Een ticket indienen Mijn tickets
Welkom
Inloggen  Aanmelden

Inzicht in de nieuwe authenticatievelden in forensische DMARC-rapporten

Op het tabblad ‘Forensics’ worden nu aanvullende authenticatiegegevens weergegeven bij foutmeldingen, op basis van de nieuwste rapportagestandaarden voor e-mailauthenticatie. Deze gegevens bieden u meer context over waarom er een rapport is gegenereerd, zonder dat dit invloed heeft op de manier waarop uw bestaande DMARC-resultaten worden berekend of weergegeven.

In dit artikel wordt het volgende uitgelegd:

  1. Waar vind je de nieuwe velden?

  2. Wat de nieuwe velden in de feedbackkoptekst betekenen

  3. Wat ‘Identity-Alignment’ inhoudt, en hoe dit verband houdt met de SPF- en DKIM-alignment die u al ziet

  4. Wat je kunt verwachten als een veld niet wordt weergegeven

  5. Veelgestelde vragen

Waar vind je deze velden?

Op het tabblad ‘Forensisch onderzoek’ kan elk rapport in twee tabbladen worden bekeken:

  • Kopteksten voor feedback: details over het rapport zelf

  • E-mailheaders: details over het bericht waarop het rapport betrekking heeft

Elk tabblad heeft een RAW-modus modus en een HUMAN modus. De RAW-modus is ongewijzigd gebleven en geeft het rapport nog steeds precies weer zoals het is ontvangen. Alle nieuwe velden die hieronder worden beschreven, verschijnen alleen in de HUMAN -modus van elk tabblad, ingedeeld voor een gemakkelijke leesbaarheid.

Nieuwe velden in feedbackkopteksten (weergave voor gebruikers)

Op het tabblad ‘Feedback Headers’ worden al de kopteksten weergegeven van de e-mail waarmee het rapport is verzonden (Return Path, From, To, Subject, Message ID, Date). Daaronder zie je nu ook de volgende velden, die rechtstreeks uit het rapport zelf afkomstig zijn:

Veld

Wat dit je vertelt

Type feedback, versie, user-agent

Het type rapport en de software waarmee het is gegenereerd

Authenticatiefout

Het type foutmelding (bijvoorbeeld DMARC, DKIM of SPF)

Afstemming van identiteiten

Wordt in het volgende hoofdstuk uitgelegd

Gemeld domein

Het domein waarop het rapport betrekking heeft

Bron-IP

Het verzendende IP-adres dat in het rapport wordt genoemd. Als er een hostnaam is opgenomen, wordt deze naast het IP-adres weergegeven

Oorspronkelijke afzender

Het afzenderadres van de envelop. Als deze waarde leeg is, zie je een duidelijk label met de tekst "geen retourpad" in plaats van een leeg veld

Oorspronkelijke envelopcode, datum van aankomst, voorvallen

Standaardreferentiegegevens uit het rapport

Leveringsresultaat

Wordt weergegeven als het rapport deze informatie bevat

Verificatieresultaten

Het resultaat dat door de ontvangende mailserver is geregistreerd. Dit is de gezaghebbende bron voor de DMARC-uitkomst van dat bericht

DKIM-domein, DKIM-identiteit, DKIM-selector

Wordt weergegeven wanneer een DKIM-handtekening niet overeenkwam en de ontvangende server deze gegevens heeft opgenomen

SPF DNS

Wordt weergegeven wanneer SPF niet kon worden afgestemd en de ontvangende server dit detail heeft vermeld

Niet elk rapport toont alle velden. Deze velden maken deel uit van een nieuwere rapportagestandaard en de meeste mailservers zijn nog niet begonnen met het verzenden ervan. Wanneer een veld niet in een rapport is opgenomen, verschijnt het simpelweg niet. Dat is te verwachten en geen fout.

Identiteitsafstemming in e-mailheaders

Op het tabblad ‘Mail Headers’ wordt al het volgende weergegeven SPF-afstemming en DKIM-afstemming als Ja of Nee, samen met het DMARC-resultaat. Deze waarden worden op precies dezelfde manier berekend als voorheen; er is niets aan veranderd.

Een nieuw vakgebied, Identiteitsafstemming, wordt nu naast deze velden weergegeven. Het is een begrijpelijke benaming voor dezelfde afstemmingsinformatie, in overeenstemming met de terminologie van de nieuwere rapportagestandaard:

SPF-afstemming

DKIM-afstemming

Afstemming van identiteiten

Ja

Ja

geen

Nee

Ja

spf

Ja

Nee

dkim

Nee

Nee

DKIM, SPF

De Ja/Nee-waarden blijven precies waar ze zijn, omdat ze de duidelijkste manier zijn om een rapport in één oogopslag te begrijpen. ‘Identity Alignment’ is bedoeld ter referentie en voor iedereen die deze gegevens in de toekomst wil exporteren of erop wil filteren.

Als een rapportgenerator zijn eigen ‘Identity Alignment’-waarde rechtstreeks doorgeeft (in plaats van dat PowerDMARC deze afleidt uit de afstemmingsresultaten), zie je die waarde in plaats daarvan in het gedeelte ‘Feedback Headers’, duidelijk gemarkeerd als afkomstig van de rapportageserver.

Identiteitsafstemming lezen

Waarde

Betekenis

Gebruikelijke uitleg

geen

Zowel SPF als DKIM zijn in orde

Het bericht is waarschijnlijk door DMARC gekomen. Het rapport is toch gegenereerd vanwege je rapportage-instellingen; het is louter ter informatie en geen waarschuwing.

spf

SPF klopte niet, DKIM wel

Vaak veroorzaakt door doorsturen of een ontbrekend SPF-record. DMARC is nog steeds geslaagd op DKIM

dkim

DKIM klopte niet, SPF wel

Dit wordt vaak veroorzaakt doordat een mailinglijst of gateway het bericht tijdens de verzending wijzigt. DMARC is nog steeds geslaagd op SPF

DKIM, SPF

Geen van beide is uitgelijnd

Het enige geval dat nader bekeken moet worden. Meestal gaat het om een legitieme afzender die nog niet is geconfigureerd, maar echte spoofing is ook mogelijk

Een korte opmerking over wat de aanleiding is voor deze rapporten: Uw domein is zo ingesteld dat er forensische rapporten worden aangevraagd, zelfs als een bericht in het algemeen aan de DMARC-vereisten voldoet, maar niet door een van de twee controles komt. Dit betekent dat een rapport dat op het tabblad ‘Forensics’ verschijnt niet automatisch een teken van een probleem is; de meeste rapporten zijn routine en te verwachten.

Wat je kunt verwachten

  • Het is normaal dat er velden ontbreken. Aangezien bijna geen enkele mailserver de nieuwere velden nog ondersteunt, zullen de meeste rapporten die u vandaag ziet er hetzelfde uitzien als voorheen, alleen met het label 'Identity Alignment' erbij.

  • De RAW-modus blijft ongewijzigd. Als u een rapport precies zo wilt zien als het is binnengekomen, schakelt u in een van beide tabbladen over naar de RAW-modus.

  • Rapporten met meer dan één incident tonen het aantal incidenten, aangezien één rapport meerdere soortgelijke berichten kan bevatten die zijn gegroepeerd.

  • Domeinen die gebruikmaken van PGP-versleuteling worden niet beïnvloed door deze update. Versleutelde rapporten kunnen niet worden gelezen voor weergave, dus ze blijven precies zo werken als voorheen.

Vaak gestelde vragen

Heeft dit invloed op de manier waarop mijn SPF-afstemming, DKIM-afstemming of DMARC-resultaat wordt berekend? Nee. Die waarden worden op precies dezelfde manier berekend als altijd. Deze update voegt alleen extra context toe aan deze waarden.

Waarom zie ik niet al deze velden in mijn rapporten? De meeste rapporten bevatten momenteel nog niet de nieuwere velden, aangezien dit afhankelijk is van de verzendende e-mailserver. Naarmate meer providers de standaard gaan gebruiken, zullen er automatisch meer details verschijnen; u hoeft hiervoor niets te doen.

Wat moet ik doen als ik „dkim, spf” zie staan bij „Identity Alignment”? Behandel dit op dezelfde manier als u dat momenteel zou doen bij een DMARC-fout: controleer de bron en bepaal of het een afzender is die u herkent maar nog niet hebt geconfigureerd, of dat er nader onderzoek nodig is.

Heeft dit gevolgen voor mijn geaggregeerde (RUA) rapporten? Nee. Deze update heeft uitsluitend betrekking op het tabblad Forensics.


Vond u het nuttig? Ja Geen

Stuur feedback
Sorry dat we niet behulpzaam konden zijn. Help ons dit artikel te verbeteren met uw feedback.