Коротко
Зведений звіт (aggregate report, RUA) — це щоденне XML-зведення від приймального поштового сервера про всі листи, які надійшли до нього нібито від вашого домену. Звіти надсилають Google, Microsoft, Yahoo і тисячі інших операторів — усі, хто отримує вашу пошту.
Це єдиний спосіб побачити, хто насправді надсилає листи від імені вашого домену. Не здогадуватися, а бачити.
Що всередині
Кожен звіт покриває один звітний період в одного одержувача і відповідає на три питання по кожному джерелу відправки:
- Хто надсилав — IP-адреса.
- Скільки — кількість листів.
- Як пройшли перевірки — результати SPF і DKIM, причому двічі: «сирі» і з урахуванням узгодження.
Вмісту листів у зведених звітах немає — тільки статистика. Це важлива властивість: звіти можна збирати й обробляти, не торкаючись листування.
Як увімкнути
Достатньо додати до запису DMARC тег rua=:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Більше нічого налаштовувати не потрібно. Перші звіти зазвичай приходять протягом одного-трьох днів.
Одна умова: адреса в rua= має бути робочою і читаною. Звіти, що падають у скриньку, до якої ніхто не заглядає, не дають нічого — а саме заради них і запускають DMARC у режимі p=none.
Зібрати коректний запис із потрібними тегами можна в генераторі DMARC.
Навіщо вони потрібні
Головна цінність звітів — інвентаризація. Майже в кожній організації є системи, які надсилають пошту від імені домену, і про частину з них ніхто не пам'ятає: стара CRM, форма на сайті, сервіс розсилок, підключений колишнім маркетологом, білінг у підрядника.
Поки ви не бачите цього списку, перехід до p=reject — це лотерея: ви дізнаєтеся про забутий сервіс тоді, коли його листи почнуть відхилятися. Звіти перетворюють цю лотерею на перевірений список.
Друге застосування — виявлення підробки. Незнайомі IP-адреси, які надсилають помітні обсяги з провалом обох перевірок, добре видно у звітах. Поки політика на p=none, ці листи ще доходять до скриньок, і звіт стає доказом, що пора посилювати політику.
Зведені та форензик-звіти
Зведені (rua=) |
Форензик (ruf=) |
|
|---|---|---|
| Що містять | Статистику за джерелами | Окремі листи із заголовками |
| Періодичність | Раз на добу | У момент збою |
| Хто надсилає | Практично всі оператори | Мало хто |
| Персональні дані | Немає | Є, тож потрібна обережність |
Починати завжди варто зі зведених: їх надсилають усі, і саме вони дають повну картину.
Що робити далі
Читати сирий XML вручну реалістично рівно доти, доки доменів один, а відправників кілька. Далі потрібна агрегація: згрупувати за джерелами, зіставити IP-адреси з організаціями, відокремити узгоджені успішні перевірки від усього іншого.
Як влаштований сам XML і що означає кожне поле — докладно у статті «Як читати зведені звіти DMARC». Якщо потрібно просто подивитися, що всередині ваших звітів, завантажте файл у аналізатор звітів.