DMARC-rapporter gör det möjligt att se hur mottagande e-postsystem bedömer meddelanden som använder din domän. För företag som skickar nyhetsbrev, transaktionsmejl eller större utskick är rapporterna ett av de bästa sätten att upptäcka felaktig autentisering innan leveransproblemen blir stora.

Sedan 2026 finns en ny standard för DMARC aggregate reporting, RFC 9990. Grundidén är att en domän kan ange en rua-adress i sin DMARC-post och ta emot aggregerade rapporter från mottagande system.

Vad är en DMARC aggregate report?

En aggregate report är normalt en XML-fil, ofta komprimerad, som sammanfattar hur e-post från din domän har autentiserats under en period. Rapporten visar bland annat vilka IP-adresser som skickat e-post, hur många meddelanden som observerats och om SPF, DKIM och DMARC alignment passerat eller misslyckats.

  • SPF kontrollerar om den sändande servern får skicka för en viss domän.
  • DKIM verifierar en kryptografisk signatur i meddelandet.
  • DMARC kontrollerar att domänen i From-fältet är alignad med SPF och/eller DKIM.

Läs gärna vår grundguide om SPF, DKIM och DMARC innan du börjar tolka rapporterna.

Vad betyder rua?

rua anger vart aggregate reports ska skickas. En förenklad DMARC-post kan exempelvis innehålla rua=mailto:[email protected]. Rapporten är inte ett komplett leveranssystem för varje enskilt mejl utan ett analysunderlag på domännivå.

Så läser du rapporten steg för steg

1. Börja med avsändande IP-adresser

Identifiera vilka IP-adresser eller sändande infrastrukturer som står för trafiken. Kända leverantörer för nyhetsbrev, CRM, support, fakturor eller transaktionsmejl bör gå att koppla till system du faktiskt använder.

2. Kontrollera volymen

En autentiseringsmiss på några testmejl är något annat än tusentals misslyckade meddelanden från en central utskickstjänst. Prioritera därför kombinationen hög volym och hög felandel.

3. Kontrollera SPF

Om SPF misslyckas behöver du kontrollera vilken domän som används för envelope-from/return-path och om den sändande infrastrukturen finns med i rätt SPF-konfiguration.

4. Kontrollera DKIM

DKIM-problem kan bero på fel nyckel, fel selector, bruten signering eller en tjänst som inte signerats med den domän du förväntar dig. Om DKIM passerar men DMARC ändå misslyckas behöver du titta på alignment.

5. Kontrollera disposition och policy

Vid p=none används DMARC främst för övervakning. Vid quarantine eller reject ökar konsekvensen av felkonfigurationer. Gå därför inte till hård policy förrän alla legitima avsändare är kartlagda.

Koppla rapporterna till dagens avsändarkrav

Google kräver SPF eller DKIM för alla avsändare till Gmail och både SPF, DKIM och DMARC för avsändare som skickar mer än 5 000 meddelanden per dag till Gmail-konton. För den större avsändarkategorin finns även krav kring alignment och one-click unsubscribe för marknadsförings- och prenumerationsmeddelanden.

Yahoo ställer liknande krav för bulkavsändare: SPF och DKIM, giltig DMARC-policy, låg spam complaint rate och fungerande one-click unsubscribe för marknadsföringsmeddelanden. Se även vår guide om bulk email-kraven.

Praktisk kontrollrutin

  1. Samla senaste DMARC-rapporterna.
  2. Lista avsändande IP-adresser och tjänster.
  3. Markera okända källor.
  4. Sortera efter volym.
  5. Kontrollera SPF-pass och alignment.
  6. Kontrollera DKIM-pass och alignment.
  7. Jämför mot godkända utskickstjänster.
  8. Åtgärda legitima tjänster som inte är korrekt konfigurerade.
  9. Följ flera rapportperioder innan hårdare policy införs.

Källor

DMARC-rapporter är mest värdefulla som en löpande inventering av hela e-postmiljön: exakt vilka system skickar på domänens vägnar, och är den synliga avsändaridentiteten korrekt alignad?