Перейти до вмісту
Довідник

Що таке зведені звіти DMARC

Зведені звіти — це щоденні XML-зведення від приймальних серверів про те, хто надсилає пошту від імені вашого домену. Навіщо вони і як їх увімкнути.

2 хвилини читання

Коротко

Зведений звіт (aggregate report, RUA) — це щоденне XML-зведення від приймального поштового сервера про всі листи, які надійшли до нього нібито від вашого домену. Звіти надсилають Google, Microsoft, Yahoo і тисячі інших операторів — усі, хто отримує вашу пошту.

Це єдиний спосіб побачити, хто насправді надсилає листи від імені вашого домену. Не здогадуватися, а бачити.

Що всередині

Кожен звіт покриває один звітний період в одного одержувача і відповідає на три питання по кожному джерелу відправки:

  1. Хто надсилав — IP-адреса.
  2. Скільки — кількість листів.
  3. Як пройшли перевірки — результати SPF і DKIM, причому двічі: «сирі» і з урахуванням узгодження.

Вмісту листів у зведених звітах немає — тільки статистика. Це важлива властивість: звіти можна збирати й обробляти, не торкаючись листування.

Як увімкнути

Достатньо додати до запису DMARC тег rua=:

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Більше нічого налаштовувати не потрібно. Перші звіти зазвичай приходять протягом одного-трьох днів.

Одна умова: адреса в rua= має бути робочою і читаною. Звіти, що падають у скриньку, до якої ніхто не заглядає, не дають нічого — а саме заради них і запускають DMARC у режимі p=none.

Зібрати коректний запис із потрібними тегами можна в генераторі DMARC.

Навіщо вони потрібні

Головна цінність звітів — інвентаризація. Майже в кожній організації є системи, які надсилають пошту від імені домену, і про частину з них ніхто не пам'ятає: стара CRM, форма на сайті, сервіс розсилок, підключений колишнім маркетологом, білінг у підрядника.

Поки ви не бачите цього списку, перехід до p=reject — це лотерея: ви дізнаєтеся про забутий сервіс тоді, коли його листи почнуть відхилятися. Звіти перетворюють цю лотерею на перевірений список.

Друге застосування — виявлення підробки. Незнайомі IP-адреси, які надсилають помітні обсяги з провалом обох перевірок, добре видно у звітах. Поки політика на p=none, ці листи ще доходять до скриньок, і звіт стає доказом, що пора посилювати політику.

Зведені та форензик-звіти

Зведені (rua=) Форензик (ruf=)
Що містять Статистику за джерелами Окремі листи із заголовками
Періодичність Раз на добу У момент збою
Хто надсилає Практично всі оператори Мало хто
Персональні дані Немає Є, тож потрібна обережність

Починати завжди варто зі зведених: їх надсилають усі, і саме вони дають повну картину.

Що робити далі

Читати сирий XML вручну реалістично рівно доти, доки доменів один, а відправників кілька. Далі потрібна агрегація: згрупувати за джерелами, зіставити IP-адреси з організаціями, відокремити узгоджені успішні перевірки від усього іншого.

Як влаштований сам XML і що означає кожне поле — докладно у статті «Як читати зведені звіти DMARC». Якщо потрібно просто подивитися, що всередині ваших звітів, завантажте файл у аналізатор звітів.

ShareX / TwitterLinkedIn
Безкоштовний старт · 14 днів пробного періоду · скасуєте будь-коли

Від підробки — до блокування.

p=none
5 хвилин
p=quarantine
2-й тиждень
p=reject
4–6-й тиждень

Оплата — після завершення 14-денного пробного періоду · скасуйте раніше, і кошти не спишуться