DMARC (Domain-based Message Authentication)

E-post och säkerhet
Ett protokoll för e-postautentisering som bygger på SPF och DKIM och låter domänägare ange hur oautentiserad e-post ska hanteras.
← Tillbaka till Ordlistan

Vad är DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) är ett e-postautentiseringsprotokoll som bygger på SPF och DKIM. Det låter domänägare publicera en policy som anger hur mottagande servrar ska hantera meddelanden som misslyckas autentisering, och tillhandahåller rapporteringsmekanismer för att övervaka e-postautentisering.

Varför DMARC är väsentligt

SPF och DKIM ensamma har en kritisk lucka: de säger inte mottagare vad de ska göra med misslyckade meddelanden. En angripare kan skicka förfalskad e-post utan SPF/DKIM, och mottagare har ingen vägledning.

DMARC löser detta genom:

Hur DMARC fungerar

1. Avsändare publicerar DMARC-policy i DNS (TXT-post på _dmarc.domain.com)

2. E-post skickas med From: [email protected]

3. Mottagare kontrollerar SPF och DKIM

4. Mottagare kontrollerar justering: Matchar auktoriserad domän From-huvud?

5. Policy tillämpas: Baserat på DMARC-post (ingen, karantän, avvisa)

6. Rapporter skickas: Samlade rapporter till angivna adresser

DMARC-justering

DMARC kräver "justering" – domänen i From-huvudet måste matcha antingen:

Utah justering misslyckas SPF/DKIM men DMARC misslyckas.

DMARC-postformat

DMARC-poster är TXT-poster på _dmarc.yourdomin.com:

_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

DMARC-taggar

TagObligatoriskBeskrivningExempel
vJaVersionv=DMARC1
pJaPolicyp=none/quarantine/reject
ruaNejSammanfattad rapport URIrua=mailto:[email protected]
rufNejForensisk rapport URIruf=mailto:[email protected]
pctNejPolicyprocentpct=100
spNejUnderdomänpolicysp=reject
adkimNejDKIM-justeringslägeadkim=s (strikt) eller adkim=r (avslappnad)
aspfNejSPF-justeringslägeaspf=s eller aspf=r

DMARC-policyer

p=none: Endast övervaka – vidta ingen åtgärd för misslyckade meddelanden
v=DMARC1; p=none; rua=mailto:[email protected]
p=quarantine: Skicka misslyckade meddelanden till skräppost/skräp
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=reject: Avvisa misslyckade meddelanden helt
v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC-implementeringsväg

Fas 1: Övervaka (p=none)

Börja med övervakning för att förstå din e-postekosystem:

v=DMARC1; p=none; rua=mailto:[email protected]

Analysera rapporter i 2-4 veckor för att identifiera:

Fas 2: Karantän (p=quarantine)

När legitima källor är autentiserade:

v=DMARC1; p=quarantine; pct=10; rua=mailto:[email protected]

Använd pct=10 för att karantänera endast 10% initialt, öka gradvis.

Fas 3: Avvisa (p=reject)

Fullt skydd:

v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC-rapporter

Sammanfattade rapporter (rua)

Dagliga XML-rapporter som visar autentiseringsresultat över all din e-post:

Forensiska rapporter (ruf)

Individuella felrapporter (inte alla mottagare skickar dessa på grund av sekretess):

Rapportbehandling

Råa DMARC-rapporter är XML och svåra att läsa. Använd tjänster som:

Kontroll av DMARC

dig _dmarc.example.com TXT
curl "https://domscan.net/v1/health?domain=example.com"

# Returnerar hasDMARC status

Vanliga DMARC-problem

Inga rapporter mottagna: Säkerställ att rua-adressen kan ta emot stora e-postmeddelanden; vissa leverantörer filtrerar. Legitim e-post misslyckas: Kontrollera SPF/DKIM-konfiguration för alla skickande tjänster; verifiera justering. Tredjepartstjänster misslyckas: Många tjänster kräver anpassad DKIM-installation för DMARC-justering.

DMARC är hörnstenen på e-postautentisering – implementera det efter att SPF och DKIM fungerar korrekt.

Använd Denna Kunskap

Använd DomScans API för att kontrollera domäntillgänglighet, hälsa och mer.