Tools
Der eigene DMARC-Eintrag,
und der, der als Nächstes zu veröffentlichen ist.
Auslesen, was eine Domain heute veröffentlicht, dann den Eintrag bauen, der sie weiterbringt. Jedes Tag erklärt, nichts erfunden, und eine Warnung überall dort, wo eine Wahl unbemerkt echte Post zerbrechen würde.
Den Eintrag bauen
Empfänger ändern nichts und schicken nur Berichte. Gefälschte Post kommt weiter an. Das ist eine Messposition, kein Schutz.
Auf erben belassen, folgen Subdomains der Richtlinie oben. Schwächer gesetzt, wird mail.yourdomain.com zum Einfallstor.
Eine tägliche XML-Zusammenfassung von allem, was im eigenen Namen gesendet wurde. Jedes Postfach auf der eigenen Domain genügt; mehrere Adressen mit Kommas trennen.
Kopien einzelner Fehlschläge. Die meisten Empfänger senden sie nie, und die, die es tun, können Nachrichteninhalte mitschicken. Leer lassen, außer man will sie bewusst.
Relaxed lässt eine Subdomain signieren. Strict verlangt genau die Domain.
Strict an dieser Stelle bricht die meisten Drittanbieter-Absender.
TXT_dmarcv=DMARC1; p=none;Die meisten Registrare wollen _dmarc allein im Namensfeld und hängen die Domain selbst an. Einige wollen das Ganze. Wenn am Ende ein Eintrag unter _dmarc.yourdomain.com.yourdomain.com steht, weiß man, welcher Fall der eigene ist.
- Keine Adresse für Sammelberichte. Was diese Richtlinie bricht, fällt erst auf, wenn jemand meldet, dass die eigene Post nie angekommen ist.
Diesen Eintrag veröffentlichen und dann zwei bis vier Wochen in Ruhe lassen. Die Sammelberichte benennen jeden Dienst, der als die eigene Domain sendet. Die reparieren, die durchfallen und das nicht sollten, dann zurückkommen und auf quarantine gehen.
Jedes DMARC-Tag
v=DMARC1- Die Version, und sie muss das erste Tag im Eintrag sein. Ein Eintrag, der nicht damit beginnt, wird ignoriert.
p=none · quarantine · reject- Was Empfänger mit durchgefallener Post tun sollen. Neben v das einzige Pflicht-Tag.
sp=none · quarantine · reject- Die Richtlinie für Subdomains. Weggelassen, erben Subdomains p. Schwächer als p gesetzt, werden Domains genau so über mail.acme.com gefälscht.
pct=0–100- Der Anteil durchgefallener Post, auf den die Richtlinie angewendet wird. Eine Rampe, keine Einstellung. Mit p=none bewirkt es gar nichts.
rua=mailto:-Adresse- Wohin tägliche Sammelberichte gehen. Ohne es setzt man blind durch, in der Praxis ist es also Pflicht.
ruf=mailto:-Adresse- Forensische Berichte zu einzelnen Fehlschlägen. Sie können Nachrichteninhalte tragen, die meisten Empfänger senden sie nie, und fast niemand braucht sie.
adkim=r · s- Wie genau die signierende DKIM-Domain übereinstimmen muss. Relaxed erlaubt Subdomains; strict verlangt genau die Domain.
aspf=r · s- Dieselbe Frage für SPF. Strict bricht hier die meisten Drittanbieter-Absender.
fo=0 · 1 · d · s- Wann ein forensischer Bericht erzeugt wird. Nur zusammen mit ruf sinnvoll.
ri=Sekunden- Wie oft Sammelberichte gewünscht sind. Fast alle belassen es beim Standard 86400 (ein Tag).
Fragen, die das aufwirft
OpenEmail erzeugt diesen Eintrag.
Eine Domain hinzufügen, und es gibt die genauen MX-, SPF- und Signatur-Einträge zum Veröffentlichen, aus den Einstellungen heraus geprüft, bis sie auflösen. Der DMARC-Eintrag wird daneben erzeugt und bewusst zum eigenen Veröffentlichen überlassen. Er ist eine Richtlinie über die Post, die man selbst sendet, und niemand sollte p=reject an fremder Stelle wählen.