Dlaczego DMARC nie przechodzi, mimo że SPF lub DKIM na pozór przechodzi?
DMARC nie przechodzi, gdy pozytywny wynik SPF lub DKIM nie jest zgodny (aligned) z domeną From wg RFC 5322. Porównaj domenę SPF MailFrom oraz każdą domenę DKIM d= z wynikiem pass z domeną From, stosując opublikowany tryb ścisły (strict) lub luźny (relaxed). Nawet poprawiony wynik pass DMARC nie gwarantuje trafienia do skrzynki odbiorczej, bo ostateczna obsługa pozostaje w gestii lokalnej polityki.
Pierwsze 15 minut
- Porównaj uwierzytelnioną przez SPF domenę MailFrom oraz każdą domenę DKIM d= z wynikiem pass z domeną From wg RFC 5322.
- Sprawdź w rekordzie DMARC tryb zgodności domen (alignment): luźny (relaxed) czy ścisły (strict).
- Potwierdź, że co najmniej jeden uwierzytelniony identyfikator przechodzi i jest zgodny z domeną autora.
Teraz
- Doprowadź do zgodności co najmniej jedną uwierzytelnioną, zaliczoną domenę SPF lub DKIM z domeną autora From wg RFC 5322.
Najbliższe 24 godziny
- Odbieraj i analizuj raporty zbiorcze DMARC, aby wskazać autoryzowane źródła i pozostałe luki w uwierzytelnianiu.
Najbliższe 7 dni
- Popraw autoryzowane źródła, które w raportach zbiorczych wciąż wykazują luki w uwierzytelnianiu lub zgodności domen.
Kontrole techniczne
IT / DNS
- Porównaj MailFrom oraz każdą domenę DKIM d= z wynikiem pass z domeną From wg RFC 5322, stosując wybrany tryb zgodności domen (alignment).
- Potwierdź, że DMARC daje wynik pass tylko wtedy, gdy zgodny jest co najmniej jeden uwierzytelniony identyfikator.
Kryteria weryfikacji
- Potwierdź, że bieżąca wiadomość dostaje wynik pass DMARC dzięki temu, że co najmniej jeden uwierzytelniony identyfikator przechodzi i jest zgodny z domeną autora.
- Potwierdź, że raporty zbiorcze wskazują autoryzowane źródła i pokazują, czy pozostają jeszcze luki w uwierzytelnianiu.
Kryteria eskalacji
- Eskaluj sprawę do właścicieli DNS lub zespołu ds. dostarczalności, gdy raporty zbiorcze wciąż pokazują autoryzowane źródła z lukami w uwierzytelnianiu.
- Pozostałe problemy z trafieniem do skrzynki odbiorczej eskaluj osobno, gdy DMARC już przechodzi, bo obsługa po stronie odbiorcy nadal zależy od lokalnej polityki.
Zapobieganie
- Utrzymuj co najmniej jedną uwierzytelnioną domenę SPF lub DKIM w zgodności z domeną From wg RFC 5322.
- Przeglądaj raporty zbiorcze DMARC, aby autoryzowane źródła i luki w uwierzytelnianiu pozostawały widoczne.
Wpływ na biznes
- Pozytywny, lecz niezgodny (unaligned) wynik SPF lub DKIM nie wystarcza dla DMARC, a nawet pozytywny wynik DMARC nie gwarantuje trafienia do skrzynki odbiorczej.
Otwarte pytania
- Nie da się wskazać ścieżki, na której następuje błąd, bez wartości Authentication-Results, From, Return-Path oraz DKIM d= z rzeczywiście odebranej wiadomości.
- Sposób postępowania odbiorcy po niepowodzeniu DMARC wynika z lokalnej polityki i może się różnić nawet przy identycznym wyniku protokołu.
- Serwery przekazujące i pośrednicy mogą zmienić wyniki SPF lub DKIM; zanim wskażesz winnego, sprawdź rzeczywistą ścieżkę wiadomości.
Źródła (6)
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Introduction, paragraphs 4-5IETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Introduction, paragraph 5; Identifier AlignmentIETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Sections 4.4, 5.3.3 and 5.3.4IETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Section 5.3.5, Determine DMARC Pass or FailIETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Sections 5.1 and 5.1.3-5.1.5IETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Introduction paragraph 6 and Section 5.4IETF RFC 9989


