Коротко
Сводный отчёт (aggregate report, RUA) — это ежедневная XML-сводка от принимающего почтового сервера обо всех письмах, пришедших к нему якобы от вашего домена. Отчёты присылают Google, Microsoft, Yahoo и тысячи других операторов — все, кто получает вашу почту.
Это единственный способ увидеть, кто на самом деле отправляет письма от имени вашего домена. Не догадываться, а видеть.
Что внутри
Каждый отчёт покрывает один отчётный период у одного получателя и отвечает на три вопроса по каждому источнику отправки:
- Кто отправлял — IP-адрес.
- Сколько — количество писем.
- Как прошли проверки — результаты SPF и DKIM, причём дважды: «сырые» и с учётом согласования.
Содержимого писем в сводных отчётах нет — только статистика. Это важное свойство: отчёты можно собирать и обрабатывать, не касаясь переписки.
Как включить
Достаточно добавить в запись DMARC тег rua=:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Больше ничего настраивать не нужно. Первые отчёты обычно приходят в течение одного-трёх дней.
Одно условие: адрес в rua= должен быть рабочим и читаемым. Отчёты, падающие в ящик, куда никто не заглядывает, не дают ничего — а ведь ради них DMARC и запускают в режиме p=none.
Собрать корректную запись с нужными тегами можно в генераторе DMARC.
Зачем они нужны
Главная ценность отчётов — инвентаризация. Почти в каждой организации есть системы, отправляющие почту от имени домена, и о части из них никто не помнит: старая CRM, форма на сайте, сервис рассылок, подключённый бывшим маркетологом, биллинг у подрядчика.
Пока вы не видите этого списка, переход к p=reject — лотерея: о забытом сервисе вы узнаете тогда, когда его письма начнут отклоняться. Отчёты превращают эту лотерею в проверенный список.
Второе применение — обнаружение подделки. Незнакомые IP-адреса, отправляющие заметные объёмы с провалом обеих проверок, хорошо видны в отчётах. Пока политика на p=none, такие письма ещё доходят до ящиков, и отчёт становится доказательством, что пора ужесточать политику.
Сводные и форензик-отчёты
Сводные (rua=) |
Форензик (ruf=) |
|
|---|---|---|
| Что содержат | Статистику по источникам | Отдельные письма с заголовками |
| Периодичность | Раз в сутки | В момент сбоя |
| Кто присылает | Практически все операторы | Немногие |
| Персональные данные | Нет | Есть, поэтому нужна осторожность |
Начинать всегда стоит со сводных: их присылают все, и именно они дают полную картину.
Что делать дальше
Читать сырой XML вручную реалистично ровно до тех пор, пока домен один, а отправителей несколько. Дальше нужна агрегация: сгруппировать по источникам, сопоставить IP-адреса с организациями, отделить согласованные успешные проверки от всего остального.
Как устроен сам XML и что означает каждое поле — подробно в статье «Как читать сводные отчёты DMARC». Если нужно просто посмотреть, что внутри ваших отчётов, загрузите файл в анализатор отчётов.