מסירת דואר ו-DNS

דוח DMARC: קריאת אימות, התאמה והערכת מדיניות

מאת Alexey Bulygin
דוח DMARC המציג IP, אימות, התאמה ותוצאות מדיניות

אחרי הגדרת DMARC אפשר לקבל קובצי XML מ-Google, Microsoft או Yahoo. מה ההבדל בין דוח DMARC לבין DMARC עצמו?

DMARC הוא פרוטוקול אימות, מדיניות ודיווח; רשומת DNS מגדירה אותו. דוח מספק משוב חלקי מנמענים משתתפים על דואר שנבדק. הרשומה היא הגדרה, הדוח חומר לחקירה.

להקמה ראו יצירת דואר עם הדומיין שלכם, ולבעיות העברה ראו העברת דואר מהדומיין ל-Gmail. כאן לומדים לקרוא נתונים אחרי ההגדרה.

XML עשוי להיראות מורכב, אך הפרדה בין רשומה, מדיניות, כתובת ותוצאות מסייעת. אין הבטחה לדוח אחרי יום. בלבול עלול להוביל לשינוי DNS שגוי שפוגע בדואר לגיטימי.

המדריך מסביר את החלקים, השדות החשובים וחקירת שגיאות אימות ומסלולי העברה.

מהו דוח DMARC?

דוח מצטבר מסכם הודעות שנצפו לפי SPF, DKIM, התאמה והערכת מדיניות. הדיווח הוא לבחירת הנמענים ואינו מכסה את כל הדואר.

הדוח אינו המדיניות עצמה. נמענים משתתפים עשויים להעריך From ולשלוח סיכום ל-rua. RFC 7489 מגדיר משוב מצטבר לחקירת אימות, תיקון והשפעת מדיניות.

דוח DMARC ורשומת DMARC

רשומת DNS מגדירה את הפרוטוקול. הדוח משקף חלק מהתעבורה שנצפתה, לא כל שליחה או נמען.

רכיבמשמעותמיקוםתפקיד
רשומת DMARCTXT ב-_dmarc.yourdomain.comDNS שלכםהגדרת מדיניות, התאמה ויעדי דוחות
דוח DMARCבדרך כלל XML מצטברתיבת דיווח או מנתחמקורות שנצפו, תוצאות וטיפול
מדיניות DMARCp=none, quarantine או rejectברשומהטיפול מבוקש בכישלון
כתובת RUAלמשל rua=mailto:dmarc@example.comברשומהיעד למשוב מצטבר מבוקש

התיקון תלוי בסיבה. רשומה לא תקפה עלולה למנוע את העיבוד הרצוי. כישלון עם רשומה תקפה עשוי לנבוע משליחה לא מורשית, העברה או כלי לגיטימי עם התאמה שגויה.

מה נמצא בדוח?

הדוח מקבץ הודעות לפי IP ותוצאות, בין היתר. בדקו מקור, כמות, אימות, התאמה וטיפול מדווח.

auth_results ב-XML מציג תוצאות אימות נפרדות, ותוצאות SPF ו-DKIM ב-policy_evaluated כוללות התאמה ל-DMARC. Disposition none אינו הוכחת הצלחת DMARC או מדיניות p=none. הצלחה מותאמת של מנגנון אחד מספיקה.

כישלון SPF יחיד אינו אומר שכל הדואר שגוי. אם DKIM תקף עבר ומתאים, DMARC יכול עדיין לעבור.

קראו לפי הסדר:

  1. בדקו IP וארגון מדווח.
  2. הודעה אחת ו-20,000 הודעות שונות בהיקף החקירה, אך גם נפח קטן עשוי להיות חיוני.
  3. בדקו disposition: none, quarantine או reject, בלי להסיק לגיטימיות או מסירה מובטחת.
  4. בדקו SPF ו-DKIM יחד.
  5. בדקו הצלחת אימות עם התאמה ל-From בפועל.

דוחות מצטברים ודוחות כישלון

בדרך כלל דוח DMARC פירושו דיווח מצטבר דרך rua. דוחות ruf עוסקים במקרים בודדים, בתמיכה מוגבלת ועם רגישות לפרטיות.

סוגתגיתפורמטשימוששיקולי תמיכה ב-2025-2026
מצטברruaסיכום XMLניטור ותמיכה במיפוי מקורות ובחינת מדיניותזמינות ותדירות תלויות בנמענים משתתפים
כישלון פרטניrufדוגמאות כישלוןחקירת שגיאות מסוימותתמיכה מוגבלת, דרישות פרטיות ונתונים שעלולים להיות מועטים

התחילו בדרך כלל ביעד rua מנוהל. בדקו גישה, פרטיות והרשאת DNS אפשרית ליעד חיצוני. הנחיות שולחי Google מתארות דרישות אימות רלוונטיות; הן ומסננים אחרים יכולים להשפיע על הטיפול.

פרסום רשומה המבקשת דוחות

פרסמו TXT ב-_dmarc עם מדיניות ויעד דיווח. בדרך כלל מתחילים בניטור אם המקורות טרם נבדקו, אך סינון מקומי נשאר אפשרי.

הדוגמה משתמשת בהתאמה מחמירה לבחירה, הדורשת דומיין זהה בדיוק; מצב מקל משווה דומיינים ארגוניים. זו אינה הפתיחה הבטוחה ביותר לכל סביבה:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

הדוגמה הבאה מחליפה את המדיניות לאחר מיפוי, בדיקות והכנת התאוששות:

_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

בחנו סירוב בהמשך לאחר בדיקה מספקת, לא רק דוחות שלא מראים כישלונות. אל תפרסמו את החלופות יחד.

בדקו את הערך שפורסם:

dig TXT _dmarc.example.com +short

הנחיות TrekMail עשויות לסייע באיתור ערכים נדרשים והבדלים. ראו הוספת דומיין ודואר שמגיע לספאם. שאילתה ולוח אינם מוכיחים את כל האימות בפועל.

קריאת דוחות בלי מסקנות חפוזות

חקרו השפעות מסלול צפויות וגם אפשרות לניצול לרעה. IP לא מוכר או כישלון אימות אינם הוכחת התחזות.

תצפיתסיבה אפשריתפעולה
SPF fail, DKIM pass, DMARC passהעברה, רשימה או ממסרבדיקת DKIM תקף ומותאם והמסלול בפועל
SPF fail, DKIM fail, DMARC fail מ-IP ספקהרשאה, חתימה או מסלול שגוייםחקירת מעטפת בפועל, SPF, DKIM ו-Return-Path
שני האימותים נכשלו מ-IP זר ולא מוכרניצול לרעה, ממסר או מקור לגיטימי לא מזוהה אפשרייםחקירת מקורות ולוגים, בלי אישור, חסימה או החמרה עיוורים
כישלון רב משרת יישום שלכםמסלול SMTP שונה או נשכחמיפוי המקור ובדיקת האימות

דוחות הם רמזים למקורות, כמויות וטיפול, לא ניתוח אוטומטי של הסיבה או הוכחת מדיניות בטוחה.

מדוע העברה מבלבלת את הדיווח?

העברה משנה את השרת המתחבר ו-SPF המקורי עלול להיכשל גם בדואר לגיטימי.

אל תוסיפו IP של העברה אוטומטית ל-SPF. DKIM עשוי לסייע כשהחתימה תקפה ומותאמת והנתונים החתומים נשמרים לפי הקנוניזציה. לא כל מסלול משמר זאת.

SRS עשוי לסייע במעטפת אך אינו משחזר התאמה ל-From המקורי מעצמו. ARC תומך בהחלטה מקומית, לא בהפיכת כישלון DMARC להצלחה. ראו הגדרת העברה ותיקון בעיות.

מתי דוחות מצדיקים שינוי DNS?

שנו לאחר אימות מקור לגיטימי והסיבה בפועל. דוח אינו הוראה להרשות כל IP.

חקרו למשל:

  1. הרשאת SPF חסרה בדומיין המעטפת בפועל של שולח שאושר.
  2. DKIM ספק ללא התאמה; SPF שהצליח ומתאים יכול עדיין לאפשר הצלחת DMARC.
  3. יישום עם מסלול SMTP פעיל שונה.
  4. rua חסרה, תחביר לא תקף או שלב מדיניות לא מתאים.

כישלון SPF מ-IP העברה אינו מספיק לבדו לשינוי DNS.

TrekMail עשויה לארגן חקירה שהתפזרה בין רשמים, תיבות XML וחמישה שולחים, ולרכז דומיינים, DNS, תיבות, העתקת דואר ו-SMTP משלכם או מנוהל לפי התוכנית. ראו הגדרות IMAP ו-SMTP ואירוח דואר למספר דומיינים, ובדקו שליחה אמיתית.

האם לקרוא כל דוח ידנית?

סביבה קטנה יכולה לחקור ידנית לזמן מה; בסביבה גדולה ייתכן צורך במנתח וביעד מנוהל.

בדומיין אחד עם מעט מקורות קריאה ידנית עשויה להתאים. בעשרה דומיינים העומס גדל ובחמישים עיבוד מרכזי חשוב יותר. דיווח יומי אינו מובטח, והיעדר דוחות אינו הוכחת היעדר דואר.

דוחות שלא מראים כישלונות עשויים להראות תצפיות עקביות אך לא מיפוי מלא. בדקו זרימות נדירות ואל תחשבו quarantine או reject להוכחת ניצול לרעה.

תהליך שימוש בדוחות

פרסמו, צפו, מפו, תקנו אימות והתאמה ואז בחנו מדיניות. שלבו דוחות עם לוגים וניסויים.

  1. התחילו בדרך כלל ב-p=none ויעד דיווח מנוהל.
  2. המתינו לנתונים זמינים; כמה ימים אינם מבטיחים דיווח מכל נמען.
  3. חקרו בשלוש קטגוריות עבודה: לגיטימי שאושר, השפעת מסלול או ניצול אפשרי, והשאירו מקרים לא מאומתים פתוחים.
  4. תקנו שגיאות לגיטימיות ואמתו העברה עם DKIM תקף ומותאם במקום להתעלם ממנה אוטומטית.
  5. בחנו quarantine ואז reject אחרי חקירה מספקת, בדיקת זרימות נדירות ותוכנית התאוששות.

כלים חדשים דורשים בדיקת מעטפת בפועל, SPF, DKIM ו-Return-Path. דומיין מעקב אינו מגדיר מעצמו דומיין החזרות; נדרשות הפעלת ספק ובדיקות אמיתיות.

TrekMail כסביבת ניהול

TrekMail אינה מחליפה את הפרוטוקול, אך עשויה לרכז הגדרות דומיין ושליחה. פחות עומס הוא אפשרות, לא הבטחה.

דומיינים, תיבות IMAP, catch-all, העברה, העתקת דואר ו-SMTP משלכם או מנוהל עשויים להיות זמינים לפי התוכנית. מספר דומיינים ואחסון משותף דורשים בדיקת מגבלות ומקורות. IMAP מעתיק הודעות נתמכות; MX ונתוני יישומים הם טיפול נפרד.

השוו לעלויות ולתהליכים שלכם. מחיר הפתיחה בתשלום המוזכר הוא $3.50 לחודש, לצד אפשרות Nano חינמית ללא כרטיס ותקופת ניסיון חינמית של 14 ימים לפי ההצעה המתוארת בתוכניות בתשלום. בדקו מחירים, תכונות ותנאים עדכניים במחירי TrekMail.

עיקרי דוח DMARC

דוחות הם משוב חלקי על הגדרת DMARC, לא תחליף ל-DNS או לבדיקות שליחה בפועל.

DMARC הוא פרוטוקול, רשומת DNS מגדירה מדיניות ודיווח, והדוח מסייע לחקור הבדלים שנצפו. שלבו מיפוי מקורות, לוגים וניסויים בבחינת הסגר או סירוב. זה תומך בניהול סיכונים בלי להבטיח מסירה או מניעת כל התחזות.

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.