van privacy. Begin met rua.

Hoelang moet ik op none blijven staan?

Tot u alle legitieme verzenders hebt gevonden en gecorrigeerd, en de rapporten minstens twee weken geen onverwachte fouten meer tonen. Voor een kleine organisatie is dat vaak een maand; voor een grote met veel systemen langer.

#dmarc rapportage#dmarc rapport lezen#dmarc aggregate report
Bel nu
Verstuur e-mail