Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Polityka DMARC

Polityka DMARC - tag p= - informuje odbiorców, co zrobić z pocztą niezaliczającą DMARC: p=none (tylko monitorowanie), p=quarantine (kierowanie do spamu) lub p=reject (całkowita blokada). Pełna ochrona przed podszywaniem wymaga p=reject.

Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: rekord DMARC oraz jak skonfigurować DMARC.

Twoja polityka DMARC — tag p= w Twoim rekordzie DMARC — informuje serwery odbierające pocztę, co zrobić z wiadomościami, które nie przejdą uwierzytelniania DMARC. Są trzy opcje: p=none (tylko monitorowanie, żadnych działań), p=quarantine (kierowanie poczty, która nie przejdzie weryfikacji, do spamu) oraz p=reject (całkowite zablokowanie takiej poczty). Tylko p=reject daje Ci pełną ochronę przed podszywaniem się pod Twoją domenę.

Każdy, kto ma rekord DMARC, ma politykę, ale większość domen pozostaje na p=none, co nie robi nic, aby powstrzymać podszywanie się. Celem jest bezpieczne przejście do p=reject. Ten przewodnik wyjaśnia każdą politykę, dlaczego wyrównanie po cichu decyduje o tym, czy wiadomości przechodzą czy nie, oraz jak osiągnąć egzekwowanie bez blokowania własnej legalnej poczty.

Trzy polityki: none, quarantine, reject

Tag p= to najważniejsza pojedyncza część Twojego rekordu DMARC. Nakazuje odbiorcom, jakie działanie podjąć, gdy wiadomość podaje się za pochodzącą z Twojej domeny, ale nie przechodzi DMARC.

PolitykaCo robią odbiorcyKiedy stosować
p=noneNie podejmują żadnych działań — dostarczają normalnie, ale wysyłają Ci raporty zbiorczePunkt wyjścia. Stosuj tylko podczas zbierania danych i potwierdzania, że każdy legalny nadawca przechodzi weryfikację.
p=quarantineKierują pocztę, która nie przejdzie weryfikacji, do folderu spam/śmieciEtap pośredni. Stosuj, gdy raporty są czyste, aby miękko egzekwować przed zdecydowaniem się na twardą blokadę.
p=rejectOdrzucają pocztę, która nie przejdzie weryfikacji, na serwerze — nigdy nie trafia do skrzynkiCel końcowy. Stosuj, gdy masz pewność, że cała legalna poczta uwierzytelnia się i wyrównuje. Pełna ochrona przed podszywaniem.

p=none to tryb monitorowania, a nie ochrona. Domena utknięta na p=none nadal może być swobodnie podrabiana — atakujący mogą wysyłać pocztę jako Ty, a ona trafi do skrzynek. Prawdziwa ochrona przed podszywaniem zaczyna się przy p=quarantine i jest pełna przy p=reject.

Wyrównanie decyduje o przejściu lub niepowodzeniu

„Zaliczenie” DMARC jest bardziej restrykcyjne niż samo zaliczenie SPF lub DKIM. Aby DMARC został zaliczony, wiadomość potrzebuje, aby co najmniej jeden z mechanizmów SPF lub DKIM zarówno się uwierzytelnił, jak i wyrównał z widoczną domeną From:, którą faktycznie widzą odbiorcy.

  • Wyrównanie SPF — domena w kopercie SMTP (Return-Path) musi zgadzać się z widoczną domeną From:, a SPF musi przejść.
  • Wyrównanie DKIM — domena w podpisie DKIM (d=) musi zgadzać się z widoczną domeną From:, a podpis musi zostać zweryfikowany.

To tutaj SPF po cichu psuje DMARC. Rekord SPF jest ograniczony do 10 zapytań DNS. Kiedy Twój rekord przekracza ten limit — łatwo to zrobić, gdy dodasz kilku dostawców za pomocą zagnieżdżonych instrukcji include: — SPF zwraca PermError i przestaje ewaluować. To po cichu zabija wyrównanie SPF. Jeśli wyrównanie DKIM również nie jest na miejscu, w innym przypadku legalna poczta nie przechodzi DMARC i jest poddawana kwarantannie lub odrzucana w momencie, gdy przejdziesz do egzekwowania.

Właśnie dlatego dlaczego wyrównanie SPF ma znaczenie tak bardzo, zanim zaostrzysz swoją politykę. Sprawdź, czy Twój rekord jest poniżej limitu zapytań i nie zwraca PermError. AutoSPF utrzymuje SPF w prawidłowym stanie, automatycznie spłaszczając Twój rekord, dzięki czemu pozostaje on poniżej 10 zapytań nawet w miarę dodawania nadawców — chroniąc wyrównanie DMARC, gdy zmierzasz w kierunku reject.

Możesz również kontrolować, jak ścisłe jest wyrównanie, za pomocą tagów aspf (SPF) i adkim (DKIM). r (relaxed, wartość domyślna) pozwala subdomenom na wyrównanie; s (strict) wymaga dokładnego dopasowania. Większość domen powinna pozostawić je jako relaxed. Zobacz rekord DMARC, aby uzyskać pełne odniesienie do tagów.

Jak bezpiecznie przejść z none do reject

Przeskok prosto do p=reject grozi zablokowaniem prawdziwej poczty. Zamiast tego zastosuj etapowe wdrożenie:

  1. Zacznij od p=none. Opublikuj rekord DMARC z p=none i adresem raportowania (rua=). Nie zmienia to niczego w dostarczaniu, ale zaczyna zbieranie raportów zbiorczych.
  2. Odczytaj swoje raporty. Przez dwa do czterech tygodni przeglądaj raporty, aby zobaczyć każde źródło wysyłające jako Twoja domena — Twoją własną platformę marketingową, CRM, system obsługi zgłoszeń, narzędzie do fakturowania oraz wszelkich ukrytych nadawców.
  3. Napraw legalnych nadawców, którzy nie przechodzą weryfikacji. Dla każdego prawdziwego nadawcy, który zawodzi, dodaj go do SPF lub skonfiguruj podpisywanie DKIM, aby się uwierzytelniał i wyrównywał. W trakcie tej pracy utrzymuj SPF poniżej limitu 10 zapytań.
  4. Przejdź na p=quarantine z pct. Ustaw p=quarantine; pct=25, aby najpierw egzekwować na jednej czwartej poczty, która nie przejdzie weryfikacji, a następnie podnoś pct w kierunku 100, w miarę jak raporty pozostają czyste. Ogranicza to zasięg rażenia, jeśli pominiesz jakiegoś nadawcę.
  5. Przejdź na p=reject. Gdy kwarantanna jest na pct=100, a raporty pokazują tylko oczekiwane niepowodzenia (tj. faktyczne podszywanie się), przełącz na p=reject, aby uzyskać pełną ochronę.

Aby poznać składnię rekordu i publikację krok po kroku, zobacz jak skonfigurować DMARC.

Tag sp (polityka dla subdomen)

Tag sp= ustawia osobną politykę dla subdomen Twojej domeny. Jeśli go pominiesz, subdomeny dziedziczą główną wartość p=. Ma to znaczenie, ponieważ atakujący często podszywają się pod subdomeny (jak mail.yourdomain.com), których możesz aktywnie nie używać. Powszechny bezpieczny wzorzec to opublikowanie sp=reject, nawet gdy Twoja polityka najwyższego poziomu jest jeszcze w fazie wdrażania, aby nieużywane subdomeny były wcześnie zablokowane. Jeśli używasz subdomen do legalnej wysyłki, traktuj je tak samo — monitoruj, wyrównuj, a następnie egzekwuj.

Najczęściej zadawane pytania

Czym jest polityka DMARC?

Polityka DMARC to tag p= w rekordzie DNS DMARC Twojej domeny. Informuje serwery odbierające pocztę, jak obsługiwać wiadomości, które podają się za pochodzące z Twojej domeny, ale nie przechodzą uwierzytelniania DMARC. Trzy wartości to p=none (tylko monitorowanie), p=quarantine (kierowanie do spamu) oraz p=reject (blokada). To podstawowa instrukcja, która przekształca DMARC w prawdziwą ochronę.

Jaka jest różnica między p=none, p=quarantine a p=reject?

p=none nie podejmuje żadnych działań wobec poczty, która nie przejdzie weryfikacji — wysyła Ci tylko raporty, więc Twoja domena nadal może być podrabiana. p=quarantine kieruje wiadomości, które nie przejdą weryfikacji, do folderu spam, co jest etapem miękkiego egzekwowania. p=reject odrzuca taką pocztę na serwerze, dzięki czemu nigdy nie dociera do skrzynki. Tylko p=quarantine i p=reject faktycznie powstrzymują podszywanie się; p=reject to cel pełnej ochrony.

Czy p=reject jest bezpieczne w użyciu?

Tak, gdy się na to przygotujesz. p=reject jest bezpieczne po etapowym wdrożeniu, w którym każdy legalny nadawca uwierzytelnia się i wyrównuje, a Twoje raporty zbiorcze pokazują tylko oczekiwane niepowodzenia. Ryzyko wynika z przeskoku do reject zbyt wcześnie i zablokowania prawdziwej poczty. Napraw nadawców, którzy zawodzą, przy p=none, przejdź stopniowo przez p=quarantine z pct, a następnie zdecyduj się na reject.

Dlaczego moja polityka DMARC nie jest włączona?

Zwykle dlatego, że jest ustawiona na p=none, co jest tylko monitorowaniem i nic nie egzekwuje — więc Twoja domena pozostaje podatna na podrabianie. Może również wydawać się wyłączona, jeśli SPF przekracza limit 10 zapytań i zwraca PermError, po cichu psując wyrównanie, tak że legalna poczta nie przechodzi DMARC. Sprawdź swój rekord za pomocą SPF checker, napraw wyrównanie, a następnie przejdź z none do reject.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)