DMARC-postkontrollverktyg

DMARC är TXT-posten vid _dmarc.yourdomain.com som anger för inkorgstjänstleverantörer hur de ska hantera meddelanden som inte genomgår SPF- eller DKIM-kontroller. Att ange fel policy kan leda till att legitim e-post blockeras; om posten saknas helt öppnas man för förfalskning. Detta kontrollverktyg slår upp posten och visar varje tagg i en lättläst tabell, så att du kan granska policyn själv.

Så här kontrollerar du en DMARC-post

  1. 1

    Ange domänen

    Ange rotdomänen, t.ex. `example.com`. Verktyget söker i `_dmarc.example.com` efter TXT-posten.

  2. 2

    Granska tagg för tagg

    Varje DMARC-tagg som finns i posten (v, p, sp, adkim, aspf, pct, rua, ruf, fo) visas tillsammans med sitt värde.

  3. 3

    Granska policyn

    Titta på taggen `p` för att se om policyn är `none`, `quarantine` eller `reject`, och jämför `pct`, `rua` och justeringstaggar med rekommendationerna nedan.

  4. 4

    Verifiera din post

    Jämför den råa posten med vad din DNS-leverantör publicerar för att bekräfta att policyn är exakt som du avser.

DMARC-taggar i korthet

Tag Betydelse Typiskt värde
v Version, alltid DMARC1 v=DMARC1
p Policy för e-post som inte klarar kontrollen none, quarantine, reject
sp Policy för underdomäner ärver p som standard
pct Andel av e-posten (%) som policyn tillämpas på 1–100, standardvärde 100
adkim DKIM-justeringsläge r (tillåtande) eller s (strikt)
aspf SPF-justeringsläge r (tillåtande) eller s (strikt)
rua Adress för sammanställda rapporter mailto:dmarc@...
ruf Adress för rättstekniska rapporter mailto:forensic@...
fo Alternativ för rättstekniska rapporter 0, 1, d, s
ri Rapporteringsintervall i sekunder standardvärde 86400 (en dag)

Utrullningsväg

Gå live i tre steg, inte i ett enda kliv:

  1. p=none med rua inställt. Samla in rapporter under 4–6 veckor och identifiera legitima avsändare som inte klarar SPF/DKIM-justeringen.
  2. p=quarantine; pct=25. Skärp gradvis: 25, 50, 75 och 100 procent under några veckor.
  3. p=reject. Full tillämpning. Förfalskad e-post avvisas hos den mottagande MTA:n.

Börja aldrig med p=reject utan rapporter: annars får du reda på vilka legitima avsändare du har blockerat först när supportärendena börjar strömma in.

Vanliga DMARC-felkonfigurationer

  • rua saknas. Du har en policy, men inget sätt att ta reda på vad den avvisar.
  • pct under 100 tillsammans med p=reject. Semantiskt underligt; att blanda avvisning med delvis tillämpning skapar förvirring hos mottagaren.
  • Ett överflödigt semikolon i slutet eller att v=DMARC1 saknas. Syntaxfel gör att posten blir osynlig för parsrar.
  • Rapportadresser på andra domäner utan den matchande auktoriseringsposten _report._dmarc på måldomänen.
  • Flera DMARC-poster på samma domän. Endast en är tillåten; mottagare behandlar dubbletter som ett fel och faller tillbaka på p=none.

Tolka rapporter

Sammanställda rapporter är XML-filer som skickas dagligen till din rua-adress. Verktyg som MxToolbox, Postmark, Valimail och Dmarcian tolkar dem till instrumentpaneler. Rättstekniska rapporter (ruf) är kopior per meddelande som hjälper till att felsöka enskilda misslyckanden, men de är avstängda hos många internetleverantörer av integritetsskäl.

Vanliga frågor

SPF anger vilka servrar som får skicka e-post för din domän; DKIM signerar utgående e-post kryptografiskt. DMARC kopplar samman dessa två funktioner: det anger vad mottagarna ska göra om både SPF och DKIM misslyckas och erbjuder en rapporteringsmekanism. För att säkerställa modern leverans är alla tre nödvändiga.

DMARC skyddar kuvertdomänen men inte visningsnamnet. En angripare som skickar “Example Corp attacker@gmail.com” förfalskar inte din domän utan endast ditt varumärke. Förfalskning av visningsnamn blockeras hos mottagaren av andra filter, inte av DMARC.

Ja, men kom ihåg att täcka alla avsändande källor: marknadsföringsplattformar, transaktionsutskick, supportdeskar och kalenderinbjudningar. Varje källa måste vara justerad via SPF eller DKIM för att DMARC ska godkännas.

Sökningen är en offentlig DNS-fråga som lagras kortvarigt i cache för att minska belastningen. Domännamnet lagras inte på lång sikt och inget användaridentifierare ansluts till frågan.

Relaterade verktyg

Verktyget finns på andra språk