Jak skonfigurować DMARC
Aby skonfigurować DMARC, najpierw doprowadź do zaliczania i wyrównania SPF i DKIM, opublikuj rekord DMARC TXT pod adresem _dmarc.yourdomain.com, zaczynając od p=none z adresem rua, monitoruj raporty, a następnie podnieś politykę do quarantine, a na koniec reject.
Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: rekord DMARC oraz polityka DMARC.
Aby skonfigurować DMARC, najpierw doprowadź do tego, by SPF i DKIM przechodziły weryfikację i były wyrównane dla Twojej domeny. Następnie opublikuj rekord DMARC TXT pod adresem _dmarc.yourdomain.com, zaczynając od p=none z adresem raportowania rua. Monitoruj raporty zbiorcze przez kilka tygodni, napraw wszelkich legalnych nadawców, którzy nie przechodzą wyrównania, i dopiero wtedy podnieś politykę do quarantine, a na koniec do reject.
DMARC wiąże ze sobą SPF i DKIM oraz informuje odbiorców, co zrobić, gdy wiadomość nie przejdzie uwierzytelniania. Wdrożony w niewłaściwy, pośpieszny sposób, po cichu odrzuca prawdziwą pocztę. Wykonany we właściwej kolejności, blokuje Twoją domenę przed podszywaniem się bez szkody dla dostarczalności. Oto praktyczna ścieżka krok po kroku.
Wymagania wstępne: najpierw SPF i DKIM
DMARC sam z siebie nie ma czego egzekwować. Sprawdza jedynie, czy SPF lub DKIM przeszedł oraz wyrównał się z domeną w widocznym adresie From. Jeśli żaden nie jest skonfigurowany, DMARC nie robi nic użytecznego, więc zacznij od nich.
- Potwierdź, że Twój rekord SPF istnieje i wymienia każdą usługę, która wysyła w Twoim imieniu. Użyj SPF Checker, aby go sprawdzić, i postępuj zgodnie z przewodnikiem konfiguracja SPF, jeśli musisz go zbudować lub naprawić.
- Skonfiguruj podpisywanie DKIM dla każdej platformy wysyłkowej, aby wiadomości niosły prawidłowy podpis kryptograficzny, który wyrównuje się z Twoją domeną.
- Utrzymuj SPF poniżej limitu 10 zapytań. Zbyt wiele mechanizmów
include:powodujepermerror, który powoduje niepowodzenie SPF i psuje wyrównanie — najczęstszy pojedynczy powód, dla którego DMARC blokuje legalną pocztę. AutoSPF automatycznie spłaszcza Twój rekord, dzięki czemu pozostajesz poniżej limitu w miarę dodawania nadawców.
Gdy zarówno SPF, jak i DKIM przechodzą weryfikację i wyrównują się, DMARC ma coś rzeczywistego do egzekwowania.
Krok po kroku
- Potwierdź, że SPF i DKIM przechodzą weryfikację i wyrównują się. Wyślij testową pocztę do siebie lub na adres testowy i sprawdź nagłówki. Oba mechanizmy powinny się uwierzytelnić, a co najmniej jeden powinien wyrównać się z Twoją domeną From.
- Opublikuj startowy rekord DMARC. Dodaj rekord TXT pod adresem
_dmarc.yourdomain.comz wartościąv=DMARC1; p=none; rua=mailto:dmarc@example.com.p=noneniczego jeszcze nie egzekwuje — prosi jedynie odbiorców o raportowanie. Zobacz rekord DMARC, aby poznać każdy tag, który możesz dodać. - Zbieraj i odczytuj raporty zbiorcze. Adres
ruaotrzymuje codzienne raporty XML od odbiorców, wymieniające, które źródła wysłały pocztę jako Twoja domena i czy przeszły weryfikację. Przeglądarka raportów sprawia, że są one czytelne. - Napraw wszelkich legalnych nadawców, którzy nie przechodzą wyrównania. Dla każdej prawdziwej usługi, która zawodzi, dodaj ją do SPF, włącz dla niej DKIM lub popraw domenę wysyłkową — aż każde prawdziwe źródło uwierzytelnia się i wyrównuje.
- Podnieś do
p=quarantine. Gdy Twoje raporty są czyste, przejdź nap=quarantine. Zwiększaj stopniowo za pomocą tagupct(na przykładpct=25, potem 50, potem 100), aby poczta, która nie przejdzie weryfikacji, trafiała do spamu, a nie ginęła, gdy obserwujesz niespodzianki. - Przejdź na
p=reject. Gdy kwarantanna nie wykazuje żadnych legalnych niepowodzeń, ustawp=reject. Odbiorcy blokują teraz sfałszowaną pocztę od razu. To pełne egzekwowanie — przeczytaj polityka DMARC, aby dokładnie zrozumieć, co robi każda wartość polityki. - Zweryfikuj swój rekord. Potwierdź opublikowany rekord i składnię za pomocą DMARC checker po każdej zmianie.
Ile to zajmuje
Publikacja rekordu zajmuje minuty; bezpieczne dojście do reject zajmuje tygodnie. Zaplanuj dwa do czterech tygodni na p=none tylko po to, aby zobaczyć pełny obraz swoich nadawców — wiele usług wysyła pocztę tylko sporadycznie, więc krótkie okno je pominie. Spędź kolejne kilka tygodni na quarantine ze zwiększaniem pct, zanim wprowadzisz reject. Duże organizacje z wieloma zewnętrznymi nadawcami często zajmuje to kilka miesięcy. Praca to monitorowanie; zmiany DNS są trywialne. To pośpiech w harmonogramie powoduje utratę poczty, a nie sam rekord.
Częste błędy konfiguracji
- Przeskok prosto do
p=reject. Pominięcie fazy monitorowanianoneoznacza, że każdy źle skonfigurowany nadawca jest po cichu odrzucany od pierwszego dnia. Zawsze zwiększaj stopniowo: none, potem quarantine, potem reject. - Pominięcie nadawców. Platformy marketingowe, systemy obsługi zgłoszeń, narzędzia do fakturowania i CRM wszystkie wysyłają pocztę jako Twoja domena. Jeśli zaczniesz egzekwować, zanim pojawią się w raportach, ich poczta zostanie zablokowana.
- Uszkodzony rekord SPF psujący wyrównanie. Więcej niż 10 zapytań DNS wyzwala
permerrori powoduje niepowodzenie SPF wszędzie. Utrzymuj rekord płaski i prawidłowy — to tutaj większość wdrożeń DMARC po cichu się psuje. - Nigdy nie opuszczanie
p=none. Wieczne monitorowanie daje Ci wgląd, ale zerową ochronę.noneto linia startu, a nie meta.
Najczęściej zadawane pytania
Jak skonfigurować DMARC?
Najpierw upewnij się, że SPF i DKIM przechodzą weryfikację i wyrównują się dla Twojej domeny. Następnie opublikuj rekord TXT pod adresem _dmarc.yourdomain.com, zaczynając od p=none z adresem raportowania rua. Monitoruj raporty zbiorcze, napraw wszelkich legalnych nadawców, którzy zawodzą, i stopniowo podnoś politykę do quarantine, a następnie reject.
Czy potrzebuję SPF i DKIM przed DMARC?
Tak. DMARC nie ma czego egzekwować bez nich — sprawdza jedynie, czy SPF lub DKIM przeszedł i wyrównał się z Twoją widoczną domeną From. Skonfiguruj i zweryfikuj najpierw oba, używając SPF Checker i swojej konfiguracji DKIM, a następnie opublikuj DMARC na wierzchu, aby miał prawdziwe wyniki uwierzytelniania, na których może działać.
Ile trwa konfiguracja DMARC?
Rekord DNS zajmuje minuty, ale osiągnięcie bezpiecznego egzekwowania zajmuje tygodnie. Zaplanuj dwa do czterech tygodni na p=none, aby uchwycić każdego nadawcę, a następnie kolejne kilka na quarantine ze zwiększaniem pct, zanim przejdziesz do reject. Duże domeny z wieloma zewnętrznymi nadawcami mogą potrzebować kilku miesięcy. Prawdziwą pracą jest monitorowanie, a nie rekord.
Od jakiego rekordu DMARC powinienem zacząć?
Zacznij od v=DMARC1; p=none; rua=mailto:dmarc@example.com opublikowanego pod adresem _dmarc.yourdomain.com. Polityka p=none niczego nie egzekwuje i po prostu prosi odbiorców o wysyłanie raportów na Twój adres rua, więc żadna poczta nie jest naruszona, gdy uczysz się, które źródła wysyłają pocztę jako Twoja domena. Zobacz rekord DMARC, aby poznać więcej tagów.