DMARC Lookup
Zkontrolujte DMARC záznam domény: politiku pro neověřené e-maily, reporty, zarovnání a časté chyby v nastavení.
O tomto nástroji
DMARC Lookup najde DMARC záznam domény a vysvětlí každý jeho tag. DMARC říká přijímajícím poštovním serverům, co mají udělat s e-maily, které neprojdou kontrolou SPF a DKIM - doručit, přesunout do spamu, nebo odmítnout - a kam o nich posílat reporty. Nástroj ověří syntaxi, doplní výchozí hodnoty, upozorní na slabou politiku, chybějící reporty nebo neautorizované externí adresy pro reporty a pokud záznam chybí, navrhne úvodní záznam.
Vysvětlení pojmů
- DMARC
- Pravidlo v DNS, které příjemcům říká, co dělat s e-maily, jež se za doménu vydávají a neprojdou kontrolou SPF ani DKIM, a kam posílat reporty.
- SPF
- TXT záznam se seznamem serverů, které smí posílat e-maily za doménu. Doména smí mít jen jeden a ten nesmí vyžadovat víc než 10 DNS dotazů.
- DKIM
- Digitální podpis e-mailu. Veřejný klíč je v DNS (selektor._domainkey.example.com) a příjemce jím ověří, že zprávu odeslal oprávněný server a nikdo ji nezměnil.
- Zarovnání (alignment)
- DMARC vyžaduje, aby doména ověřená přes SPF nebo DKIM odpovídala doméně v poli Od (From). Volné zarovnání toleruje subdoménu, striktní ne.
- Politika none, quarantine, reject
- none jen sleduje, quarantine posílá neověřené e-maily do spamu, reject je odmítne. Obvyklý postup je začít na none a podle reportů postupně dojít k reject.
- Reporty rua a ruf
- Souhrnné reporty (rua) chodí jednou denně v XML a ukazují, které servery posílaly poštu za doménu. Reporty ruf popisují jednotlivé neověřené zprávy.
- BIMI
- Záznam s odkazem na logo značky ve formátu SVG. Gmail, Apple Mail a Yahoo ho zobrazí u e-mailů z domény, která má DMARC quarantine nebo reject.
- MTA-STS
- Politika, která vynucuje šifrované (TLS) doručování e-mailů na poštovní servery domény a brání útočníkovi šifrování potlačit.
- TLS-RPT
- Záznam _smtp._tls s adresou, kam odesílající servery posílají reporty o problémech se šifrovaným doručováním pošty.
- SMTP
- Protokol, kterým si poštovní servery předávají e-maily, standardně na portu 25. Šifrování spojení zapíná příkaz STARTTLS.
Jak používat
- 1Zadejte doménu (example.com) nebo e-mailovou adresu.
- 2Klikněte na Zkontrolovat DMARC nebo stiskněte Enter.
- 3Prohlédněte si záznam a tabulku tagů s vysvětlením.
- 4Projděte zjištění - upozorní na slabou politiku nebo chybějící reporty.
- 5Záznam chybí? Zkopírujte navržený záznam a přidejte ho do DNS domény.
Specifikace a omezení
Záznam se čte z TXT záznamu _dmarc.example.com přes veřejné resolvery Cloudflare (1.1.1.1) a Google (8.8.8.8). Pokud subdoména vlastní záznam nemá, postupně se prověří nadřazené domény. Kontrola vychází z RFC 7489, rozpozná i novější tagy DMARCbis (np, psd, t). U adres pro reporty mimo doménu se ověří autorizační záznam. Zadat lze i e-mailovou adresu, doména se z ní vezme automaticky. Limit je 20 dotazů za minutu.