Vad är DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) är ett e-postautentiseringsprotokoll som bygger på SPF och DKIM. Det låter domänägare publicera en policy som anger hur mottagande servrar ska hantera meddelanden som misslyckas autentisering, och tillhandahåller rapporteringsmekanismer för att övervaka e-postautentisering.
Varför DMARC är väsentligt
SPF och DKIM ensamma har en kritisk lucka: de säger inte mottagare vad de ska göra med misslyckade meddelanden. En angripare kan skicka förfalskad e-post utan SPF/DKIM, och mottagare har ingen vägledning.
DMARC löser detta genom:
- Definiera policy: Avvisa, karantän eller tillåt misslyckade meddelanden
- Kräva justering: From-huvud måste matcha SPF/DKIM-domäner
- Aktivera rapportering: Samlade och forensiska rapporter visar autentiseringsresultat
Hur DMARC fungerar
1. Avsändare publicerar DMARC-policy i DNS (TXT-post på _dmarc.domain.com)
2. E-post skickas med From: [email protected]
3. Mottagare kontrollerar SPF och DKIM
4. Mottagare kontrollerar justering: Matchar auktoriserad domän From-huvud?
5. Policy tillämpas: Baserat på DMARC-post (ingen, karantän, avvisa)
6. Rapporter skickas: Samlade rapporter till angivna adresser
DMARC-justering
DMARC kräver "justering" – domänen i From-huvudet måste matcha antingen:
- SPF-justering: Kuvertavsändardomänen (MAIL FROM)
- DKIM-justering: d=-domänen i DKIM-signaturen
Utah justering misslyckas SPF/DKIM men DMARC misslyckas.
DMARC-postformat
DMARC-poster är TXT-poster på _dmarc.yourdomin.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
DMARC-taggar
| Tag | Obligatorisk | Beskrivning | Exempel |
|---|---|---|---|
| v | Ja | Version | v=DMARC1 |
| p | Ja | Policy | p=none/quarantine/reject |
| rua | Nej | Sammanfattad rapport URI | rua=mailto:[email protected] |
| ruf | Nej | Forensisk rapport URI | ruf=mailto:[email protected] |
| pct | Nej | Policyprocent | pct=100 |
| sp | Nej | Underdomänpolicy | sp=reject |
| adkim | Nej | DKIM-justeringsläge | adkim=s (strikt) eller adkim=r (avslappnad) |
| aspf | Nej | SPF-justeringsläge | aspf=s eller aspf=r |
DMARC-policyer
p=none: Endast övervaka – vidta ingen åtgärd för misslyckade meddelandenv=DMARC1; p=none; rua=mailto:[email protected]
p=quarantine: Skicka misslyckade meddelanden till skräppost/skräp
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=reject: Avvisa misslyckade meddelanden helt
v=DMARC1; p=reject; rua=mailto:[email protected]
DMARC-implementeringsväg
Fas 1: Övervaka (p=none)
Börja med övervakning för att förstå din e-postekosystem:
v=DMARC1; p=none; rua=mailto:[email protected]
Analysera rapporter i 2-4 veckor för att identifiera:
- Legitima skickandetjänster saknar SPF/DKIM
- Obehöriga avsändare (förfalskning)
- Justeringsproblem
Fas 2: Karantän (p=quarantine)
När legitima källor är autentiserade:
v=DMARC1; p=quarantine; pct=10; rua=mailto:[email protected]
Använd pct=10 för att karantänera endast 10% initialt, öka gradvis.
Fas 3: Avvisa (p=reject)
Fullt skydd:
v=DMARC1; p=reject; rua=mailto:[email protected]
DMARC-rapporter
Sammanfattade rapporter (rua)
Dagliga XML-rapporter som visar autentiseringsresultat över all din e-post:
- Volym e-post
- Pass/fail-hastigheter för SPF, DKIM, DMARC
- Skickande IP-adresser
- Mottagande organisationer
Forensiska rapporter (ruf)
Individuella felrapporter (inte alla mottagare skickar dessa på grund av sekretess):
- Fullständiga meddelandehuvuden
- Autentiseringsfeldetaljer
Rapportbehandling
Råa DMARC-rapporter är XML och svåra att läsa. Använd tjänster som:
- DMARC Analyzer
- Dmarcian
- Valimail
- Postmark DMARC
Kontroll av DMARC
dig _dmarc.example.com TXT
curl "https://domscan.net/v1/health?domain=example.com"
# Returnerar hasDMARC status
Vanliga DMARC-problem
Inga rapporter mottagna: Säkerställ att rua-adressen kan ta emot stora e-postmeddelanden; vissa leverantörer filtrerar. Legitim e-post misslyckas: Kontrollera SPF/DKIM-konfiguration för alla skickande tjänster; verifiera justering. Tredjepartstjänster misslyckas: Många tjänster kräver anpassad DKIM-installation för DMARC-justering.DMARC är hörnstenen på e-postautentisering – implementera det efter att SPF och DKIM fungerar korrekt.