Z p=none na p=reject bez rozbití vlastní pošty

Většina domén, které DMARC zveřejní, skončí na p=none a zůstane tam roky. Je to pochopitelné místo k uvíznutí: none je bezpečné (nic vašeho se nemůže rozbít) a nebezpečí přehnaného utažení je skutečné (vlastní newsletter ve spamu všech příjemců je nezapomenutelný týden). Jenže p=none je dohled bez ochrany — padělaná pošta se vám reportuje a stejně se doručí. Hodnota, kvůli které jste DMARC zveřejnili, přichází až s quarantine a reject. Dobrá zpráva: cesta tam je po etapách, pozorovatelná a v každém kroku vratná.

Krok jedna: zaúčtujte každého skutečného odesílatele

Jediná pošta, které vynucování může ublížit, je vaše vlastní nezarovnaná, takže práce je inventura: každý systém legitimně odesílající za vaši doménu se musí autentizovat vaší doménou — DKIM podepsané vaším klíčem (ne klíčem nástroje), SPF tam, kde dává smysl. Inventurní nástroj jsou vaše DMARC reporty; pár týdnů jich pojmenuje každého odesílatele, na kterého jste zapomněli. Opravit je třeba ty s reálným objemem, kteří se nezarovnají na ničem; neznámé servery, jejichž pošta prochází, jsou typicky přeposílatelé a nepotřebují nic.

Krok dva: quarantine, po částech

DMARC má na opatrné nasazování vestavěný knoflík: pct. Zveřejnění p=quarantine; pct=25 žádá přijímače, aby dali do karantény čtvrtinu selhávající pošty — a cokoli vašeho, co jste přehlédli, se rozbije jen na čtvrtině svého provozu, dost hlasitě na všimnutí a dost málo na přežití. Sledujte reporty týden dva; pokud nic legitimního neselhává, zvedněte procento a pak pct úplně vypusťte. Quarantine na 100 % odstraní většinu bolesti: padělaná pošta přestane chodit do schránek.

Krok tři: reject a otázka subdomén

Reject je quarantine bez dvojznačnosti — padělaná pošta je odmítnuta už při doručování, nikdo ji neuvidí a stížnost přestává být možná. Klidně stejně po etapách (p=reject; pct=25 a výš). Jedno rozhodnutí lidem uniká: subdomény. Vaše politika je pokrývá automaticky, ale explicitní sp= umožňuje jet různou rychlostí — běžné, když je apex čistý, ale nějaká subdoména ještě odesílá přes starší systém. A když reporty zůstanou čisté i na reject: máte hotovo v tom smyslu, v jakém je hotová udržovaná věc — záznam potřebuje hlídání, ne přehodnocování.

Kdy je který krok bezpečný? To je otázka na data

Každý krok výše má předpoklad, který se dá vyčíst z reportů: zarovnaný podíl vlastního objemu, dosud neověření odesílatelé, jak nedávno naposledy selhal legitimní zdroj. Poradce připravenosti v Sojce počítá přesně tohle a odpovídá na jedinou otázku, na které záleží — „co stojí mezi mnou a dalším krokem“ — a když je odpověď nic, rovnou s přesným záznamem ke zveřejnění. Domény se takhle dostávají z none na reject v týdnech, bez jediného rozbitého newsletteru.

Související: Co znamená zarovnání DMARC · Pošta s vaší doménou, která není vaše.

Zkontrolujte si doménu zdarma — přečte veřejné DNS a oznámkuje, co v něm je.