DMARC (Domain-based Message Authentication)

E-post och säkerhet
DMARC kontrollerar om en SPF- eller DKIM-autentiserad domän överensstämmer med domänen i From-adressen i ett e-postmeddelande, varefter domänägaren kan publicera en önskad hanteringspolicy och begära rapporter.
← Tillbaka till Ordlistan

Vad är DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) är ett protokoll för e-postautentisering som kontrollerar om en SPF- eller DKIM-autentiserad domän överensstämmer med domänen i From-adressen i ett meddelande. En domänägare kan publicera en önskad hanteringspolicy för meddelanden som inte klarar DMARC-valideringen och begära sammanställningsrapporter eller meddelandespecifika felrapporter.

Varför DMARC är viktigt

SPF och DKIM autentiserar sändande identifierare. Var för sig kontrollerar de inte om en autentiserad identifierare överensstämmer med domänen i From-adressen eller anger domänägarens hanteringspolicy för meddelanden som inte klarar kontrollen.

DMARC löser detta genom att:

Så fungerar DMARC

1. Avsändaren publicerar DMARC-policyn i DNS (TXT-post på _dmarc.domain.com)

2. E-postmeddelandet skickas med From: [email protected]

3. Mottagaren kontrollerar SPF och DKIM

4. Mottagaren kontrollerar överensstämmelsen: Matchar den autentiserade domänen From-huvudet?

5. Hanteringsbeslut: Mottagaren tar hänsyn till den begärda policyn och andra signaler

6. Rapporter kan skickas: Deltagande mottagare kan skicka begärda sammanställningsrapporter eller felrapporter för enskilda meddelanden

DMARC-överensstämmelse

DMARC kräver överensstämmelse: domänen i From-huvudet måste överensstämma med minst en autentiserad identifierare enligt postens avslappnade eller strikta läge:

Utan överensstämmelse kan SPF eller DKIM godkännas samtidigt som DMARC misslyckas. DMARC hanterar direkt vissa former av förfalskning som använder den exakta From-domänen. Det upptäcker inte domäner som liknar varandra visuellt eller missbruk av avsändarens visningsnamn.

DMARC-postens format

DMARC-poster är TXT-poster på _dmarc.yourdomain.com:

_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

DMARC-taggar

TaggObligatoriskBeskrivningExempel
vJaVersionv=DMARC1
pRekommenderas (valfritt)Begärd hanteringspolicy för e-post som inte klarar DMARC-valideringenp=none/quarantine/reject
ruaNejURI för sammanställningsrapportrua=mailto:[email protected]
rufNejURI för felrapport för enskilt meddelanderuf=mailto:[email protected]
tNejTestläge för policyt=y or t=n
spNejBegärd policy för befintliga underdomänersp=reject
npNejBegärd policy för icke-befintliga underdomänernp=reject
adkimNejDKIM-överensstämmelselägeadkim=s (strict) or adkim=r (relaxed)
aspfNejSPF-överensstämmelselägeaspf=s or aspf=r

Taggen pct är historisk. Den aktuella DMARC-standarden använder den inte längre för att tillämpa en policy på en procentandel av meddelanden som inte klarar kontrollen. Taggen p rekommenderas men är valfri; en i övrigt giltig post utan den tolkas som p=none.

DMARC-policyer

p=none: Begär ingen särskild hantering av meddelanden som inte klarar kontrollen. Domänägare använder den ofta när de granskar rapporter.
v=DMARC1; p=none; rua=mailto:[email protected]
p=quarantine: Begär att mottagare behandlar meddelanden som inte klarar DMARC som misstänkta.
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=reject: Begär att mottagare avvisar meddelanden som inte klarar DMARC. Mottagare väger denna preferens mot andra signaler, så den garanterar inte avvisning.
v=DMARC1; p=reject; rua=mailto:[email protected]

Implementeringsväg för DMARC

Fas 1: Övervaka (p=none)

Börja med övervakning för att förstå ditt e-postekosystem:

v=DMARC1; p=none; rua=mailto:[email protected]

Analysera rapporter för att identifiera:

Fas 2: Karantän (p=quarantine)

När legitima källor har autentiserats:

v=DMARC1; p=quarantine; rua=mailto:[email protected]

Granska rapporter och bekräfta att legitim e-post är autentiserad innan du väljer en striktare policy. Den aktuella DMARC-standarden definierar ingen procentbaserad utrullning.

Fas 3: Avvisa (p=reject)

Begär att meddelanden som inte klarar DMARC avvisas:

v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC-rapporter

Sammanställningsrapporter (rua)

Mottagare rekommenderas att skicka XML-sammanställningsrapporter dagligen eller oftare. Rapporter sammanfattar observerade meddelandeströmmar, så tillgänglighet och täckning beror på vilka mottagare som rapporterar:

Felrapporter (ruf)

Meddelandespecifika rapporter kan innehålla meddelandehuvuden eller innehåll. Alla mottagare skickar inte sådana rapporter, ofta på grund av integritetsfrågor:

Rapportbearbetning

DMARC-sammanställningsrapporter är XML och kan vara svåra att läsa. Använd tjänster som:

Kontrollera DMARC

Det autentiserade DomScan-API:t för e-postautentisering kostar 3 krediter per domän och returnerar DMARC-posten och tolkade taggar.

dig _dmarc.example.com TXT
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/email-auth?domain=example.com"

# Check dmarc.record and dmarc.tags in the JSON response

Vanliga DMARC-problem

Inga rapporter tas emot: Kontrollera att rua-adressen kan ta emot stora e-postmeddelanden; vissa leverantörer filtrerar dem. Legitim e-post underkänns: Kontrollera SPF-/DKIM-konfigurationen för alla sändningstjänster; verifiera överensstämmelsen. Tredjepartstjänster underkänns: Många tjänster kräver en anpassad DKIM-konfiguration för DMARC-överensstämmelse.

DMARC lägger till överensstämmelse, en begärd hanteringspolicy och rapportering till SPF och DKIM. Granska dina sändningskällor och rapporter innan du begär striktare hantering.

Använd Denna Kunskap

Använd DomScans API för att kontrollera domäntillgänglighet, hälsa och mer.