DMARC Manager: Durchsetzung in Stufen und Delegation
DMARC Manager führt Domänen von p=none zu p=reject, pflegt DMARC und SPF über die Delegation und gleicht gesetzte Einträge täglich mit dem DNS ab.
DMARC Manager ist die Stufe über DMARC Reports. Reports wertet aus und empfiehlt, Manager übernimmt die laufende Arbeit an den Einträgen. DMARC Manager ist zu jeder Suite zubuchbar und wird je Domäne abgerechnet.
Was enthalten ist und was DMARC Manager ergänzt
In jeder Suite mit DMARC Reports enthalten:
- Berichte erfassen und auswerten
- Sendequellen und Empfehlungen
- Einmalige Einrichtung der Einträge beim DNS-Anbieter
- Bewertung, ob die nächste Richtlinienstufe tragfähig ist
- Anzeige, ob gesetzte Einträge im DNS noch vorhanden sind
DMARC Manager ergänzt:
- Stufe der Richtlinie setzen, auf Wunsch selbsttätig
- Delegation von DMARC und SPF
- Täglicher Abgleich gesetzter Einträge mit Eintrag im Audit-Protokoll
Durchsetzung in Stufen
Die Durchsetzungskarte im DNS-Reiter einer Domäne zeigt die aktuelle Stufe und ob die nächste tragfähig ist. Gehoben wird von p=none zu p=quarantine und danach zu p=reject, Stufen werden nicht übersprungen.
Drei Bedingungen müssen gleichzeitig gelten:
- mindestens vierzehn beobachtete Tage,
- ausreichend Nachrichten im Zeitraum,
- eine hohe Quote an jedem einzelnen Tag. Maßgeblich ist der schwächste Tag, nicht der Durchschnitt.
Trägt eine Bedingung nicht, nennt die Karte den Grund, bei einer zu niedrigen Quote samt Datum des betroffenen Tages.
Automatik
Die Automatik ist je Domäne schaltbar und voreingestellt aus. Eingeschaltet erlaubt sie beide Richtungen: Die Stufe wird gehoben, sobald die Bedingungen gelten, und zurückgenommen, sobald die Quote einbricht. Für die Rücknahme genügt ein einzelner schlechter Tag.
Ohne Automatik wird jede Stufe einzeln freigegeben.
Delegation
Mit der Delegation zeigt die Domäne einmalig auf eine von Conbool gepflegte Zone:
_dmarcder Domäne als CNAME auf das genannte Ziel,- im SPF-Eintrag ein
includeauf das genannte Ziel.
Die genauen Werte stehen im DNS-Reiter der Domäne. Danach werden Richtlinie, erlaubte Absender und Berichtsadresse am Ziel geführt, in der eigenen Zone ändert sich nichts mehr. Die Delegation lässt sich jederzeit durch eigene Einträge ersetzen.
Ohne Delegation nennt die Durchsetzungskarte die empfohlene Stufe. Gesetzt wird sie dann im eigenen DNS.
Täglicher Abgleich
Einträge, die über die automatische Einrichtung gesetzt wurden, werden täglich im DNS nachgeprüft. Fehlt ein Eintrag wieder, etwa nach einem Wechsel des DNS-Anbieters, erscheint die Abweichung an der Domäne und im Audit-Protokoll.