Rapporten lezen en interpreteren

Drie stromen: aggregate (wie mailt er), failure (één mislukte check) en TLS (versleuteling naar jullie MX). Ze vullen elkaar aan; geen van drie is compleet.

In de portal zie je per domein drie rapportsoorten. Ze komen van ontvangers (Google, Microsoft, anderen), niet van jullie uitgaande server. Eerste aggregaatrapporten: meestal 24 tot 48 uur na een correct DMARC-record met rua=.

Aggregate (RUA)

Volumes per bron: hoeveel, of SPF/DKIM/DMARC slaagden, wat de ontvanger deed. Dit is het dagelijkse beeld.

Failure (RUF)

Losse foutmeldingen: welk IP, welk From, wat er misging. Weinig partijen sturen dit; Microsoft en Google nauwelijks.

TLS (TLS-RPT)

Of aanlevering op jullie MX versleuteld lukte. Vereist een TLS-RPT-record (via MTA-STS Beheer). Geen DMARC-data.

Open een domein in de zijbalk. Aggregate Reports is de hoofdweergave. Failure en TLS staan daaronder. Filter op periode (week, maand, kwartaal, zelf). Op het overzicht en bij Aggregate Reports kun je een PDF downloaden van het aggregaatbeeld (geen failure- of TLS-detail).

De vier aggregaat-categorieën

  • Compliant (in orde) — DMARC slaagt: SPF en/of DKIM aligned met het From-domein (header_from). Bij SPF-alignment is SPF ook aligned (niet alleen “pass” op een ander envelope_from-domein). Zie envelope_from en header_from.
  • Forwarded (doorgestuurd) — DKIM aligned slaagt, SPF niet. Typisch forwarding of een mailinglijst. Legitiem als DKIM van jullie is.
  • Non-Compliant (nog te verbeteren) — DMARC faalt, maar de ontvanger liet de mail door (disposition none). Vaak een eigen systeem dat nog niet aligned is. Bij p=none valt bijna alle falende mail hier.
  • Threat / Unknown (verdacht) — DMARC faalt én de ontvanger zette quarantaine of reject. Dat is het beleid dat werkte — of een ontvanger die uit zichzelf strenger is. Het is een heuristiek, geen SOC-oordeel.

Klik een detailrij voor uitleg waarom iets Pass/Fail of Delivered/Rejected is. Dubbelklik een reeks in de grafiek om de tabel te filteren.

Wat de rapporten niet zijn

  • Geen realtime-stroom en geen kopie van de mailinhoud.
  • Geen volledige telling: kleinere ontvangers sturen vaak niets; grote partijen sturen soms een steekproef.
  • RUF is zeldzaam. Lege Failure Reports betekenen niet dat niets faalt.
  • TLS-rapporten zeggen niets over of de afzender echt van jullie is.

Hoe lang bewaren we rapporten

Aggregaatrapporten standaard tot 365 dagen, failure reports tot 90 dagen. Ouder dan dat verdwijnt uit de portal. Dat is geen archief voor audits of juridische bewijsvoering; exporteer een PDF als je een momentopname wilt bewaren.

Dieper: Aggregate Reports, Failure Reports en TLS Reports. Wat je met de cijfers doet tot reject: Advisor.