“v=DMARC1; p=none;”

Doing it wrong

DMARC standarden blev designet til at være nem og ufarlig at tage i brug.
Man starter ganske simpelt med at overvåge sin email leverance, der er tale om ren overvågning, sikkerhedsmæssigt og leveringsmæssigt gør denne konfiguration ingen forskel.

"v=DMARC1; p=none; rua=mailto:xxx@ag.dmarcian.com;"

Herefter udfører man de nødvendige tilretninger for at ens email opfylder kravene fra DMARC standarden, tilretter SPF records, tilføjer manglende DKIM signaturer osv.
Denne process kan tage alt fra et par timer til flere år at komme igennem. Det er her værd at bemærke det yderst sjældent er tekniske forhindringer der får tingene til at tage tid, det skyldes typisk langsommelige interne procedurer og ansatte med et anstrengt forhold til nytænkning.

Når ens DMARC rapporter viser konfigurationen er helt på plads kan man skifte til en mere restriktiv DMARC politik, den kunne så således ud:

"v=DMARC1; p=quarantine; rua=mailto:xxx@ag.dmarcian.com;"

Bemærk ordet quarantine, oversat til dansk betyder det i en DMARC record at falske emails med dit domæne som afsender skal leveres direkte i spam mappen.

Vil man opnå bedst mulig beskyttelse mod misbrug, kan man efter et stykke tid skifte til den strengeste DMARC politik, det kunne se sådan ud:

"v=DMARC1; p=reject; rua=mailto:xxx@ag.dmarcian.com;"

Ordet reject medfører at falske emails nu helt afvises hvor de forsøges afleveret.

Alt i alt er DMARC i forhold til så mange andre ting ganske enkelt at implementere, der er jo ikke rigtig noget der kan gå galt…. troede jeg …

Inden man går igang bør man lige bruge en times tid på at sætte sig ind i det helt grundlæggende vedrørende DMARC, ring til en ven, hyr en professionel eller se nogle af de mange DMARC instruktions videoer på Youtube.
Den del er der desværre nogle firmaer som springer let og elegant henover.
Her på det seneste har jeg set en del DMARC records med følgende indhold:

"v=DMARC1; p=none;"

På dansk står der noget i stil med: “Hej emailservere i hele verden, jeg er igang med at implementere DMARC, så nu må i gerne generere rapporter når i ser email som skal forestille at komme fra mit domæne, når rapporterne er færdige kan i bare smide dem væk, jeg vil ikke have dem”

Sådan en konfiguration er selvsagt noget komplet meningsløst fumleri.
Det er ikke sådan at konfigurationen rent teknisk gør skade, den gør hverken fra eller til, i praksis kunne man ligeså godt slette en DMARC record med det indhold.
Men måske sender man et lidt uheldigt signal til de kriminelle?
Her er tale om et firma som sjusker med sikkerheden, er email sikkerhed den eneste form for sikkerhed der sjuskes med, eller sker det også på andre områder?

Fumle listen kan du se eksempler denne slags DMARC implementeringer.