Införa DMARC steg för steg
Att införa DMARC handlar mindre om att skriva en DNS-post och mer om att driva en kontrollerad utrullning: börja i övervakningsläge, hitta varje legitim avsändare, rätta till justeringen och tillämpa sedan gradvis. Förhastad tillämpning är den främsta orsaken till förlorad legitim post — behandla det därför som en stegvis migrering.
Förutsättningar
DMARC bygger på SPF och DKIM, så bekräfta först att båda finns på plats:
- En SPF-post som täcker varje legitim källa (
v=spf1 ... -all), under gränsen på 10 uppslag. - DKIM-signering påslagen hos era e-postleverantörer, med 2048-bitars nycklar publicerade under selektorer.
Kontrollera att ett riktigt meddelande i dag klarar båda och är justerat mot er From:-domän innan ni rör DMARC.
Steg 1 — Publicera en övervakningspost
Börja på p=none. Det ändrar ingenting i leveransen; det begär bara rapporter.
_dmarc.example.com. IN TXT
"v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"
rua— dit de aggregerade (dagliga XML-)rapporterna går.ruf— forensiska rapporter eller felrapporter (ofta inte stödda av integritetsskäl; valfritt).fo=1— begär en rapport så snart någon mekanism missar justeringen.
Går rapporterna till en annan domän, lägg till en auktoriseringspost där:
example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"
Steg 2 — Läs de aggregerade rapporterna
Aggregerade rapporter är XML, en per mottagare och dag, indexerade på käll-IP:
<record>
<row>
<source_ip>198.51.100.10</source_ip>
<count>42</count>
<policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
</row>
<identifiers><header_from>example.com</header_from></identifiers>
</record>
Rå XML blir plågsam i skala — mata in den i ett DMARC-analysverktyg. Bygg en inventering av varje sändande IP: marknadsplattform, ärendesystem, HR-verktyg, fakturering, helpdesk, era egna MTA:er. Bekräfta för var och en om den klarar SPF och/eller DKIM och är justerad.
Steg 3 — Rätta till de legitima avsändarna
För varje källa vars justering misslyckas:
- SPF misslyckas — lägg till avsändarens
include:eller IP-adresser; håll koll på taket om 10 uppslag. - DKIM misslyckas — slå på DKIM hos den leverantören och publicera dess selektor; DKIM-justering tål vidarebefordran bättre, så föredra den.
- Ingen justerar — dirigera den posten via en autentiserad väg eller flytta den till en egen underdomän (till exempel
mail.example.com) med egna poster.
Upprepa tills de aggregerade rapporterna visar ~100 % av den legitima volymen som godkänd och justerad. I en stor organisation kan den här fasen ta flera veckor.
Steg 4 — Karantän med upptrappning
Gå till quarantine, men rulla ut gradvis med pct:
"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"
pct=25 tillämpar policyn på en slumpmässig fjärdedel av den post som faller; resten behandlas fortfarande som none. Öka 25 → 50 → 100 under följande veckor och håll utkik i rapporterna efter någon legitim avsändare ni missat.
Steg 5 — Tillämpa reject
När karantän på pct=100 är ren går ni till full tillämpning:
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
Glöm inte underdomänerna. Sätt en uttrycklig underdomänpolicy så att ingen kan missbruka en oanvänd:
"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"
Justeringsläge: strikt eller avspänt
aspf=r/adkim=r(avspänt, standard) — samma organisationsdomän räcker (mail.example.comjusterar motexample.com).aspf=s/adkim=s(strikt) — exakt match krävs.
Avspänt är oftast rätt; använd strikt bara när ni fullt ut kontrollerar varje avsändare i underdomänerna.
Hela poängen med DMARC är
p=rejectmed hög täckning. En domän som lämnas påp=noneför alltid är övervakad men fortfarande förfalskningsbar — rapportering är medlet, tillämpning är målet.
Löpande drift
- Fortsätt läsa de aggregerade rapporterna; nya SaaS-verktyg dyker upp hela tiden och faller om de inte auktoriseras.
- Rotera DKIM-selektorer regelbundet.
- Larma vid toppar av fallerande volym från okända IP-adresser — det är ofta en pågående förfalskningskampanj.
Så hjälper GottaPhish
Att nå p=reject stoppar förfalskning av exakt domän, men angripare svarar med snarlika domäner och beten via visningsnamnet som DMARC inte kan blockera. GottaPhish och dess expertteam täpper till det kvarvarande gapet: realistiska simuleringar mot just de vägarna — kusindomäner, feljusterade avsändare — plus instrumentpaneler som kopplar varje angrepp till de användare som gick på det. Våra experter hjälper till med uppsättningen, utformar scenarier som matchar ert tillämpningsskede och hjälper er tolka resultaten, så att er DMARC-utrullning går hand i hand med utbildningen som täpper till det mänskliga gapet.
