DMARC-Analyse
Sammle DMARC-Aggregate-Reports aus einem Postfach und sieh, wer im Namen deiner Domains sendet.
toolboxdmarcreportsdomains
DMARC-Analyse
Die DMARC-Analyse ist verfügbar, wenn im Workspace das Feature dmarc_reports aktiv ist und deine Rolle es lesen darf. Mailanbieter wie Google, Microsoft und Yahoo schicken täglich einen Aggregate Report an die Adresse im DMARC-Eintrag einer Domain (rua=). Die Analyse sammelt diese Reports im Hintergrund aus einem Postfach und zeigt, wer im Namen deiner Domains E-Mails sendet und ob diese authentifiziert sind.
Reports sammeln
- Öffne Report-Postfächer und aktiviere das Postfach, an das dein DMARC-Eintrag die Reports schickt. Aufgeführt sind Gmail-, Standard-IMAP- und iCloud-Postfächer aus Systemeinstellungen -> E-Mail. Für die Auswahl brauchst du das Recht, Workspace-Einstellungen zu verwalten.
- Während E-Mails synchronisiert werden, werden Report-Anhänge aus den gewählten Postfächern automatisch importiert. Solange kein Postfach gewählt ist, wird jedes verbundene Postfach geprüft, sobald mindestens eine Domain überwacht wird.
- Beim Auswählen wird außerdem der bisherige Verlauf des Postfachs durchsucht (standardmäßig 90 Tage), damit bereits erhaltene Reports importiert werden. Verlauf durchsuchen wiederholt das für 30 bis 365 Tage. Die Suche liest nur, überspringt bereits importierte Anhänge und hält bei sehr großen Postfächern vorzeitig an; starte sie dann erneut.
- Report-Dateien können auch manuell als XML, ZIP, GZIP oder
.xml.gzhochgeladen werden (bis 25 MB). ZIP-Dateien dürfen bis zu 25 XML-Reports enthalten, jeder entpackt höchstens 5 MB, und ein Import höchstens 5.000 Zeilen. Rohdateien werden im SystemordnerDMARC Reportsunter Dateien gespeichert.
Domains
- Eine Domain erscheint automatisch, sobald ihr erster Report eintrifft. Du kannst sie auch manuell anlegen.
- Pausierte Domains überspringen künftige Reports. Domains mit Reports können nicht entfernt werden; pausiere sie stattdessen.
Was die Analyse zeigt
- Übersicht: Nachrichtenvolumen, DMARC-Bestehensrate, DKIM- und SPF-Ausrichtung, in Quarantäne verschobene oder abgelehnte Mails, der Tagesverlauf, die meldenden Anbieter und die Absenderquellen, die Aufmerksamkeit brauchen. Wähle eine Domain und einen Zeitraum (7 bis 365 Tage); gezählt wird nach dem Berichtszeitraum des Anbieters in UTC.
- Absenderquellen: jeder Server, der im Namen deiner Domain gesendet hat, mit Reverse-DNS-Namen, DKIM-Signatur und einer verständlichen Diagnose, warum er scheitert. Ein legitimer Dienst, der scheitert, braucht meist SPF oder DKIM für deine Domain; ein unbekannter Server, der scheitert, gibt sich womöglich als deine Domain aus.
- Reports: alle empfangenen Reports. Öffne einen, um seine Zeilen und die rohen DKIM- und SPF-Ergebnisse zu sehen.
- Domains: die veröffentlichte Richtlinie (
p=,pct=), Volumen, Bestehensrate und letzter Report je Domain.p=nonebeobachtet nur; fehlschlagende Mails werden zugestellt, bis die Domainquarantineoderrejectdurchsetzt. - Importe: jede empfangene Datei und was daraus wurde. Fehlgeschlagene Importe zeigen den Fehler und lassen sich erneut ausführen; dabei wird verworfen, was der fehlgeschlagene Versuch gespeichert hat. Bereits importierte Reports werden als Duplikat markiert.