Zum Hauptinhalt springen

DMARC zu DMARCbis Migration

Wandeln Sie Ihren DMARC-Eintrag nach RFC 7489 in die DMARCbis-Syntax um

Fügen Sie Ihren aktuellen DMARC-Eintrag ein, um die DMARCbis-konforme migrierte Version zu erhalten: veraltete Tags entfernt (pct, rf, ri), np-Tag hinzugefügt, pct<100 in t=y umgewandelt. Das Tool zeigt einen DMARCbis-Kompatibilitätsscore von 0 bis 100, sechs Bewertungsdimensionen und den veröffentlichungsbereiten migrierten Eintrag.

Was dieses Tool leistet

  • Entfernt veraltete Tags (pct, rf, ri, fo).
  • Fügt das np-Tag für die Policy nicht existierender Subdomains hinzu.
  • Wandelt pct unter 100 in t=y (Testmodus) um.
  • Behält v=DMARC1 für die Kompatibilität mit RFC 7489 bei.

Warum zu DMARCbis migrieren?

DMARCbis löst die 2015 veröffentlichte RFC 7489 ab. Der Entwurf führt vier strukturelle Änderungen ein:

  • Entfernung von pct, rf, ri: die Richtlinie gilt nun standardmäßig für 100% des Datenverkehrs, es bleibt nur ein definiertes Berichtsformat und das Berichtsintervall wird standardmäßig erzwungen. Der fo-Tag bleibt erhalten.
  • Hinzufügung von np: die Richtlinie für nicht existierende Subdomains wird explizit und schließt eine Lücke, die Angreifer durch Erfinden fiktiver Subdomains ausnutzen.
  • Umwandlung von pct<100 in t=y: der Testmodus ersetzt den Prozentwert. Einfacher, vorhersehbarer, besser auf das tatsächliche Empfängerverhalten abgestimmt.
  • DNS Tree Walk zur Identifikation der organisatorischen Domain, der die Public Suffix List ersetzt.

Ihr aktueller DMARC-Eintrag funktioniert während des Übergangs weiter. Jetzt zu migrieren bedeutet, bei der offiziellen RFC-Veröffentlichung bereit zu sein und sofort vom Schutz nicht existierender Subdomains über np zu profitieren.

Wie der Analyzer funktioniert

Das Tool analysiert Ihren DMARC-v1-Eintrag, wendet die DMARCbis-Transformationen an und berechnet einen DMARCbis-Kompatibilitätsscore von 0 bis 100. Die Berechnung erfolgt lokal, ohne DNS-Auflösung oder externen Aufruf.

Die fünf möglichen Urteile

UrteilScoreBedeutung
Bereits konform90 bis 100Keine Änderung erforderlich oder kleinere Anpassung. Achten Sie auf die offizielle RFC-Veröffentlichung.
Teilmigration75 bis 89Ein bis drei kleinere Änderungen (typischerweise redundantes pct=100 oder fehlendes np).
Wesentliche Migration50 bis 74Vier oder mehr Änderungen. Mehrere veraltete Tags und schwache Richtlinie.
Ungültiger Eintrag0 bis 49 oder ungültiger ZustandVor der Migration zu behebende Syntaxfehler.
Kein EintragN/ALeeres Feld. Fügen Sie zuerst einen DMARC-Eintrag ein, bevor Sie die Analyse starten.

Die sechs Bewertungsdimensionen

DimensionGewichtungWas die Dimension misst
Keine veralteten Tags40 PunkteVorhandensein von pct, rf, ri. Je mehr vorhanden, desto stärker der Abzug.
np-Tag vorhanden15 PunkteExplizite Richtlinie für nicht existierende Subdomains. Erbt von sp oder p, falls abwesend.
Stärke der Richtlinie20 Punktereject erhält das Maximum, quarantine einen Teil, none einen Mindestwert.
DKIM- und SPF-Ausrichtung10 Punkteadkim=s und aspf=s erhalten das Maximum, r behält einen Teil.
rua-Reporting konfiguriert10 PunkteGültige mailto-URI für aggregiertes Reporting.
Syntaktische Hygiene5 PunkteWohlgeformter, parsbarer Eintrag.

Drei Prioritätsfaktoren werden oben im Ergebnis angezeigt, um den Score sofort zu erklären, bevor die Aufschlüsselung nach Dimensionen folgt.

Die wichtigsten Änderungen DMARC zu DMARCbis

Entfernte Tags

TagAktionWarum
pctEntfernenDie Richtlinie gilt standardmäßig für 100%. Bei pct<100 wandelt das Tool den Wert in t=y um.
rfEntfernenIn DMARCbis bleibt nur ein Berichtsformat definiert.
riEntfernenEmpfänger erzwingen ein Standard-Berichtsintervall.

Hinzugefügter Tag

TagWertWarum
nperbt von sp oder pRichtlinie für nicht existierende Subdomains. Muss in DMARCbis explizit sein.

Unverändert beibehaltene Tags

v=DMARC1, p, sp, adkim, aspf, rua, ruf. Ihre Semantik bleibt unverändert.

Empfohlener Migrationsplan

Schritt 1: aktuellen Eintrag prüfen. Starten Sie die Analyse mit Ihrem veröffentlichten DMARC-Eintrag. Notieren Sie den Score, das Urteil und die Empfehlungen.

Schritt 2: vorgeschlagene Änderungen anwenden. Kopieren Sie den migrierten Eintrag und veröffentlichen Sie ihn in Ihrer DNS-Zone unter _dmarc.captaindns.com. Behalten Sie den vorherigen Eintrag 48 Stunden lang mit einem kurzen TTL (300 Sekunden) bei, um bei Bedarf ein schnelles Rollback zu ermöglichen.

Schritt 3: rua-Berichte überwachen. Überprüfen Sie zwei bis vier Wochen lang Ihre aggregierten DMARC-Berichte, um zu bestätigen, dass keine Auswirkungen auf legitime Flüsse vorliegen. Der Wechsel zu np kann undokumentierte aktive Subdomains aufdecken.

Schritt 4: TTL stabilisieren. Sobald die Berichte validiert sind, erhöhen Sie den TTL wieder auf 3600 oder 86400 Sekunden. Die Migration ist abgeschlossen.

Wenn Sie auch von einer lockeren Richtlinie zu p=reject wechseln, verwenden Sie t=y für einige Wochen. DMARCbis-Empfänger wenden dann eine Richtlinie eine Stufe niedriger an, was während der Validierungsphase als Sicherheitsnetz dient.

Häufige Fehler, die zu vermeiden sind

pct=100 beibehalten. Dieser Wert ist in DMARCbis redundant. Der gesamte Tag kann ohne Verhaltensänderung entfernt werden.

np und sp verwechseln. sp zielt auf bestehende Subdomains, np ausschließlich auf nicht existierende Subdomains. Beide Tags sind komplementär, nicht austauschbar.

pct und t kombinieren. In DMARCbis hat t immer Vorrang. Es macht keinen Sinn, pct beizubehalten, wenn t=y vorhanden ist.

rua beim Aufräumen entfernen. Das aggregierte Reporting ist die einzige Quelle der Wahrheit über die Wirksamkeit Ihrer Richtlinie. Behalten Sie rua=mailto:reports@captaindns.com (oder Ihre dedizierte Adresse) im migrierten Eintrag bei.

Migrieren ohne bestehende Berichte zu prüfen. Bevor Sie die Richtlinie verschärfen, überprüfen Sie, welche legitimen Absender noch nicht SPF- oder DKIM-ausgerichtet sind. Eine Migration zu p=reject ohne diesen Schritt kann interne Flüsse blockieren.

psd=y deklarieren, ohne ein Registry zu sein. Der psd=y-Tag ist für Betreiber öffentlicher Suffixe wie .bank oder .gov.uk reserviert. Bei einer Standard-Organisationsdomain lassen Sie den Tag weg oder verwenden Sie psd=n, um ihn explizit zu machen.

Verwandte Tools

ToolZweck
DMARCbis CheckerEine veröffentlichte Domain mit DNS Tree Walk gegen DMARCbis prüfen
DMARC CheckerVeröffentlichung prüfen und den DMARC-Eintrag aus dem DNS auflösen
DMARC ValidatorSyntax eines DMARC-v1-Eintrags vor der Veröffentlichung validieren
DMARC GeneratorEinen DMARC- oder DMARCbis-Eintrag von Grund auf erstellen
DMARC Report ReaderAggregierte XML-Berichte dekodieren
DMARC-MonitoringEmpfangen und analysieren Sie Ihre aggregierten DMARC-Berichte automatisch

Empfohlene Lektüre

Referenz: draft-ietf-dmarc-dmarcbis, IETF.