DMARC (Domain-based Message Authentication, Reporting, and Conformance) er en DNS TXT Record publiceret på _dmarc.ditdomaene.dk, der fortæller modtagende mailservere, hvordan de skal håndtere beskeder, der fejler SPF- eller DKIM-tjek — lade dem passere, sende dem til spam eller afvise dem helt. Den anmoder også om aggregate reports, så du kan se, hvem der sender email med dit domæne.
Hvorfor det er vigtigt
DMARC er det lag, der reelt lukker døren for domain spoofing. SPF og DKIM validerer kun, at en besked er autentisk; uden DMARC har modtagere ingen instruktion om, hvad de skal gøre, når disse tjek fejler. En stærk DMARC-policy stopper phishing-kampagner, der efterligner dit brand, beskytter kunder og er nu obligatorisk for masseudsendere til Gmail og Yahoo. Aggregate rua-rapporterne er også den nemmeste måde at opdage uautoriserede eller glemte afsendere, der bruger dit domæne.
Sådan ruller du det ud
- Start i overvågningstilstand med
p=noneogrua=mailto:dmarc@example.comfor at indsamle rapporter uden at påvirke leveringen. - Gennemgå aggregate reports i mindst to til fire uger; ret eventuelle legitime afsendere, der mangler i dine SPF- eller DKIM-records.
- Skift til
p=quarantine, når kendte afsendere passerer rent, og derefter tilp=rejectfor fuld håndhævelse. - Brug
pct=til gradvist at øge håndhævelsen (f.eks.pct=25, derefter 50, derefter 100). - Sørg for, at SPF og DKIM er aligned med det synlige
From:-domæne — alignment er det, DMARC faktisk tjekker, ikke blot autentificering. - Publicér DMARC på hvert afsenderdomæne og også på parkerede domæner (med
p=reject).