auth.dmarc.external_unauthorized
Externes DMARC-Berichtsziel nicht autorisiert
Was wir prüfen
Liegt eine DMARC-rua=/ruf=-Adresse auf einer anderen Domain als der geprüften, verlangt RFC 7489 §7.1, dass diese andere Domain einen Autorisierungseintrag veröffentlicht, bevor Empfänger ihr Berichte senden. Wir fragen diesen Eintrag unter <domain>._report._dmarc.<reportDomain> ab.
Was dieses Ergebnis bedeutet
Dein DMARC-Eintrag richtet Berichte an eine Adresse auf einer anderen Domain — typischerweise ein Drittanbieter-DMARC-Reporting-Dienst — aber diese Domain hat den Autorisierungseintrag nicht veröffentlicht, der bestätigt, dass sie Berichte für dich empfangen will. Ohne ihn verwerfen Empfänger die Berichte womöglich stillschweigend, du bekommst also lückenhafte Daten oder gar keine.
Das ist eine bewusste Missbrauchssperre: Sie verhindert, dass jemand eine Opfer-Domain mit DMARC-Berichten überflutet, indem er sie in seinem rua nennt.
Warum das wichtig ist
- Berichte kommen womöglich nie an. Standardkonforme Empfänger senden keine Aggregatberichte an ein nicht autorisiertes externes Ziel — dein Einblick ist geschmälert, obwohl die Richtlinie vollständig aussieht.
- Stiller Fehler. Nichts prallt ab oder meldet einen Fehler — die Berichte werden schlicht nicht gesendet, was leicht zu übersehen ist, bis dir das geringere Berichtsaufkommen auffällt.
- Häufig bei Reporting-Diensten. Den Autorisierungseintrag zu veröffentlichen ist meist Sache des Reporting-Anbieters; ein verpasster Onboarding-Schritt lässt ihn fehlen.
So behebst du das
Lass die Berichts-Domain den Autorisierungseintrag veröffentlichen. Für ein
ruavondmarc@reports.example.netauf deiner Domainexample.commussreports.example.netveröffentlichen:example.com._report._dmarc.reports.example.net. IN TXT "v=DMARC1"Nutzt du einen DMARC-Reporting-Dienst, bitte ihn, den Autorisierungseintrag für deine Domain zu ergänzen — die meisten tun das beim Onboarding automatisch, aber es kann übersehen werden.
Oder verlege das Reporting auf deine eigene Domain, wo keine externe Autorisierung nötig ist.
So fließt es in die Bewertung ein
Ein nicht autorisiertes externes Berichtsziel kostet 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
DMARC-Eintrag: "v=DMARC1; p=reject; rua=mailto:dmarc@reports.example.net"
$ dig +short TXT example.com._report._dmarc.reports.example.net
(leer — reports.example.net hat Berichte für example.com nicht autorisiert, RFC 7489 §7.1)