Falha no DMARC no Mailgun ao ocorrer o encaminhamento

3

Recentemente, aumentamos para uma política de quarentena e estamos pensando em rejeitá-la, mas nos deparamos com uma questão da qual não conseguimos identificar uma causa raiz. Especificamente, os e-mails encaminhados parecem estar com problemas e não conseguimos entender o motivo.

Usamos o Mailgun para gerenciamento de e-mail. Nosso SPF está definido para:

v = spf1 incluem: _spf.google.com include: mailgun.org ~ all

E o nosso DMARC está definido para:

p = v = DMARC1; p = quarentena; sp = nenhum; adkim = r; aspf = r; pct = 100; fo = 0; rf = afrf; ri = 600; rua = mailto: [email protected]

Nosso relatório mais recente do DMARC tem a seguinte aparência (inserido em um PDF em um de nossos domínios para preservar a formatação para você): link

Eu adoraria ajudar a tentar entender por que estamos sofrendo desalinhamento do SPF? Parece que nossos registros DKIM e SPF estão ok - como na maioria das vezes, tudo está passando - mas, em alguns casos, estamos fracassando (pelo menos DMARCIAN nos levou a acreditar que é apenas para a frente). Quer saber por quê?

Para observar, enviamos somente e-mails do Google Apps e do MailGun, em nenhum outro lugar no momento.

Obrigado,

Eli

    
por Eli 20.09.2018 / 17:08

1 resposta

1

Esse comportamento é esperado. O DMARC requer que pelo menos um dos SPF ou DKIM passe nos testes de autenticação e alinhamento. As mensagens encaminhadas não passarão na autenticação SPF; no entanto, a maioria das mensagens encaminhadas corretamente passará pela autenticação DKIM (desde que os elementos assinados da mensagem não sejam alterados).

Garantir que suas mensagens sejam assinadas corretamente usando o DKIM permitirá que as mensagens encaminhadas passem nos testes de alinhamento do DMARC e sejam entregues na caixa de entrada do destinatário, apesar da falha da autenticação SPF devido ao encaminhamento.

Para obter mais informações, consulte Problemas de interoperabilidade entre autenticação de mensagens, relatórios e conformidade com base em domínio (DMARC) e fluxos de e-mails indiretos .

Eu também sugiro mudar de '~ all' para 'all' se você tiver certeza de ter identificado todos os remetentes válidos em seu registro SPF. '~ all' indica que seu domínio está 'em transição' (essencialmente testando) e pode não ter identificado todas as fontes válidas em seu registro SPF, enquanto '-all' indica que você 'transitou' (teste concluído) qualquer remetente não listado é suspeito.

Como você publicou uma política de 'p = quarentena', talvez esteja recebendo relatórios forenses em sua caixa de correio 'ruf = mailto: ...'; O exame desses relatórios forenses deve fornecer informações adicionais sobre a causa do desalinhamento (provavelmente o encaminhamento). Se este for o caso, você deve se sentir confiante em mudar para uma política de 'p = rejeitar'.

Continue em direção a uma política SPF de '-all' e uma política DMARC de 'p = reject' (o objetivo final); nada menos deixa seu domínio desprotegido.

    
por 08.10.2018 / 18:57

Tags