DMARC
DMARC (Domain-based Message Authentication, Reporting & Conformance) to polityka DNS, która rozbudowuje SPF i DKIM, aby powstrzymać podszywanie się pod domenę.
DMARC (Domain-based Message Authentication, Reporting & Conformance) to polityka DNS, która rozbudowuje SPF i DKIM, aby powstrzymać podszywanie się pod domenę. Wykorzystuje „wyrównanie” (alignment), aby sprawdzić, czy uwierzytelniona domena zgadza się z widocznym adresem From, informuje serwery odbierające pocztę, co zrobić, gdy wiadomość nie przejdzie weryfikacji (none, quarantine lub reject), i wysyła raporty pokazujące, kto wysyła pocztę jako Twoja domena.
DMARC to warstwa, która przekształca SPF i DKIM z odizolowanych kontroli w egzekwowalną, monitorowaną politykę. Bez niej serwer odbierający może zweryfikować, że wiadomość przeszła SPF, ale nadal nie ma żadnej instrukcji, co zrobić z pocztą, która nie przejdzie weryfikacji — ani sposobu, by Ci o tym powiedzieć.
Jak działa DMARC
DMARC nie zastępuje SPF i DKIM; działa na ich bazie i dodaje jeden kluczowy test: wyrównanie (alignment). Wiadomość przechodzi DMARC, jeśli SPF lub DKIM uwierzytelni wiadomość oraz uwierzytelniona domena jest wyrównana z domeną w widocznym nagłówku From:, który faktycznie widzą odbiorcy.
To „lub” ma znaczenie. Wiadomość potrzebuje, aby tylko jeden z dwóch mechanizmów przeszedł i był wyrównany:
- Wyrównanie SPF — wiadomość przechodzi SPF, a domena w
Return-Path(nadawca koperty) zgadza się z domeną From. - Wyrównanie DKIM — wiadomość zawiera prawidłowy podpis DKIM, a domena podpisująca (
d=) zgadza się z domeną From.
Jeśli żaden z mechanizmów nie uwierzytelni i nie wyrówna wiadomości, nie przechodzi ona DMARC, a odbiorca stosuje Twoją opublikowaną politykę. To właśnie ten krok wyrównania faktycznie blokuje podszywanie się: atakujący mogą wysyłać z infrastruktury, która przechodzi SPF lub DKIM dla ich własnej domeny, ale nie mogą wyrównać jej z Twoim adresem From.
Elementy DMARC
DMARC dzieli się na kilka powiązanych ze sobą części, z których każda została omówiona w osobnym przewodniku:
- Czym jest DMARC — koncepcja, dlaczego istnieje i jak wpisuje się obok SPF i DKIM.
- Rekord DMARC — rekord
TXT, który publikujesz pod adresem_dmarc.yourdomain.com, oraz zawarte w nim tagi. - Polityka DMARC — wartość
p=, która ustawia egzekwowanie:none,quarantinelubreject. - Jak skonfigurować DMARC — wdrożenie krok po kroku, od monitorowania po pełne egzekwowanie.
Typowy rekord egzekwujący wygląda tak:
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s
Tutaj p=reject blokuje pocztę, która nie przejdzie weryfikacji, rua ustawia adres dla raportów zbiorczych, a adkim=s / aspf=s wymagają ścisłego wyrównania.
Dlaczego SPF ma znaczenie dla DMARC
To tutaj większość wdrożeń DMARC po cichu się psuje. DMARC zależy od tego, aby SPF (lub DKIM) zarówno przeszedł, jak i był wyrównany — więc jeśli Twój rekord SPF jest uszkodzony, DMARC słabnie bez żadnego oczywistego ostrzeżenia.
Najczęstszą awarią jest limit 10 zapytań SPF. SPF ogranicza liczbę zapytań DNS, które rekord może wywołać, do dziesięciu. Kiedy łączysz mechanizmy include: dla swojego dostawcy poczty, platformy marketingowej, systemu obsługi zgłoszeń i CRM, możesz przekroczyć ten pułap. Kiedy to zrobisz, SPF zwraca PermError, a wielu odbiorców traktuje to jako niepowodzenie SPF. Twoja legalna poczta nagle przestaje przechodzić wyrównanie SPF, a DMARC opiera się teraz całkowicie na DKIM — nie pozostawiając marginesu na błąd.
Aby utrzymać DMARC w dobrej kondycji, dbaj o zdrowie SPF:
- Sprawdź swoją domenę za pomocą SPF Checker, aby potwierdzić, że rozwiązuje się poprawnie i pozostaje poniżej dziesięciu zapytań.
- Przejrzyj składnię rekordu SPF, aby każdy mechanizm i kwalifikator był prawidłowy.
- Pozwól, aby AutoSPF automatycznie spłaszczał i utrzymywał Twój rekord SPF, dzięki czemu pozostaje on prawidłowy, poniżej limitu zapytań i zawsze wyrównany — co utrzymuje wyrównanie DMARC bez względu na to, ilu nadawców dodasz.
Prawidłowy rekord SPF nie jest opcjonalny dla DMARC. Jest jednym z dwóch fundamentów, względem których DMARC sprawdza wyrównanie.
DMARC w szerszym kontekście
DMARC to warstwa egzekwowania i raportowania w trzyczęściowym systemie. Aby zobaczyć, jak elementy do siebie pasują — SPF autoryzujący nadawców, DKIM podpisujący wiadomości i DMARC decydujący, co się stanie w razie niepowodzenia — zacznij od centrum uwierzytelniania poczty, a następnie porównaj role bezpośrednio z SPF vs DMARC i DKIM vs DMARC. Zrozumienie tych zależności to najszybszy sposób na wdrożenie DMARC bez przypadkowego zablokowania własnej poczty.
Sprawdź swój DMARC
Nie masz pewności, czy Twój rekord DMARC jest opublikowany lub ustawiony na właściwą politykę? Sprawdź swoją domenę za pomocą darmowego DMARC checker, aby w kilka sekund zobaczyć bieżący rekord, politykę i ustawienia wyrównania.
Najczęściej zadawane pytania
Czym jest DMARC?
DMARC to oparta na DNS polityka uwierzytelniania poczty, która rozbudowuje SPF i DKIM. Publikowana jako rekord TXT, wykorzystuje wyrównanie, aby potwierdzić, że uwierzytelniona domena zgadza się z widocznym adresem From, informuje odbiorców, czy zezwolić na pocztę, poddać ją kwarantannie czy odrzucić, gdy nie przejdzie weryfikacji, oraz wysyła raporty zbiorcze, dzięki którym możesz zobaczyć, kto wysyła pocztę jako Twoja domena.
Jak DMARC współpracuje z SPF i DKIM?
DMARC sprawdza wyniki SPF i DKIM, a następnie dodaje test wyrównania. Wiadomość przechodzi DMARC, jeśli SPF lub DKIM ją uwierzytelni oraz ta uwierzytelniona domena jest wyrównana z domeną From, którą widzą odbiorcy. Tylko jeden z dwóch mechanizmów musi przejść i być wyrównany, ale co najmniej jeden musi — w przeciwnym razie stosowana jest Twoja opublikowana polityka.
Czy DMARC jest wymagany?
DMARC nie jest powszechnie nakazany, ale najwięksi dostawcy skrzynek pocztowych, jak Google i Yahoo, wymagają go obecnie od masowych nadawców, a wiele frameworków bezpieczeństwa go oczekuje. Nawet tam, gdzie jest opcjonalny, publikowanie DMARC jest zdecydowanie zalecane: to jedyny mechanizm, który powstrzymuje podszywanie się pod Twoją domenę i zgłasza Ci nieautoryzowanych nadawców.
Co oznacza p=reject?
p=reject to najbardziej restrykcyjna polityka DMARC. Nakazuje serwerom odbierającym odrzucenie każdej wiadomości, która nie przejdzie uwierzytelniania i wyrównania DMARC, dzięki czemu sfałszowana poczta jest blokowana od razu, zamiast trafiać do spamu. Zanim przejdziesz do p=reject, potwierdź, że wszyscy Twoi legalni nadawcy przechodzą wyrównanie SPF lub DKIM, w przeciwnym razie ryzykujesz zablokowanie własnej prawidłowej poczty.