DMARC Manager: Durchsetzung in Stufen und Delegation

DMARC Manager führt Domänen von p=none zu p=reject, pflegt DMARC und SPF über die Delegation und gleicht gesetzte Einträge täglich mit dem DNS ab.

DMARC Manager ist die Stufe über DMARC Reports. Reports wertet aus und empfiehlt, Manager übernimmt die laufende Arbeit an den Einträgen. DMARC Manager ist zu jeder Suite zubuchbar und wird je Domäne abgerechnet.

Was enthalten ist und was DMARC Manager ergänzt

In jeder Suite mit DMARC Reports enthalten:

  • Berichte erfassen und auswerten
  • Sendequellen und Empfehlungen
  • Einmalige Einrichtung der Einträge beim DNS-Anbieter
  • Bewertung, ob die nächste Richtlinienstufe tragfähig ist
  • Anzeige, ob gesetzte Einträge im DNS noch vorhanden sind

DMARC Manager ergänzt:

  • Stufe der Richtlinie setzen, auf Wunsch selbsttätig
  • Delegation von DMARC und SPF
  • Täglicher Abgleich gesetzter Einträge mit Eintrag im Audit-Protokoll

Durchsetzung in Stufen

Die Durchsetzungskarte im DNS-Reiter einer Domäne zeigt die aktuelle Stufe und ob die nächste tragfähig ist. Gehoben wird von p=none zu p=quarantine und danach zu p=reject, Stufen werden nicht übersprungen.

Drei Bedingungen müssen gleichzeitig gelten:

  1. mindestens vierzehn beobachtete Tage,
  2. ausreichend Nachrichten im Zeitraum,
  3. eine hohe Quote an jedem einzelnen Tag. Maßgeblich ist der schwächste Tag, nicht der Durchschnitt.

Trägt eine Bedingung nicht, nennt die Karte den Grund, bei einer zu niedrigen Quote samt Datum des betroffenen Tages.

Automatik

Die Automatik ist je Domäne schaltbar und voreingestellt aus. Eingeschaltet erlaubt sie beide Richtungen: Die Stufe wird gehoben, sobald die Bedingungen gelten, und zurückgenommen, sobald die Quote einbricht. Für die Rücknahme genügt ein einzelner schlechter Tag.

Ohne Automatik wird jede Stufe einzeln freigegeben.

Delegation

Mit der Delegation zeigt die Domäne einmalig auf eine von Conbool gepflegte Zone:

  • _dmarc der Domäne als CNAME auf das genannte Ziel,
  • im SPF-Eintrag ein include auf das genannte Ziel.

Die genauen Werte stehen im DNS-Reiter der Domäne. Danach werden Richtlinie, erlaubte Absender und Berichtsadresse am Ziel geführt, in der eigenen Zone ändert sich nichts mehr. Die Delegation lässt sich jederzeit durch eigene Einträge ersetzen.

Ohne Delegation nennt die Durchsetzungskarte die empfohlene Stufe. Gesetzt wird sie dann im eigenen DNS.

Täglicher Abgleich

Einträge, die über die automatische Einrichtung gesetzt wurden, werden täglich im DNS nachgeprüft. Fehlt ein Eintrag wieder, etwa nach einem Wechsel des DNS-Anbieters, erscheint die Abweichung an der Domäne und im Audit-Protokoll.

Weiter