Polityka DMARC
Polityka DMARC - tag p= - informuje odbiorców, co zrobić z pocztą niezaliczającą DMARC: p=none (tylko monitorowanie), p=quarantine (kierowanie do spamu) lub p=reject (całkowita blokada). Pełna ochrona przed podszywaniem wymaga p=reject.
Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: rekord DMARC oraz jak skonfigurować DMARC.
Twoja polityka DMARC — tag p= w Twoim rekordzie DMARC — informuje serwery odbierające pocztę, co zrobić z wiadomościami, które nie przejdą uwierzytelniania DMARC. Są trzy opcje: p=none (tylko monitorowanie, żadnych działań), p=quarantine (kierowanie poczty, która nie przejdzie weryfikacji, do spamu) oraz p=reject (całkowite zablokowanie takiej poczty). Tylko p=reject daje Ci pełną ochronę przed podszywaniem się pod Twoją domenę.
Każdy, kto ma rekord DMARC, ma politykę, ale większość domen pozostaje na p=none, co nie robi nic, aby powstrzymać podszywanie się. Celem jest bezpieczne przejście do p=reject. Ten przewodnik wyjaśnia każdą politykę, dlaczego wyrównanie po cichu decyduje o tym, czy wiadomości przechodzą czy nie, oraz jak osiągnąć egzekwowanie bez blokowania własnej legalnej poczty.
Trzy polityki: none, quarantine, reject
Tag p= to najważniejsza pojedyncza część Twojego rekordu DMARC. Nakazuje odbiorcom, jakie działanie podjąć, gdy wiadomość podaje się za pochodzącą z Twojej domeny, ale nie przechodzi DMARC.
| Polityka | Co robią odbiorcy | Kiedy stosować |
|---|---|---|
p=none | Nie podejmują żadnych działań — dostarczają normalnie, ale wysyłają Ci raporty zbiorcze | Punkt wyjścia. Stosuj tylko podczas zbierania danych i potwierdzania, że każdy legalny nadawca przechodzi weryfikację. |
p=quarantine | Kierują pocztę, która nie przejdzie weryfikacji, do folderu spam/śmieci | Etap pośredni. Stosuj, gdy raporty są czyste, aby miękko egzekwować przed zdecydowaniem się na twardą blokadę. |
p=reject | Odrzucają pocztę, która nie przejdzie weryfikacji, na serwerze — nigdy nie trafia do skrzynki | Cel końcowy. Stosuj, gdy masz pewność, że cała legalna poczta uwierzytelnia się i wyrównuje. Pełna ochrona przed podszywaniem. |
p=none to tryb monitorowania, a nie ochrona. Domena utknięta na p=none nadal może być swobodnie podrabiana — atakujący mogą wysyłać pocztę jako Ty, a ona trafi do skrzynek. Prawdziwa ochrona przed podszywaniem zaczyna się przy p=quarantine i jest pełna przy p=reject.
Wyrównanie decyduje o przejściu lub niepowodzeniu
„Zaliczenie” DMARC jest bardziej restrykcyjne niż samo zaliczenie SPF lub DKIM. Aby DMARC został zaliczony, wiadomość potrzebuje, aby co najmniej jeden z mechanizmów SPF lub DKIM zarówno się uwierzytelnił, jak i wyrównał z widoczną domeną From:, którą faktycznie widzą odbiorcy.
- Wyrównanie SPF — domena w kopercie SMTP (Return-Path) musi zgadzać się z widoczną domeną
From:, a SPF musi przejść. - Wyrównanie DKIM — domena w podpisie DKIM (
d=) musi zgadzać się z widoczną domenąFrom:, a podpis musi zostać zweryfikowany.
To tutaj SPF po cichu psuje DMARC. Rekord SPF jest ograniczony do 10 zapytań DNS. Kiedy Twój rekord przekracza ten limit — łatwo to zrobić, gdy dodasz kilku dostawców za pomocą zagnieżdżonych instrukcji include: — SPF zwraca PermError i przestaje ewaluować. To po cichu zabija wyrównanie SPF. Jeśli wyrównanie DKIM również nie jest na miejscu, w innym przypadku legalna poczta nie przechodzi DMARC i jest poddawana kwarantannie lub odrzucana w momencie, gdy przejdziesz do egzekwowania.
Właśnie dlatego dlaczego wyrównanie SPF ma znaczenie tak bardzo, zanim zaostrzysz swoją politykę. Sprawdź, czy Twój rekord jest poniżej limitu zapytań i nie zwraca PermError. AutoSPF utrzymuje SPF w prawidłowym stanie, automatycznie spłaszczając Twój rekord, dzięki czemu pozostaje on poniżej 10 zapytań nawet w miarę dodawania nadawców — chroniąc wyrównanie DMARC, gdy zmierzasz w kierunku reject.
Możesz również kontrolować, jak ścisłe jest wyrównanie, za pomocą tagów aspf (SPF) i adkim (DKIM). r (relaxed, wartość domyślna) pozwala subdomenom na wyrównanie; s (strict) wymaga dokładnego dopasowania. Większość domen powinna pozostawić je jako relaxed. Zobacz rekord DMARC, aby uzyskać pełne odniesienie do tagów.
Jak bezpiecznie przejść z none do reject
Przeskok prosto do p=reject grozi zablokowaniem prawdziwej poczty. Zamiast tego zastosuj etapowe wdrożenie:
- Zacznij od
p=none. Opublikuj rekord DMARC zp=nonei adresem raportowania (rua=). Nie zmienia to niczego w dostarczaniu, ale zaczyna zbieranie raportów zbiorczych. - Odczytaj swoje raporty. Przez dwa do czterech tygodni przeglądaj raporty, aby zobaczyć każde źródło wysyłające jako Twoja domena — Twoją własną platformę marketingową, CRM, system obsługi zgłoszeń, narzędzie do fakturowania oraz wszelkich ukrytych nadawców.
- Napraw legalnych nadawców, którzy nie przechodzą weryfikacji. Dla każdego prawdziwego nadawcy, który zawodzi, dodaj go do SPF lub skonfiguruj podpisywanie DKIM, aby się uwierzytelniał i wyrównywał. W trakcie tej pracy utrzymuj SPF poniżej limitu 10 zapytań.
- Przejdź na
p=quarantinezpct. Ustawp=quarantine; pct=25, aby najpierw egzekwować na jednej czwartej poczty, która nie przejdzie weryfikacji, a następnie podnośpctw kierunku 100, w miarę jak raporty pozostają czyste. Ogranicza to zasięg rażenia, jeśli pominiesz jakiegoś nadawcę. - Przejdź na
p=reject. Gdy kwarantanna jest napct=100, a raporty pokazują tylko oczekiwane niepowodzenia (tj. faktyczne podszywanie się), przełącz nap=reject, aby uzyskać pełną ochronę.
Aby poznać składnię rekordu i publikację krok po kroku, zobacz jak skonfigurować DMARC.
Tag sp (polityka dla subdomen)
Tag sp= ustawia osobną politykę dla subdomen Twojej domeny. Jeśli go pominiesz, subdomeny dziedziczą główną wartość p=. Ma to znaczenie, ponieważ atakujący często podszywają się pod subdomeny (jak mail.yourdomain.com), których możesz aktywnie nie używać. Powszechny bezpieczny wzorzec to opublikowanie sp=reject, nawet gdy Twoja polityka najwyższego poziomu jest jeszcze w fazie wdrażania, aby nieużywane subdomeny były wcześnie zablokowane. Jeśli używasz subdomen do legalnej wysyłki, traktuj je tak samo — monitoruj, wyrównuj, a następnie egzekwuj.
Najczęściej zadawane pytania
Czym jest polityka DMARC?
Polityka DMARC to tag p= w rekordzie DNS DMARC Twojej domeny. Informuje serwery odbierające pocztę, jak obsługiwać wiadomości, które podają się za pochodzące z Twojej domeny, ale nie przechodzą uwierzytelniania DMARC. Trzy wartości to p=none (tylko monitorowanie), p=quarantine (kierowanie do spamu) oraz p=reject (blokada). To podstawowa instrukcja, która przekształca DMARC w prawdziwą ochronę.
Jaka jest różnica między p=none, p=quarantine a p=reject?
p=none nie podejmuje żadnych działań wobec poczty, która nie przejdzie weryfikacji — wysyła Ci tylko raporty, więc Twoja domena nadal może być podrabiana. p=quarantine kieruje wiadomości, które nie przejdą weryfikacji, do folderu spam, co jest etapem miękkiego egzekwowania. p=reject odrzuca taką pocztę na serwerze, dzięki czemu nigdy nie dociera do skrzynki. Tylko p=quarantine i p=reject faktycznie powstrzymują podszywanie się; p=reject to cel pełnej ochrony.
Czy p=reject jest bezpieczne w użyciu?
Tak, gdy się na to przygotujesz. p=reject jest bezpieczne po etapowym wdrożeniu, w którym każdy legalny nadawca uwierzytelnia się i wyrównuje, a Twoje raporty zbiorcze pokazują tylko oczekiwane niepowodzenia. Ryzyko wynika z przeskoku do reject zbyt wcześnie i zablokowania prawdziwej poczty. Napraw nadawców, którzy zawodzą, przy p=none, przejdź stopniowo przez p=quarantine z pct, a następnie zdecyduj się na reject.
Dlaczego moja polityka DMARC nie jest włączona?
Zwykle dlatego, że jest ustawiona na p=none, co jest tylko monitorowaniem i nic nie egzekwuje — więc Twoja domena pozostaje podatna na podrabianie. Może również wydawać się wyłączona, jeśli SPF przekracza limit 10 zapytań i zwraca PermError, po cichu psując wyrównanie, tak że legalna poczta nie przechodzi DMARC. Sprawdź swój rekord za pomocą SPF checker, napraw wyrównanie, a następnie przejdź z none do reject.