Как спланировать плавный переход от DMARC None к DMARC Reject?

Переход к строгой политике DMARC - дело непростое, но мы готовы помочь! Планируйте плавный переход от отсутствия к быстрому отказу с помощью этого руководства.
Если ваш домен уже соответствует DMARC, вам все равно придется убедиться, что протоколы SPF, DKIM и DMARC настроены должным образом и что применяется подходящая политика 7. 'Отклонить' - это самая строгая политика, когда речь идет о безопасность электронной почтыно она может вызвать проблемы с доставкой и для настоящих сообщений.
Если вы не используете систему отчетности для контроля аутентификации, пройдут месяцы, прежде чем вы узнаете, что некоторые из ваших законных писем вообще не попали в почтовые ящики получателей. Это может серьезно повлиять на ваше общение с клиентами и перспективами, а также свести на нет усилия по маркетингу электронной почты.
Эксперты советуют на начальном этапе установить политику внедрения DMARC на None, так как это позволит вам начать получать отчеты без риска того, что ваши письма будут отклонены или помечены как спам.
Но когда наступает подходящее время для смены полиса и как сделать это правильно? Читайте этот блог, чтобы получить ответы на все вопросы.
Ключевые выводы
Вы можете установить свою DMARC запись на одну из трех политик.
Политика None, также называемая политикой Monitoring Only Policy, предписывает интернет-провайдерам доставлять отчеты на адрес электронной почты, указанный в теге RUA или RUF вашей записи. Эта политика не наносит никакого вреда вашей доставляемости электронной почты, поскольку она лишь делится глубокими сведениями о вашем канале электронной почты.
Если вы установите для своей записи значение Нет, никаких действий с письмами, не прошедшими проверку подлинности, предприниматься не будет. Это означает, что они не помечаются как спам и не отклоняются полностью.
Политика карантина доставляет отчеты и дает указания провайдерам пометить все письма, не прошедшие аутентификацию, как спам или иным образом поместить их в папку карантина вместо почтового ящика. Письма, прошедшие аутентификацию, нормально доставляются в основные почтовые ящики получателей.
Политика Reject предписывает интернет-провайдерам полностью отклонять все электронные письма, не прошедшие проверку подлинности. Письма, прошедшие проверку подлинности, нормально доставляются в основные почтовые ящики получателей. Недостатком политики Reject является то, что иногда отклоняются и законные электронные письма, что наносит вред общению с клиентами и потенциальными клиентами на нескольких уровнях.
Перед сбросом политики необходимо проследить за работой и активностью домена, отправляющего электронную почту. Анализ каналов позволит вам правильно настроить запись для эффективного и безошибочного процесса аутентификации электронной почты.
Идеальное время для перехода на "Отклонить" - когда все источники авторизованы и их соответствие DMARC достигло примерно 100%. Такая практика обеспечивает хороший показатель доставляемости подлинных писем.
Вы также можете настроить политику DMARC так, чтобы она применялась только к определенному проценту писем, отправленных с вашего домена. Все, что вам нужно сделать, это добавить процентный тег (pct) к записи DMARC, и это сведет к минимуму риск плохой доставки электронной почты. Кроме того, тег 'pct' увеличивает вероятность успешной доставки подлинных писем, отправленных с вашего домена.
Следуйте этому пошаговому руководству, чтобы обеспечить соблюдение строжайшей политики DMARC.
Лучшим способом безопасного перехода от политики "Нет" к политике "Отклонить" является использование службы мониторинга DMARC с помощью PowerDMARC. Вы можете выбрать получение двух типов отчетов DMARC -
Вы ежедневно получаете сводные отчеты с подробной информацией о трафике вашего домена. Он состоит из списка IP-адресов, которые пытались отправить электронную почту через ваш домен.
Экспертные отчеты отправляются сразу после того, как электронное письмо из вашего домена не было доставлено. Отчет RUF всегда включает оригинальные заголовки сообщений и может состоять из оригинальных сообщений.
Оставайтесь в политике None на этапе первоначального мониторинга, чтобы понять почтовый поток, не влияя на его производительность.
Используя политику None, настройте SPF- и DKIM-записи домена-отправителя электронной почты для обеспечения оптимальной безопасности электронной почты. В то же время внимательно следите за всеми отчетами, которые вы получаете, поскольку они информируют вас о том, какие селекторы DKIM используются и какие отправители посылают электронные письма с вашего домена. В отчетах также указывается процент писем, прошедших и не прошедших проверку подлинности.
Также не забывайте о лимите в 10 DNS-поисков. Если для вас проблематично удалить механизмы, воспользуйтесь функцией сглаживание SPF чтобы мгновенно устранить SPF PermError и не превысить лимит в 10 обращений к SPF.
Не пропускайте использование разных DKIM-селекторов для каждого отправителя и включайте только используемые селекторы. Кроме того, храните ключи DKIM в защищенном виде и регулярно меняйте их.
После правильной настройки SPF и DKIM вы можете перейти к политике "Карантин" от политики "Нет". При ее применении почтовые ящики получателей будут перенаправлять все неаутентифицированные письма, отправленные с вашего домена, в папки со спамом.
Чтобы проверить, не пора ли переходить к политике карантина, нужно посмотреть, какой процент писем не проходит проверку подлинности. Переключайте политику только в том случае, если небольшой процент рекламных писем не проходит аутентификацию. Готовность к применению политики карантина может варьироваться от домена к домену.
Более того, воспользуйтесь преимуществами процентного тега и начните с установки тега pct на 5 или 10%. Это будет означать, что только 5-10% неаутентифицированных писем будут перенаправлены в спам. Затем вы можете постепенно увеличивать процент.
Когда вы полностью перешли на политику карантина, и только несколько писем помечаются как спам, вы можете перейти на политику отклонения. При надлежащем применении она не будет препятствовать потоку электронной почты и возможности доставки. Помните, что политика Reject полностью блокирует попадание неаутентифицированных писем в почтовые ящики получателей.
Если ваши важные сообщения по-прежнему попадают в папки со спамом, вы еще не готовы к переходу на политику отклонения. Вместо этого сделайте плавный переход, применяя ее для небольшого процента, как это было в карантине. Когда вы убедитесь, что большинство ваших важных сообщений попадает в почтовые ящики адресатов, вы можете перейти к 100-процентному применению.
Независимо от того, насколько тщательно вы проверяете подлинность своих записей, лишь немногие владельцы доменов добиваются 100% соответствия DMARC для всех достоверных источников. 100% применение политики Reject может привести к тому, что некоторые важные сообщения также не будут доставлены. Но с другой стороны, это полностью защищает вас от самозванства, фишинга и злоупотреблений.
Инструменты
Продукт
Компания