Dlaczego DMARC kończy się niepowodzeniem, mimo że SPF lub DKIM wydają się go przechodzić?
DMARC kończy się niepowodzeniem, gdy pozytywny wynik SPF lub DKIM nie wykazuje zgodności z domeną From określoną w RFC 5322. Porównaj domenę SPF MailFrom i każdą zatwierdzoną domenę DKIM d= z domeną From w ramach opublikowanego trybu ścisłego (strict) lub luźnego (relaxed). Nawet pomyślne zatwierdzenie DMARC nie gwarantuje dostarczenia do skrzynki odbiorczej, ponieważ ostateczna obsługa zależy od lokalnej polityki.
Pierwsze 15 minut
- Porównaj uwierzytelnioną przez SPF domenę MailFrom i każdą zatwierdzoną domenę DKIM d= z domeną From według RFC 5322.
- Odczytaj tryby zgodności (alignment modes) w rekordzie DMARC (relaxed lub strict).
- Potwierdź, że co najmniej jeden uwierzytelniony identyfikator przechodzi weryfikację i wykazuje zgodność z domeną autora.
Teraz
- Zapewnij zgodność przynajmniej jednej autoryzowanej i uwierzytelnionej domeny SPF lub DKIM z domeną autora From według RFC 5322.
Najbliższe 24 godziny
- Odbieraj i analizuj zbiorcze raporty DMARC, aby zidentyfikować autoryzowane źródła i pozostałe luki w uwierzytelnianiu.
Najbliższe 7 dni
- Skoryguj autoryzowane źródła, które w raportach zbiorczych nadal wykazują luki w uwierzytelnianiu lub zgodności.
Kontrole techniczne
IT / DNS
- Compare MailFrom and every passing DKIM d= domain with the RFC 5322 From domain under the selected alignment mode.
- Confirm the DMARC result is pass only when at least one authenticated identifier aligns.
Kryteria weryfikacji
- Potwierdź, że aktualna wiadomość otrzymuje wynik pass DMARC, ponieważ co najmniej jeden uwierzytelniony identyfikator pomyślnie przechodzi weryfikację i jest zgodny z domeną autora.
- Potwierdź, że zbiorcze raporty DMARC identyfikują autoryzowane źródła i pokazują, czy nadal istnieją luki w uwierzytelnianiu.
Kryteria eskalacji
- Eskaluj do właścicieli DNS lub osób odpowiedzialnych za dostarczalność, gdy raporty zbiorcze wciąż pokazują autoryzowane źródła z lukami w uwierzytelnianiu.
- Eskaluj pozostałe problemy z trafieniem do skrzynki odbiorczej oddzielnie, gdy DMARC kończy się sukcesem, ponieważ postępowanie odbiorcy to nadal lokalna polityka.
Zapobieganie
- Utrzymuj przynajmniej jedną uwierzytelnioną domenę SPF lub DKIM w zgodności z domeną From z RFC 5322.
- Przeglądaj zbiorcze raporty DMARC, aby upewnić się, że autoryzowane źródła i luki w uwierzytelnianiu pozostają widoczne.
Wpływ na biznes
- Niezgodny (unaligned) pozytywny wynik SPF lub DKIM nie jest wystarczający dla DMARC, podczas gdy nawet pomyślne zatwierdzenie DMARC nie gwarantuje trafienia do skrzynki odbiorczej.
Otwarte pytania
- Nie można zidentyfikować błędnej ścieżki bez wartości Authentication-Results, From, Return-Path oraz DKIM d= pochodzących z prawdziwej odebranej wiadomości.
- Postępowanie odbiorcy po błędzie DMARC zależy od lokalnej polityki i może się różnić nawet wtedy, gdy wynik protokołu jest identyczny.
- Usługi przekazywania i pośrednicy mogą zmieniać wyniki SPF lub DKIM; zanim przypisze się winę, należy sprawdzić rzeczywistą ścieżkę wiadomości.
Źródła (6)
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Introduction, paragraphs 4-5IETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Introduction, paragraph 5; Identifier AlignmentIETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Sections 4.4, 5.3.3 and 5.3.4IETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Section 5.3.5, Determine DMARC Pass or FailIETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Sections 5.1 and 5.1.3-5.1.5IETF RFC 9989
- RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance — Introduction paragraph 6 and Section 5.4IETF RFC 9989


