Abi

Mis raportid need on?

DMARC koondraportid on XML-failid, mida postivastuvõtjad nagu Google, Microsoft ja Yahoo saadavad kord päevas domeeni DMARC-kirjes nimetatud aadressile. Need loetlevad iga serveri, mis saatis kirju sinu domeeni nimel, mitu kirja see saatis ning kas SPF ja DKIM domeeniga joondusid. See on ainus viis teada saada, kes sinu nimel kirju saadab.

TLS-RPT raportid (RFC 8460) on JSON-failid, mida saatvad serverid avaldavad kord päevas oma katsete kohta sinu postiserveritesse TLS-i kaudu kirju toimetada. Need näitavad, kui STARTTLS või sertifikaadid lakkavad töötamast, mida muidu märkad alles siis, kui kirjad vaikselt saabumast lakkavad.

RUA Reports võtab mõlemad vastu, säilitab toorfailid ja teeb neist siin nähtavad töölauad. Nimi tuleb tagist rua=, mida mõlemad kirjetüübid kasutavad raportite sihtkoha määramiseks.

Alustamine

  1. Loo konto ja kinnita oma e-posti aadress.
  2. Lisa domeen jaotises Domeenid või impordi terve nimekiri korraga.
  3. Avalda DNS-kirjed, mida seadistamise vaheleht näitab (või ekspordi need kõik domeenide lehelt CSV-failina). Esimene neist tõestab, et domeen on sinu oma; ülejäänud sisaldavad sinu konto raportiaadressi. Kopeeri need lehelt, mitte sellest tekstist.
  4. Oota. Domeen avaneb järgmisel DNS-kontrollil pärast omandikirje avaldamist (kiirustamiseks vajuta "Kontrolli DNS-i kohe"). Enamik vastuvõtjaid saadab ühe raporti päevas, seega ilmuvad esimesed andmed 24 tunni jooksul. Seni näitab domeen "raporteid veel pole".

Domeeni omandi tõendamine

Iga lisatud domeen on alguses lukus: selle raporteid ei töödelda ja majutatud MTA-STS reeglit ei serveerita enne, kui leiame aadressilt _ruareports.<sinu domeen> TXT-kirje väärtusega, mida seadistamise vaheleht näitab (ruareports-verify=...). Väärtus on sama iga sinu konto domeeni jaoks, seega vajab domeenide nimekiri sama kirjet igaühel neist. Raportid, mis saabuvad domeeni lukus oleku ajal, hoitakse umbes nädal alles ja töödeldakse pärast kirje leidmist. Kord nähtud kirje võib jääda alles; selle hilisem eemaldamine domeeni uuesti ei lukusta.

DMARC-kirje

Kirje asub TXT-kirjena aadressil _dmarc.<sinu domeen>. Minimaalne kirje näeb välja nii:

v=DMARC1; p=none; rua=mailto:<sinu raportiaadress>
  • p on reegel, mida vastuvõtjad ebaõnnestunud kirjadele rakendavad: none (ainult jälgi), quarantine (rämpsposti kaust) või reject. Alusta väärtusega none, vaata raporteid ja karmista alles siis, kui iga õigustatud saatja läbib kontrolli.
  • sp on alamdomeenide reegel; vaikimisi sama mis p.
  • pct rakendab reeglit protsendile ebaõnnestunud kirjadest, kasulik järkjärguliseks üleminekuks väärtusele quarantine.
  • adkim ja aspf valivad range (s) või leebe (r) joondamise. Leebe on vaikimisi ja sobib peaaegu kõigile.
  • rua on koondraportite sihtkoht. Võid loetleda mitu komaga eraldatud aadressi, nii et olemasolev aadress võib jääda.
  • ruf küsib sõnumipõhiseid vearaporteid. Vähesed vastuvõtjad neid saadavad ja need võivad sisaldada isikuandmeid; jäta see välja, kui seda ei vaja.

Raportite meile saatmiseks ei ole vaja ühtegi lisa-DNS-kirjet. Kui raportid lähevad saatvast domeenist erinevale domeenile, kontrollivad vastuvõtjad kirjet meie poolel (<sinu domeen>._report._dmarc.ruareports.com) ja meie avaldame metamärgiga kirje, mis vastab iga domeeni kohta.

TLS-RPT kirje

Kirje asub aadressil _smtp._tls.<sinu domeen>:

v=TLSRPTv1; rua=mailto:<sinu raportiaadress>

TLS-RPT raporteerib ainult seda, mida teised serverid sulle kirju toimetades kogevad. Kõige kasulikum on see koos MTA-STS-iga, mis ütleb saatjatele, et sinu serverid pakuvad alati TLS-i.

Majutatud MTA-STS

MTA-STS (RFC 8461) vajab HTTPS-hosti nimega mta-sts.<sinu domeen>, mis serveerib väikest reeglistikufaili, ning TXT-kirjet. RUA Reports võib reeglistikufaili sinu eest majutada:

  1. Ava domeeni vaheleht MTA-STS ja lülita majutamine sisse.
  2. Suuna mta-sts.<sinu domeen> vahelehel näidatud CNAME-sihtmärgile (see sisaldab sinu konto tunnust). Sihtmärgi avamine brauseris näitab lehte, mis kinnitab, et see on sinu oma.
  3. Avalda TXT-kirje _mta-sts.<sinu domeen> vahelehel näidatud reeglistiku ID-ga.

Režiimid: none avaldab reeglistiku, mis saatjatelt midagi ei nõua (turvaline viis torustiku testimiseks), testing palub saatjatel teatada vigadest TLS-RPT kaudu, kuid kirjad siiski toimetada, enforce ütleb saatjatele, et TLS-i või sertifikaadi vea korral tuleb toimetamisest keelduda. Iga reeglistiku muudatus loob uue ID; uuenda TXT-kirjet, et saatjad uue reeglistiku laadiksid. Saatjad hoiavad reeglistikku vahemälus sinu valitud max_age aja, seega hoia see testimise ajal lühike.

Vaheleht näitab ka domeeni iga MX-hosti koos sertifikaadiga: kehtivusajad, kas ahel on usaldusväärne, kas nimi klapib ja kas STARTTLS-i pakutakse. Kontroll käib kord päevas, sagedamini kui sertifikaat hakkab aeguma, ja nõudmisel nupuga Kontrolli servereid nüüd. Lülita enforce sisse alles siis, kui iga host on roheline; aegunud sertifikaat enforce-režiimis peatab sissetulevad kirjad igalt MTA-STS-i tundvalt saatjalt.

Töölaua lugemine

  • DMARC pass tähendab, et kiri läbis kas joondatud DKIM-i või joondatud SPF-i. See on number, mille järgi vastuvõtjad tegutsevad.
  • SPF ebaõnnestub edastatud kirjadel juba põhimõtteliselt: edastaja server ei ole sinu SPF-kirjes. DKIM elab edastamise üle, mistõttu on mõlemat vaja.
  • Allikad on IP-aadressid, mis saatsid kirju sinu domeeni nimel. Tundmatu allikas suure mahu ja ebaõnnestunud autentimisega on keegi, kes sind võltsib; tuttav allikas ebaõnnestunud DKIM-iga tähendab tavaliselt puuduvat selektorit või allkirjastamata teenust.
  • Otsused on see, mida vastuvõtjad tegid: none, quarantine või reject, vastavalt sinu reeglile.
  • Päevad on UTC päevad, sest nii jaotavad neid raporteerijad; muud ajatemplid kuvatakse sinu seadete ajavööndis.

Andmete säilitamine

Hoiame toorfaile umbes nädala, sõnumipõhiseid detaile umbes viis nädalat ja päevastatistikat umbes kolmteist kuud. Kui süsteemil saab ruum otsa, eemaldatakse vanemad andmed enne tähtaega, vanimad kõigepealt. Sinu kontot, domeene ja seadeid sel viisil kunagi ei eemaldata. Vaata kasutustingimusi.

Piirangud

Iga konto saab kalendrikuus töödelda kindla arvu raporteid; töölaud näitab piiri ja seda, kui palju sellest on kasutatud. Duplikaadid, raportid domeenide kohta, mida sa pole lisanud, ja raportid, mida me ei suutnud lugeda, arvesse ei lähe. Kui piir on täis, lükatakse edasised raportid ajutise veaga tagasi kuni järgmise kuu esimese päevani; raporteerijad proovivad mõne päeva jooksul uuesti, nii et peagi tõstetud piir ei kaota midagi. Kui vajad suuremat piiri, kirjuta meile.

Domeenide leht oskab kõigi või valitud domeenide DNS-kirjed CSV-failina eksportida, mida on mugav anda sellele, kes sinu DNS-i haldab.

Konto turvalisus

Lülita turvaseadetes sisse kaheastmeline autentimine (TOTP) või lisa pääsuvõti ja logi sisse üldse ilma paroolita. Hoia taastekoode turvalises kohas; neid näidatakse ainult üks kord. Kui kaotad juurdepääsu, saab selle paigalduse administraator teise astme sinu jaoks lähtestada.

Korduma kippuvad küsimused

Saadan raportid juba teisele aadressile. Kas pean sellest loobuma? Ei. rua silt võtab vastu mitu komaga eraldatud aadressi; jäta olemasolev alles ja lisa meie oma. Seadistuse vaheleht näitab ühendatud kirjet, kui ta olemasoleva leiab.

Päev on möödas ja midagi pole saabunud. Vaata seadistuse vahelehte: see näitab, mis on tegelikult avaldatud ja kas kirje osutab sinu raportiaadressile. Tavaline põhjus on kirjaviga või vale nime all avaldatud kirje (_dmarc.example.org, mitte example.org). Mõned vastuvõtjad jätavad ka vahele domeenid, mis neile sel päeval kirju ei saatnud.

Miks väidavad raportid, et ebaõnnestus kiri, mis on kindlasti õige? Enamasti on tegu edastatud kirjaga (SPF katkeb, DKIM peaks ikka läbi minema), teenusega, mis allkirjastab muu DKIM-domeeniga kui sinu oma, või teenusega, mida sa SPF-i kunagi ei lisanud. Autentimise vaheleht loetleb nähtud DKIM-domeenid ja selektorid ning SPF-domeenid, mis tavaliselt süüdlase nimetab.

Kas originaalraporti saab alla laadida? Jah, raporti lehelt, seni kuni toorfaili hoitakse (umbes nädal). Pärast seda jäävad parsitud kirjed alles detailandmete säilitusajaks ja päevakoondid kauemaks.

Kas teenus saadab kirju minu domeeni nimel või muudab minu DNS-i? Ei. Teenus ainult võtab raporteid vastu ja, kui sa selle sisse lülitad, serveerib sinu MTA-STS reeglifaili. Iga DNS-kirje avaldad sina ise.

Kas see on tõesti tasuta? Jah. RUA Reportsi pakub EmailEngine'i, ise majutatava e-posti API, meeskond teenusena e-posti kogukonnale. Salvestusruum on piiratud, mistõttu vanad andmed kustutatakse, mitte ei hoita igavesti.

Kontakt

Küsimused ja probleemid: info@postalsys.com.