Ein Ticket einreichen Meine Tickets
Willkommen
Anmeldung  Registrieren Sie sich

Die neuen Authentifizierungsfelder in DMARC-Forensikberichten verstehen

Auf der Registerkarte „Forensik“ werden nun zusätzliche Authentifizierungsdetails zu Fehlermeldungen angezeigt, die auf den neuesten Standards für die Berichterstattung zur E-Mail-Authentifizierung basieren. Diese Details liefern Ihnen mehr Hintergrundinformationen dazu, warum ein Bericht erstellt wurde, ohne dass sich dadurch etwas an der Berechnung oder Darstellung Ihrer bestehenden DMARC-Ergebnisse ändert.

In diesem Artikel wird Folgendes erläutert:

  1. Wo finden Sie die neuen Felder?

  2. Was die neuen Felder im Feedback-Header bedeuten

  3. Was „Identity-Alignment“ bedeutet und in welchem Zusammenhang es mit dem bereits bekannten SPF- und DKIM-Alignment steht

  4. Was ist zu erwarten, wenn ein Feld nicht angezeigt wird?

  5. Häufig gestellte Fragen

Wo Sie diese Felder finden

Auf der Registerkarte „Forensik“ kann jeder Bericht in zwei Registerkarten angezeigt werden:

  • Feedback-Überschriften: Details zum Bericht selbst

  • E-Mail-Header: Details zur Nachricht, auf die sich der Bericht bezieht

Jede Registerkarte verfügt über eine RAW-Modus Modus und einen HUMAN-Modus Modus. Der RAW-Modus bleibt unverändert und zeigt den Bericht weiterhin genau so an, wie er empfangen wurde. Alle unten beschriebenen neuen Felder erscheinen nur im HUMAN Modus der jeweiligen Registerkarte an und sind übersichtlich gestaltet, um das Lesen zu erleichtern.

Neue Felder in den Feedback-Kopfzeilen (Anzeige für Benutzer)

Auf der Registerkarte „Feedback-Header“ werden bereits die Header der E-Mail angezeigt, mit der der Bericht übermittelt wurde (Return Path, „Von“, „An“, Betreff, Nachrichten-ID, Datum). Darunter werden nun möglicherweise auch die folgenden Felder angezeigt, die direkt aus dem Bericht selbst stammen:

Feld

Was dir das sagt

Feedback-Typ, Version, User-Agent

Die Art des Berichts und die Software, mit der er erstellt wurde

Authentifizierungsfehler

Die Art des gemeldeten Fehlers (z. B. DMARC, DKIM oder SPF)

Identitätsausrichtung

Wird im nächsten Abschnitt erläutert

Gemeldete Domain

Der Bereich, um den es in dem Bericht geht

Quell-IP

Die im Bericht angegebene Absender-IP-Adresse. Falls ein Hostname angegeben ist, wird dieser neben der IP-Adresse angezeigt.

Ursprüngliche E-Mail von

Die Absenderadresse des Umschlags. Ist dieser Wert leer, wird anstelle eines leeren Feldes die eindeutige Beschriftung „kein Rückweg“ angezeigt.

ID des Originalumschlags, Eingangsdatum, Vorkommnisse

Standardangaben aus dem Bericht

Lieferergebnis

Wird angezeigt, wenn der Bericht diese Information enthält

Authentifizierungsergebnisse

Das vom empfangenden Mailserver protokollierte Ergebnis. Dies ist die maßgebliche Quelle für das DMARC-Ergebnis zu dieser Nachricht.

DKIM-Domäne, DKIM-Identität, DKIM-Selektor

Wird angezeigt, wenn eine DKIM-Signatur nicht übereinstimmte und der empfangende Server diese Details angegeben hat

SPF DNS

Wird angezeigt, wenn die SPF-Abgleichung fehlgeschlagen ist und der empfangende Server diese Angabe enthalten hat

Nicht in jedem Bericht werden alle Felder angezeigt. Diese Felder sind Teil eines neueren Berichtsstandards, und die meisten Mailserver haben noch nicht damit begonnen, sie zu übermitteln. Wenn ein Feld nicht in einem Bericht enthalten ist, wird es einfach nicht angezeigt – das ist zu erwarten und stellt keinen Fehler dar.

Identitätsabgleich in E-Mail-Headern

Auf der Registerkarte „E-Mail-Header“ wird bereits Folgendes angezeigt SPF-Abgleich und DKIM-Übereinstimmung als „Ja“ oder „Nein“ sowie das DMARC-Ergebnis. Diese Werte werden genau wie zuvor berechnet, daran hat sich nichts geändert.

Ein neues Fachgebiet, Identitätsabgleich, wird nun daneben angezeigt. Es handelt sich um eine umgangssprachliche Bezeichnung für dieselben Zuordnungsinformationen, die der Terminologie des neueren Berichtsstandards folgt:

SPF-Ausrichtung

DKIM-Abgleich

Identitätsausrichtung

Ja

Ja

keine

Nein

Ja

spf

Ja

Nein

dkim

Nein

Nein

DKIM, SPF

Die „Ja/Nein“-Werte bleiben unverändert, da sie die übersichtlichste Möglichkeit bieten, einen Bericht auf einen Blick zu erfassen. Die Identitätszuordnung dient als Referenz und ist für alle gedacht, die diese Daten künftig exportieren oder danach filtern möchten.

Wenn ein Berichtsgenerator seinen eigenen „Identity Alignment“-Wert direkt übermittelt (anstatt dass PowerDMARC diesen aus den Abgleichsergebnissen ableitet), wird dieser Wert stattdessen im Abschnitt „Feedback-Header“ angezeigt und deutlich als vom Berichtsgenerator stammend gekennzeichnet.

Identitätsabgleich beim Lesen

Wert

Bedeutung

Übliche Erklärung

keine

Sowohl SPF als auch DKIM sind abgestimmt

Die Nachricht hat DMARC wahrscheinlich bestanden. Der Bericht wurde aufgrund Ihrer Berichtseinstellungen dennoch erstellt; er dient lediglich zu Informationszwecken und ist kein Warnsignal.

spf

SPF stimmte nicht überein, DKIM hingegen schon

Häufig verursacht durch eine Weiterleitung oder einen fehlenden SPF-Eintrag. DMARC wurde bei DKIM weiterhin bestanden.

dkim

DKIM stimmte nicht überein, SPF hingegen schon

Häufig verursacht durch eine Mailingliste oder ein Gateway, das die Nachricht während der Übertragung verändert. DMARC wurde dennoch bestanden, SPF ebenfalls.

DKIM, SPF

Keines von beiden ist ausgerichtet

Der einzige Fall, der eine genauere Betrachtung verdient. In der Regel handelt es sich um einen legitimen Absender, der noch nicht konfiguriert wurde, aber auch echtes Spoofing ist möglich.

Ein kurzer Hinweis dazu, was diese Berichte auslöst: Ihre Domain ist so eingerichtet, dass forensische Berichte angefordert werden, selbst wenn eine Nachricht die DMARC-Prüfung insgesamt besteht, aber eine der beiden Einzelprüfungen nicht besteht. Das bedeutet, dass ein Bericht, der auf Ihrer Registerkarte „Forensik“ erscheint, nicht automatisch auf ein Problem hindeutet – die meisten davon sind routinemäßig und zu erwarten.

Was Sie erwartet

  • Fehlende Felder sind normal. Da fast kein Mailserver die neueren Felder bisher unterstützt, sehen die meisten Berichte, die Sie heute sehen, genauso aus wie zuvor – lediglich die Bezeichnung „Identity Alignment“ wurde hinzugefügt.

  • Der RAW-Modus bleibt unverändert. Wenn Sie einen Bericht genau so anzeigen möchten, wie er eingegangen ist, wechseln Sie in einer der beiden Registerkarten in den RAW-Modus.

  • Meldungen mit mehr als einem Vorfall zeigen die Anzahl der Vorfälle an, da ein einzelner Bericht mehrere ähnliche, zusammengefasste Meldungen umfassen kann.

  • Domains, die PGP-Verschlüsselung verwenden sind von diesem Update nicht betroffen. Verschlüsselte Berichte können nicht zur Anzeige gelesen werden, sodass sie weiterhin genauso funktionieren wie zuvor.

Häufig gestellte Fragen

Ändert sich dadurch die Berechnung meiner SPF-Konformität, meiner DKIM-Konformität oder meines DMARC-Ergebnisses? Nein. Diese Werte werden genau so ermittelt wie bisher. Mit diesem Update werden lediglich zusätzliche Informationen hinzugefügt.

Warum werden mir nicht alle diese Felder in meinen Berichten angezeigt? Die meisten Berichte enthalten derzeit noch nicht die neueren Felder, da dies vom sendenden E-Mail-Server abhängt. Sobald mehr Anbieter den Standard übernehmen, werden automatisch weitere Details angezeigt – Sie müssen dazu nichts unternehmen.

Was soll ich tun, wenn als „Identity Alignment“ „dkim, spf“ angezeigt wird? Behandeln Sie dies genauso wie einen DMARC-Fehler: Überprüfen Sie die Quelle und entscheiden Sie, ob es sich um einen Absender handelt, den Sie kennen, aber noch nicht konfiguriert haben, oder ob weitere Untersuchungen erforderlich sind.

Hat dies Auswirkungen auf meine aggregierten (RUA-)Berichte? Nein. Diese Aktualisierung beschränkt sich ausschließlich auf die Registerkarte „Forensik“.


Fanden Sie es hilfreich? Ja Nein

Feedback senden
Tut uns leid, dass wir nicht hilfreich sein konnten. Helfen Sie uns, diesen Artikel mit Ihrem Feedback zu verbessern.