auth.dmarc.external_unauthorized

Externes DMARC-Berichtsziel nicht autorisiert

Was wir prüfen

Liegt eine DMARC-rua=/ruf=-Adresse auf einer anderen Domain als der geprüften, verlangt RFC 7489 §7.1, dass diese andere Domain einen Autorisierungseintrag veröffentlicht, bevor Empfänger ihr Berichte senden. Wir fragen diesen Eintrag unter <domain>._report._dmarc.<reportDomain> ab.

Was dieses Ergebnis bedeutet

Dein DMARC-Eintrag richtet Berichte an eine Adresse auf einer anderen Domain — typischerweise ein Drittanbieter-DMARC-Reporting-Dienst — aber diese Domain hat den Autorisierungseintrag nicht veröffentlicht, der bestätigt, dass sie Berichte für dich empfangen will. Ohne ihn verwerfen Empfänger die Berichte womöglich stillschweigend, du bekommst also lückenhafte Daten oder gar keine.

Das ist eine bewusste Missbrauchssperre: Sie verhindert, dass jemand eine Opfer-Domain mit DMARC-Berichten überflutet, indem er sie in seinem rua nennt.

Warum das wichtig ist

So behebst du das

  1. Lass die Berichts-Domain den Autorisierungseintrag veröffentlichen. Für ein rua von dmarc@reports.example.net auf deiner Domain example.com muss reports.example.net veröffentlichen:

    example.com._report._dmarc.reports.example.net.  IN  TXT  "v=DMARC1"
    
  2. Nutzt du einen DMARC-Reporting-Dienst, bitte ihn, den Autorisierungseintrag für deine Domain zu ergänzen — die meisten tun das beim Onboarding automatisch, aber es kann übersehen werden.

  3. Oder verlege das Reporting auf deine eigene Domain, wo keine externe Autorisierung nötig ist.

So fließt es in die Bewertung ein

Ein nicht autorisiertes externes Berichtsziel kostet 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

DMARC-Eintrag: "v=DMARC1; p=reject; rua=mailto:dmarc@reports.example.net"

$ dig +short TXT example.com._report._dmarc.reports.example.net
(leer — reports.example.net hat Berichte für example.com nicht autorisiert, RFC 7489 §7.1)

Referenzen