Failure Reports (RUF) bekijken

Losse authenticatiefouten, nuttig als ze binnenkomen. De meeste grote partijen sturen ze niet.

Failure reports (RUF, soms “forensic”) gaan over één bericht dat SPF, DKIM of DMARC niet haalde. Je ziet bron-IP, Header from, Envelope from / Envelope to en Authentication-Results — geen volledige mailbody. Wat die from-velden betekenen: envelope_from en header_from.

Wanneer je ze krijgt

Alleen als het DMARC-record een ruf= heeft (dmarcs zet automatisch ruf+TOKEN@reports.dmarcs.nl) en de ontvanger RUF daadwerkelijk stuurt. Google en Microsoft doen dat nauwelijks of niet. Reken er dus niet op als dekkend beeld. Lege Failure Reports naast volle Aggregate Reports is normaal.

De tag fo= in DMARC Beheer stuurt hoe vaak een ontvanger mag rapporteren (bij elke fail, alleen als alles faalt, …). Dat verplicht niemand tot versturen.

Hoe je ze leest

  • Lijst met tijdstip, reporter, From, bron-IP.
  • Klik een rij: de technische velden, inclusief welke check faalde.
  • Vergelijk met Aggregate: dezelfde IP’s die daar non-compliant of threat zijn, horen hier bij een mislukte check — als de reporter RUF stuurt.

Gebruik RUF als extra detail, niet als alarmering. Voor “er is te veel mis” zijn aggregaatcijfers en Compliance-notificaties de juiste bron.