Отчёты DMARC: как их читать и использовать
В этой статье объясняется, как интерпретировать ежедневные отчёты DMARC, отправляемые принимающими почтовыми серверами.
Введение:
DMARC, что означает Domain-based Message Authentication, Reporting and Conformance, — это протокол аутентификации электронной почты. Он добавляет дополнительный уровень безопасности, опираясь на существующие механизмы (SPF и DKIM), чтобы эффективно предотвращать подделку личности и фишинговые атаки. DMARC также позволяет владельцам доменов получать отчёты о письмах, отправленных от их имени, чтобы лучше контролировать использование домена.
Этот стандарт помогает защитить ваш домен от мошеннического использования спамерами, которые могут подделывать адрес отправителя («From»), чтобы создать видимость, что письмо отправлено законным пользователем вашего домена. DMARC предотвращает такого рода подделку, гарантируя, что письма авторизованы для отправки от имени вашего домена.
DMARC опирается на другие стандартные протоколы аутентификации, такие как SPF (Sender Policy Framework) и DKIM (DomainKeys Identified Mail), чтобы помочь администраторам выявлять мошеннические письма, отправленные злоумышленниками. Комбинируя эти механизмы, DMARC повышает способность обнаруживать попытки подделки и защищать репутацию домена.
Примечание: Когда вы подтверждаете домен в системе systeme.io, записи SPF и DKIM автоматически добавляются в DNS-зону вашего домена.
Протокол DMARC позволяет отправителям определить политику, указывающую, как принимающие серверы должны обрабатывать письма, которые не проходят проверки SPF или DKIM. В соответствии с этой политикой сообщения, не соответствующие требованиям, могут быть помечены как спам или отклонены.
Что такое DKIM и SPF?
1. DKIM (DomainKeys Identified Mail)
DKIM — это метод аутентификации электронной почты, который использует цифровую подпись, позволяющую получателям убедиться в том, что сообщение было отправлено авторизованным отправителем и не было изменено в процессе передачи.
Когда письмо отправляется, оно подписывается с помощью приватного ключа, связанного с доменом отправителя. При получении почтовый сервер получателя (например, Gmail, Outlook и т. п.) использует публичный ключ, опубликованный в DNS домена, чтобы проверить подпись. Это гарантирует, что содержимое письма не было изменено в процессе передачи.
Другими словами, DKIM предотвращает перехват письма третьими лицами, изменение его содержимого и отправку с потенциально мошеннической информацией.
Ещё одним важным преимуществом DKIM является то, что он помогает повысить репутацию вашего домена-отправителя. Интернет-провайдеры (ISP) анализируют качество отправки (уровни спама, процент отскоков, вовлечённость получателей и т. д.), чтобы оценить надёжность домена. Соблюдение этих рекомендаций напрямую улучшает доставляемость вашей почты.
2. SPF (Sender Policy Framework)
SPF — это протокол аутентификации электронной почты, который позволяет провайдерам, таким как Gmail, проверить, имеет ли почтовый сервер право отправлять сообщения от имени домена. По сути, это белый список отправителей, указанный в DNS домена, который определяет, каким службам или IP-адресам разрешено отправлять электронные письма от вашего имени.
При получении сообщения целевой сервер проверяет, находится ли отправитель в списке разрешенных отправителей, определенном в записи SPF. Если нет, сообщение может быть помечено как подозрительное или отклонено.
Какие преимущества даёт DMARC?
Защита репутации вашего домена
DMARC защищает ваш бренд и домен от попыток подделки. Он предотвращает отправку электронных писем от вашего имени неавторизованными отправителями. В некоторых случаях простая публикация записи DMARC может улучшить репутацию вашего домена у почтовых провайдеров.
Более полная информация об использовании домена
Отчёты DMARC дают четкое представление о том, как используется ваш домен — законно или нет. Вы можете увидеть, кто отправляет письма от вашего имени, и быстро выявить любую подозрительную активность.
Улучшение доставляемости писем
DMARC проверяет корректность аутентификации ваших электронных писем с помощью SPF и DKIM. Выявляя и исправляя проблемы с аутентификацией, вы повышаете вероятность того, что ваши письма попадут в почтовые ящики получателей, и снижаете риск попадания в спам.
Сокращение количества спама и жалоб
Предотвращая доставку поддельных писем конечным пользователям, DMARC помогает сократить количество жалоб на спам и защитить репутацию вашего домена у провайдеров.
Отчёты DMARC позволяют вам анализировать результаты аутентификации электронной почты и принимать меры для защиты репутации домена или бизнеса.
Типичный отчёт DMARC обычно включает следующую информацию:
- Название организации (организация или провайдер), генерирующей отчет
- Период отчетности (дата начала и окончания)
- Статус аутентификации: пройдена или не пройдена для SPF и DKIM
- Соответствие SPF/DKIM: правильно ли записи соответствуют домену отправителя
- IP-адрес отправителя анализируемого сообщения
- Действия, предпринятые принимающим сервером (принято, помещено в карантин или отклонено)
Эти отчеты предоставляют ценную информацию о потоках электронной почты, использующих ваш домен, и помогают выявлять любые попытки подделки.
Преимущества отслеживания отчётов DMARC
Регулярный мониторинг отчётов DMARC даёт администраторам доменов несколько ключевых преимуществ:
-
Выявление и устранение проблем с аутентификацией
Отчеты показывают выявленные сбои SPF и DKIM, которые могут привести к попаданию ваших писем в спам. Исправление этих ошибок улучшает как репутацию домена, так и доставляемость почты.
-
Расширенный контроль над источниками отправки
Используя данные отчётов, вы гарантируете, что все письма, отправляемые от вашего домена, поступают из легитимных источников, быстро выявляя попытки подделки или несанкционированной отправки.
-
Соответствие нормативным требованиям
В связи с растущим объемом электронной переписки многие организации, включая почтовых провайдеров, таких как Google, требуют внедрения протоколов аутентификации, например, DMARC. Начиная с февраля 2024 года, Google требует от некоторых отправителей соответствовать этим стандартам для поддержания безопасности платформы.
-
Доказательство соответствия
Архивированные копии ваших отчётов DMARC могут служить реальным доказательством соответствия стандартам безопасности и правилам электронной переписки.
Пример отчёта DMARC
<?xml version="1.0" encoding="UTF-8" ?> <feedback> <report_metadata> <org_name>emailsrvr.com</org_name> <email>dmarc_reports@emailsrvr.com</email> <extra_contact_info>http://emailsrvr.com</extra_contact_info> <report_id>ff2d7a69-d5a4-4caa-a69b-04814ac885e9</report_id> <date_range> <begin>1705795200</begin> <end>1705881600</end> </date_range> </report_metadata> <policy_published> <domain>yourdomain.com</domain> <adkim>r</adkim> <aspf>r</aspf> <p>none</p> <sp>none</sp> <pct>100</pct> </policy_published> <source_ip>XXX.XXX.XXX.XXX</source_ip> <policy_evaluated> <disposition>none</disposition> <dkim>pass</dkim> <spf>pass</spf> </policy_evaluated> <header_from>yourdomain.com</header_from> <spf> <domain>yourdomain.com</domain> <result>pass</result> </spf> <dkim> <domain>domain.com</domain> <result>pass</result> </dkim> <dkim> <domain>domain.com</domain> <result>pass</result> </dkim>
Как читать отчёт DMARC:
У вас есть два варианта: ручной анализ или использование помощи искусственного интеллекта.
A) Ручной разбор и интерпретация отчета DMARC
Разбор основан на приведённом выше примере:
- Ваш почтовый провайдер (ISP), название вашего поставщика услуг электронной почты:
<?xml version="1.0" encoding="UTF-8" ?> <feedback> <report_metadata> <org_name>emailsrvr.com</org_name> <email>dmarc_reports@emailsrvr.com</email> <extra_contact_info>http://emailsrvr.com</extra_contact_info>
- Идентификационный номер отчета:
<report_id>ff2d7a69-d5a4-4caa-a69b-04814ac885e9</report_id>
- Диапазон дат (начало и конец в секундах):
<date_range> <begin>1705795200</begin> <end>1705881600</end> </date_range>
- Спецификации записей DMARC, опубликованные в DNS вашего домена:
<policy_published> <domain>yourdomain.com</domain> <adkim>r</adkim> <aspf>r</aspf> <p>none</p> <sp>none</sp> <pct>100</pct> </policy_published>
- IP-адрес источника отправки:
<source_ip>XXX.XXX.XXX.XXX</source_ip>
- Сводка результатов аутентификации (SPF/DKIM прошли/не прошли):
<policy_evaluated> <disposition>none</disposition> <dkim>pass</dkim> <spf>pass</spf> </policy_evaluated>
- От домена (From):
<header_from> yourdomain.com</header_from>
- Результаты аутентификации SPF:
<spf> <domain>si116382.yourdomain.com</domain> <result>pass</result> </spf>
- Результаты аутентификации DKIM:
<dkim> <domain>inbound.systeme.io</domain> <result>pass</result> </dkim> <dkim> <domain>domain.com</domain> <result>pass</result> </dkim>
B) Использование ИИ, например ChatGPT, для разбора отчёта DMARC
Вы можете использовать инструменты искусственного интеллекта, такие как ChatGPT, для анализа и интерпретации отчета DMARC. В этом разделе приведены пошаговые инструкции.
- Найдите отчёт DMARC
Откройте письмо с XML-вложением (обычно они отправляются автоматически почтовыми серверами получателя).
- Откройте XML-файл
После загрузки откройте файл в простом текстовом редакторе, таком как Блокнот (Windows) или TextEdit (Mac).
- Скопируйте содержимое
Выделите все содержимое XML-файла и скопируйте его.
- Вставьте содержимое в ChatGPT
Перейдите в ChatGPT и вставьте XML-содержимое в окно чата. Вы можетезадать следующий промпт:
«Можешь проанализировать этот отчёт DMARC и сказать, были ли какие-либо электронные письма, не прошедшие проверку SPF или DKIM?»
- Интерпретируйте результаты
ChatGPT проанализирует теги отчета и предоставит четкое, структурированное объяснение данных: отправитель, результаты SPF/DKIM, использованный IP-адрес, предпринятое действие (принято, помещено в карантин, отклонено) и т. д.



Наши рекомендации для дальнейших действий
Теперь, когда вы понимаете, как внедрить DMARC, его преимущества и как интерпретировать отчеты, вы сделали важный первый шаг в защите репутации вашего домена.
Однако ваша ответственность владельца домена на этом не заканчивается: это постоянный процесс, требующий регулярного мониторинга и корректировок.
Вот несколько рекомендаций по дальнейшим действиям:
-
Регулярно отслеживайте отчеты DMARC
Часто проверяйте отчеты, чтобы выявлять любые попытки несанкционированной отправки.
-
Анализируйте данные и принимайте корректирующие меры
Быстро устраняйте любые проблемы с аутентификацией (SPF/DKIM) и корректируйте свою политику по мере необходимости для повышения безопасности отправки.
-
Используйте домен ответственно
Следуйте передовым методам отправки (качественные списки контактов, низкий уровень спама, релевантный контент)), чтобы поддерживать репутацию домена и доставляемость электронной почты.