Vad är DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) är ett protokoll för e-postautentisering som kontrollerar om en SPF- eller DKIM-autentiserad domän överensstämmer med domänen i From-adressen i ett meddelande. En domänägare kan publicera en önskad hanteringspolicy för meddelanden som inte klarar DMARC-valideringen och begära sammanställningsrapporter eller meddelandespecifika felrapporter.
Varför DMARC är viktigt
SPF och DKIM autentiserar sändande identifierare. Var för sig kontrollerar de inte om en autentiserad identifierare överensstämmer med domänen i From-adressen eller anger domänägarens hanteringspolicy för meddelanden som inte klarar kontrollen.
DMARC löser detta genom att:
- Ange en hanteringspolicy: None, quarantine eller reject för meddelanden som inte klarar DMARC
- Kontrollera överensstämmelse: Minst en autentiserad SPF- eller DKIM-identifierare måste överensstämma med From-domänen
- Begära rapporter: Sammanställningsrapporter och felrapporter för enskilda meddelanden ger insyn i observerade autentiseringsresultat
Så fungerar DMARC
1. Avsändaren publicerar DMARC-policyn i DNS (TXT-post på _dmarc.domain.com)
2. E-postmeddelandet skickas med From: [email protected]
3. Mottagaren kontrollerar SPF och DKIM
4. Mottagaren kontrollerar överensstämmelsen: Matchar den autentiserade domänen From-huvudet?
5. Hanteringsbeslut: Mottagaren tar hänsyn till den begärda policyn och andra signaler
6. Rapporter kan skickas: Deltagande mottagare kan skicka begärda sammanställningsrapporter eller felrapporter för enskilda meddelanden
DMARC-överensstämmelse
DMARC kräver överensstämmelse: domänen i From-huvudet måste överensstämma med minst en autentiserad identifierare enligt postens avslappnade eller strikta läge:
- SPF-överensstämmelse: Den SPF-validerade MAIL FROM-domänen, eller HELO-domänen när MAIL FROM är null
- DKIM-överensstämmelse: d=-domänen i en giltig DKIM-signatur
Utan överensstämmelse kan SPF eller DKIM godkännas samtidigt som DMARC misslyckas. DMARC hanterar direkt vissa former av förfalskning som använder den exakta From-domänen. Det upptäcker inte domäner som liknar varandra visuellt eller missbruk av avsändarens visningsnamn.
DMARC-postens format
DMARC-poster är TXT-poster på _dmarc.yourdomain.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
DMARC-taggar
| Tagg | Obligatorisk | Beskrivning | Exempel |
|---|---|---|---|
| v | Ja | Version | v=DMARC1 |
| p | Rekommenderas (valfritt) | Begärd hanteringspolicy för e-post som inte klarar DMARC-valideringen | p=none/quarantine/reject |
| rua | Nej | URI för sammanställningsrapport | rua=mailto:[email protected] |
| ruf | Nej | URI för felrapport för enskilt meddelande | ruf=mailto:[email protected] |
| t | Nej | Testläge för policy | t=y or t=n |
| sp | Nej | Begärd policy för befintliga underdomäner | sp=reject |
| np | Nej | Begärd policy för icke-befintliga underdomäner | np=reject |
| adkim | Nej | DKIM-överensstämmelseläge | adkim=s (strict) or adkim=r (relaxed) |
| aspf | Nej | SPF-överensstämmelseläge | aspf=s or aspf=r |
Taggen pct är historisk. Den aktuella DMARC-standarden använder den inte längre för att tillämpa en policy på en procentandel av meddelanden som inte klarar kontrollen. Taggen p rekommenderas men är valfri; en i övrigt giltig post utan den tolkas som p=none.
DMARC-policyer
p=none: Begär ingen särskild hantering av meddelanden som inte klarar kontrollen. Domänägare använder den ofta när de granskar rapporter.v=DMARC1; p=none; rua=mailto:[email protected]
p=quarantine: Begär att mottagare behandlar meddelanden som inte klarar DMARC som misstänkta.
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=reject: Begär att mottagare avvisar meddelanden som inte klarar DMARC. Mottagare väger denna preferens mot andra signaler, så den garanterar inte avvisning.
v=DMARC1; p=reject; rua=mailto:[email protected]
Implementeringsväg för DMARC
Fas 1: Övervaka (p=none)
Börja med övervakning för att förstå ditt e-postekosystem:
v=DMARC1; p=none; rua=mailto:[email protected]
Analysera rapporter för att identifiera:
- Legitima sändningstjänster som saknar SPF/DKIM
- Obehöriga avsändare (förfalskning)
- Problem med överensstämmelse
Fas 2: Karantän (p=quarantine)
När legitima källor har autentiserats:
v=DMARC1; p=quarantine; rua=mailto:[email protected]
Granska rapporter och bekräfta att legitim e-post är autentiserad innan du väljer en striktare policy. Den aktuella DMARC-standarden definierar ingen procentbaserad utrullning.
Fas 3: Avvisa (p=reject)
Begär att meddelanden som inte klarar DMARC avvisas:
v=DMARC1; p=reject; rua=mailto:[email protected]
DMARC-rapporter
Sammanställningsrapporter (rua)
Mottagare rekommenderas att skicka XML-sammanställningsrapporter dagligen eller oftare. Rapporter sammanfattar observerade meddelandeströmmar, så tillgänglighet och täckning beror på vilka mottagare som rapporterar:
- E-postens volym
- Andelar godkända och underkända för SPF, DKIM och DMARC
- Sändande IP-adresser
- Mottagarorganisationer
Felrapporter (ruf)
Meddelandespecifika rapporter kan innehålla meddelandehuvuden eller innehåll. Alla mottagare skickar inte sådana rapporter, ofta på grund av integritetsfrågor:
- Detaljer om autentiseringsfel
Rapportbearbetning
DMARC-sammanställningsrapporter är XML och kan vara svåra att läsa. Använd tjänster som:
- DMARC Analyzer
- Dmarcian
- Valimail
- Postmark DMARC
Kontrollera DMARC
Det autentiserade DomScan-API:t för e-postautentisering kostar 3 krediter per domän och returnerar DMARC-posten och tolkade taggar.
dig _dmarc.example.com TXT
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/email-auth?domain=example.com"
# Check dmarc.record and dmarc.tags in the JSON response
Vanliga DMARC-problem
Inga rapporter tas emot: Kontrollera att rua-adressen kan ta emot stora e-postmeddelanden; vissa leverantörer filtrerar dem. Legitim e-post underkänns: Kontrollera SPF-/DKIM-konfigurationen för alla sändningstjänster; verifiera överensstämmelsen. Tredjepartstjänster underkänns: Många tjänster kräver en anpassad DKIM-konfiguration för DMARC-överensstämmelse.DMARC lägger till överensstämmelse, en begärd hanteringspolicy och rapportering till SPF och DKIM. Granska dina sändningskällor och rapporter innan du begär striktare hantering.