Rekord DMARC
Rekord DMARC to rekord DNS TXT publikowany pod adresem _dmarc.yourdomain.com, który ustawia Twoją politykę DMARC (p=), tryby wyrównania SPF/DKIM (aspf/adkim) oraz to, dokąd wysyłane są raporty zbiorcze (rua) i forensyczne (ruf).
Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: polityka DMARC oraz jak skonfigurować DMARC.
Rekord DMARC to rekord DNS TXT publikowany pod adresem _dmarc.yourdomain.com, który informuje serwery odbierające pocztę, jak obsługiwać wiadomości, które nie przejdą uwierzytelniania. Ustawia Twoją politykę DMARC, definiuje tryby wyrównania SPF i DKIM oraz określa adresy, na które wysyłane są raporty zbiorcze i forensyczne.
Rekord DMARC wiąże ze sobą Twoją istniejącą konfigurację SPF i DKIM oraz daje Ci wgląd w to, kto wysyła pocztę jako Twoja domena. Odbiorcy odczytują go podczas ewaluacji wiadomości, decydują, co zrobić z pocztą, która nie przejdzie weryfikacji, i odsyłają raporty na wskazane przez Ciebie adresy.
Jak wygląda rekord DMARC
Rekord DMARC to pojedynczy rekord TXT, którego wartością jest lista tagów oddzielonych średnikami. Oto ścisły, egzekwujący przykład:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Hostem jest _dmarc.example.com, typem jest TXT, a ujęty w cudzysłów ciąg to sama polityka. Każdy rekord DMARC zaczyna się od v=DMARC1 i określa politykę za pomocą p=. Wszystko inne jest opcjonalne i uzupełnia zachowanie raportowania oraz wyrównania.
Tagi w rekordzie DMARC
Każdy tag kontroluje jeden aspekt tego, jak odbiorcy ewaluują i raportują Twoją pocztę. Tylko v i p są wymagane; pozostałe wracają do rozsądnych wartości domyślnych, gdy są pominięte.
| Tag | Cel | Uwagi |
|---|---|---|
v | Wersja protokołu | Wymagany. Musi być v=DMARC1 i pojawić się jako pierwszy |
p | Polityka dla domeny | Wymagany. none, quarantine lub reject |
sp | Polityka dla subdomen | Dziedziczy p, jeśli pominięty |
rua | Adres raportów zbiorczych | URI mailto:; miejsce, gdzie wysyłane są codzienne raporty XML |
ruf | Adres raportów forensycznych | URI mailto:; próbki dla poszczególnych niepowodzeń (rzadko obsługiwane) |
adkim | Tryb wyrównania DKIM | r relaxed (domyślny) lub s strict |
aspf | Tryb wyrównania SPF | r relaxed (domyślny) lub s strict |
pct | Procent poczty, do której stosuje się polityka | 1–100, domyślnie 100 |
fo | Opcje raportowania forensycznego | 0, 1, d lub s określające, kiedy generowane są próbki |
Tagi mogą pojawić się w dowolnej kolejności po v, a nieznane tagi są ignorowane przez zgodnych odbiorców.
Gdzie znajduje się rekord DMARC
Rekord DMARC jest zawsze publikowany jako rekord TXT w subdomenie _dmarc domeny, którą chroni — dla example.com jest to _dmarc.example.com. Dodajesz go w panelu sterowania swojego dostawcy DNS tak samo, jak każdy inny rekord TXT: host _dmarc, typ TXT i ciąg polityki jako wartość.
Każda domena i subdomena może mieć własny rekord DMARC. Jeśli subdomena nie ma własnego rekordu, odbiorcy wracają do rekordu domeny organizacyjnej i stosują jej tag sp (lub p, gdy sp jest nieobecny). Domena powinna mieć tylko jeden rekord DMARC TXT; wiele rekordów sprawia, że polityka jest nieprawidłowa.
Wyrównanie: aspf i adkim
Wyrównanie to coś, co łączy pomyślną kontrolę SPF lub DKIM z domeną, którą Twoi odbiorcy faktycznie widzą w nagłówku From. Tagi aspf i adkim kontrolują, jak dokładne musi być to dopasowanie.
- Relaxed (
r) — wartość domyślna. Uwierzytelniona domena i domenaFrommuszą jedynie dzielić tę samą domenę organizacyjną.mail.example.comwyrównuje się zexample.com. - Strict (
s) — domeny muszą się dokładnie zgadzać.mail.example.comnie wyrównuje się zexample.com.
Wyrównanie to powód, dla którego DMARC jest silniejszy niż sam SPF czy DKIM: wiadomość może przejść SPF i nadal nie przejść DMARC, jeśli domena, która przeszła weryfikację, nie jest wyrównana z widocznym nadawcą. Aby aspf Ci pomógł, najpierw potrzebujesz prawidłowego, przechodzącego rekordu SPF, który autoryzuje Twoich nadawców. Aby dowiedzieć się, jak wyrównanie wpływa na decyzje o egzekwowaniu, zobacz polityka DMARC.
Jak go opublikować i sprawdzić
Publikacja rekordu DMARC to pojedyncza zmiana DNS, ale bezpieczne wdrożenie oznacza rozpoczęcie od p=none w celu monitorowania, odczytywanie raportów rua i zaostrzanie w kierunku p=reject dopiero wtedy, gdy legalna poczta jest wyrównana. Pełna sekwencja wdrożenia została omówiona w jak skonfigurować DMARC.
Gdy rekord jest już aktywny, potwierdź, że rozwiązuje się i parsuje poprawnie za pomocą naszego darmowego DMARC checker. Pobiera on rekord TXT spod adresu _dmarc.yourdomain.com, waliduje każdy tag i sygnalizuje częste błędy, takie jak brakujący v=DMARC1, nieprawidłowa wartość polityki lub źle sformułowany adres raportowania, zanim będą Cię kosztować dostarczalność.
Najczęściej zadawane pytania
Czym jest rekord DMARC?
Rekord DMARC to rekord DNS TXT publikowany pod adresem _dmarc.yourdomain.com, który informuje serwery odbierające, jak traktować pocztę, która nie przejdzie uwierzytelniania SPF i DKIM. Definiuje Twoją politykę egzekwowania, ustawia tryby wyrównania SPF i DKIM oraz wymienia adresy, na które odbiorcy wysyłają raporty zbiorcze i forensyczne dotyczące poczty Twojej domeny.
Gdzie publikowany jest rekord DMARC?
Rekord DMARC jest publikowany jako rekord TXT w subdomenie _dmarc domeny, którą chroni, więc dla example.com hostem jest _dmarc.example.com. Tworzysz go w panelu sterowania swojego dostawcy DNS dokładnie tak, jak każdy inny rekord TXT. Każda domena powinna mieć tylko jeden rekord DMARC, w przeciwnym razie polityka staje się nieprawidłowa.
Co robi tag rua?
Tag rua wskazuje adres, który otrzymuje raporty zbiorcze DMARC, zapisany jako URI mailto:, na przykład rua=mailto:dmarc@example.com. Serwery odbierające wysyłają te codzienne raporty XML podsumowujące, które źródła wysłały pocztę jako Twoja domena i czy przeszła ona SPF, DKIM i wyrównanie. Ich odczytywanie to sposób, w jaki znajdujesz legalnych nadawców, zanim wprowadzisz restrykcyjną politykę.
Jaka jest różnica między aspf=s a aspf=r?
aspf=r to wyrównanie relaxed SPF, wartość domyślna, w której domena uwierzytelniona przez SPF musi jedynie dzielić tę samą domenę organizacyjną co adres From. aspf=s to wyrównanie strict, wymagające, aby obie domeny dokładnie się zgadzały. Strict jest bezpieczniejsze, ale może zepsuć pocztę z subdomen lub od zewnętrznych nadawców, więc większość domen zaczyna od wyrównania relaxed.