Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reportes agregados de DMARC

5 tareas · 38 min · Principiante

Antes de endurecer una política de DMARC hay que saber quién envía correo en nombre del dominio. Los informes agregados que mandan los receptores lo dicen: desde qué direcciones, cuántos mensajes y si cada comprobación alineó. Tienes las filas de dos informes sobre piedralarga.example y el inventario de sus remitentes. Es evidencia de ejemplo: se lee y no se publica nada.

0 de 5 · 0%

Objetivo de la sala

Antes de endurecer una política de DMARC hay que saber quién envía correo en nombre del dominio. Los informes agregados que mandan los receptores lo dicen: desde qué direcciones, cuántos mensajes y si cada comprobación alineó. Tienes las filas de dos informes sobre piedralarga.example y el inventario de sus remitentes. Es evidencia de ejemplo: se lee y no se publica nada.

Un informe agregado es un archivo XML que cada receptor que lo soporte envía, por lo general una vez al día, a la dirección de la etiqueta rua del registro DMARC (el formato lo define hoy el RFC 9990). No contiene mensajes: contiene filas resumen por dirección de origen, con la cantidad de mensajes, la disposición aplicada, y si SPF y DKIM pasaron y alinearon con el dominio del From.

Para eso sirve: ver, sin ver ningún mensaje, quién envía en nombre del dominio. Existe también un informe de fallos (etiqueta ruf, RFC 9991), con muestras de mensajes que fallaron; se recibe menos y trae datos de personas, por lo que se maneja con más cuidado.

Responde para continuar

¿Qué contiene un informe agregado de DMARC?

Ver pista de ayuda

Es un resumen estadístico, no una colección de mensajes.

Para saber qué fuentes desconocidas importan, hay que sumar lo que cada receptor vio por separado: la misma dirección aparece en varios informes. Una fuente puede verse pequeña en cada informe y ser la mayor al sumarlas. Y se compara con el inventario: solo importa como «desconocida» la que no figura en él.

Suma por ip_origen las filas con ambas alineaciones en «no» y descarta las que están en inventario.

Responde para continuar

¿Qué dirección que no está en el inventario envía más mensajes que fallan DMARC? Escribe la dirección.

No todo lo que falla es un atacante. Muchas veces el que falla es un servicio legítimo que nadie configuró bien: envía con su propio dominio de sobre y firma con el suyo, de modo que nada se alinea con el dominio de la empresa. Es lo primero que hay que corregir antes de endurecer la política, porque endurecerla sin corregirlo hace que el correo propio se retenga o se rechace.

Cruza las direcciones que fallan con inventario.

Responde para continuar

¿Qué servicio del inventario falla la alineación en ambas comprobaciones? Escribe su nombre.

El total de mensajes que fallan DMARC se calcula sumando las filas donde ni SPF ni DKIM alinearon. Una fila con una sola comprobación alineada (la otra en «no») no falla DMARC: basta con una.

Suma las filas de informe_agregado de ambos receptores.

Responde para continuar

¿Cuántos mensajes fallaron DMARC en total entre los dos informes? Escribe solo el número.

Cada dirección de los informes cae en un grupo y cada grupo tiene su tratamiento. Si la política se endurece con grupos sin resolver, se pierde correo propio o se deja pasar lo ajeno sin haberlo sabido. La especificación actualizada también ofrece la etiqueta t=y, que pide a los receptores aplicar un nivel menos estricto que p: sirve para ensayar el cambio.

Responde para continuar

Una dirección desconocida aparece en los informes con mensajes que fallan DMARC. ¿Qué se hace primero?

Ver pista de ayuda

Antes de decidir, hay que saber de quién es.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad