Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Jak skonfigurować DMARC

Aby skonfigurować DMARC, najpierw doprowadź do zaliczania i wyrównania SPF i DKIM, opublikuj rekord DMARC TXT pod adresem _dmarc.yourdomain.com, zaczynając od p=none z adresem rua, monitoruj raporty, a następnie podnieś politykę do quarantine, a na koniec reject.

Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: rekord DMARC oraz polityka DMARC.

Aby skonfigurować DMARC, najpierw doprowadź do tego, by SPF i DKIM przechodziły weryfikację i były wyrównane dla Twojej domeny. Następnie opublikuj rekord DMARC TXT pod adresem _dmarc.yourdomain.com, zaczynając od p=none z adresem raportowania rua. Monitoruj raporty zbiorcze przez kilka tygodni, napraw wszelkich legalnych nadawców, którzy nie przechodzą wyrównania, i dopiero wtedy podnieś politykę do quarantine, a na koniec do reject.

DMARC wiąże ze sobą SPF i DKIM oraz informuje odbiorców, co zrobić, gdy wiadomość nie przejdzie uwierzytelniania. Wdrożony w niewłaściwy, pośpieszny sposób, po cichu odrzuca prawdziwą pocztę. Wykonany we właściwej kolejności, blokuje Twoją domenę przed podszywaniem się bez szkody dla dostarczalności. Oto praktyczna ścieżka krok po kroku.

Wymagania wstępne: najpierw SPF i DKIM

DMARC sam z siebie nie ma czego egzekwować. Sprawdza jedynie, czy SPF lub DKIM przeszedł oraz wyrównał się z domeną w widocznym adresie From. Jeśli żaden nie jest skonfigurowany, DMARC nie robi nic użytecznego, więc zacznij od nich.

  • Potwierdź, że Twój rekord SPF istnieje i wymienia każdą usługę, która wysyła w Twoim imieniu. Użyj SPF Checker, aby go sprawdzić, i postępuj zgodnie z przewodnikiem konfiguracja SPF, jeśli musisz go zbudować lub naprawić.
  • Skonfiguruj podpisywanie DKIM dla każdej platformy wysyłkowej, aby wiadomości niosły prawidłowy podpis kryptograficzny, który wyrównuje się z Twoją domeną.
  • Utrzymuj SPF poniżej limitu 10 zapytań. Zbyt wiele mechanizmów include: powoduje permerror, który powoduje niepowodzenie SPF i psuje wyrównanie — najczęstszy pojedynczy powód, dla którego DMARC blokuje legalną pocztę. AutoSPF automatycznie spłaszcza Twój rekord, dzięki czemu pozostajesz poniżej limitu w miarę dodawania nadawców.

Gdy zarówno SPF, jak i DKIM przechodzą weryfikację i wyrównują się, DMARC ma coś rzeczywistego do egzekwowania.

Krok po kroku

  1. Potwierdź, że SPF i DKIM przechodzą weryfikację i wyrównują się. Wyślij testową pocztę do siebie lub na adres testowy i sprawdź nagłówki. Oba mechanizmy powinny się uwierzytelnić, a co najmniej jeden powinien wyrównać się z Twoją domeną From.
  2. Opublikuj startowy rekord DMARC. Dodaj rekord TXT pod adresem _dmarc.yourdomain.com z wartością v=DMARC1; p=none; rua=mailto:dmarc@example.com. p=none niczego jeszcze nie egzekwuje — prosi jedynie odbiorców o raportowanie. Zobacz rekord DMARC, aby poznać każdy tag, który możesz dodać.
  3. Zbieraj i odczytuj raporty zbiorcze. Adres rua otrzymuje codzienne raporty XML od odbiorców, wymieniające, które źródła wysłały pocztę jako Twoja domena i czy przeszły weryfikację. Przeglądarka raportów sprawia, że są one czytelne.
  4. Napraw wszelkich legalnych nadawców, którzy nie przechodzą wyrównania. Dla każdej prawdziwej usługi, która zawodzi, dodaj ją do SPF, włącz dla niej DKIM lub popraw domenę wysyłkową — aż każde prawdziwe źródło uwierzytelnia się i wyrównuje.
  5. Podnieś do p=quarantine. Gdy Twoje raporty są czyste, przejdź na p=quarantine. Zwiększaj stopniowo za pomocą tagu pct (na przykład pct=25, potem 50, potem 100), aby poczta, która nie przejdzie weryfikacji, trafiała do spamu, a nie ginęła, gdy obserwujesz niespodzianki.
  6. Przejdź na p=reject. Gdy kwarantanna nie wykazuje żadnych legalnych niepowodzeń, ustaw p=reject. Odbiorcy blokują teraz sfałszowaną pocztę od razu. To pełne egzekwowanie — przeczytaj polityka DMARC, aby dokładnie zrozumieć, co robi każda wartość polityki.
  7. Zweryfikuj swój rekord. Potwierdź opublikowany rekord i składnię za pomocą DMARC checker po każdej zmianie.

Ile to zajmuje

Publikacja rekordu zajmuje minuty; bezpieczne dojście do reject zajmuje tygodnie. Zaplanuj dwa do czterech tygodni na p=none tylko po to, aby zobaczyć pełny obraz swoich nadawców — wiele usług wysyła pocztę tylko sporadycznie, więc krótkie okno je pominie. Spędź kolejne kilka tygodni na quarantine ze zwiększaniem pct, zanim wprowadzisz reject. Duże organizacje z wieloma zewnętrznymi nadawcami często zajmuje to kilka miesięcy. Praca to monitorowanie; zmiany DNS są trywialne. To pośpiech w harmonogramie powoduje utratę poczty, a nie sam rekord.

Częste błędy konfiguracji

  • Przeskok prosto do p=reject. Pominięcie fazy monitorowania none oznacza, że każdy źle skonfigurowany nadawca jest po cichu odrzucany od pierwszego dnia. Zawsze zwiększaj stopniowo: none, potem quarantine, potem reject.
  • Pominięcie nadawców. Platformy marketingowe, systemy obsługi zgłoszeń, narzędzia do fakturowania i CRM wszystkie wysyłają pocztę jako Twoja domena. Jeśli zaczniesz egzekwować, zanim pojawią się w raportach, ich poczta zostanie zablokowana.
  • Uszkodzony rekord SPF psujący wyrównanie. Więcej niż 10 zapytań DNS wyzwala permerror i powoduje niepowodzenie SPF wszędzie. Utrzymuj rekord płaski i prawidłowy — to tutaj większość wdrożeń DMARC po cichu się psuje.
  • Nigdy nie opuszczanie p=none. Wieczne monitorowanie daje Ci wgląd, ale zerową ochronę. none to linia startu, a nie meta.

Najczęściej zadawane pytania

Jak skonfigurować DMARC?

Najpierw upewnij się, że SPF i DKIM przechodzą weryfikację i wyrównują się dla Twojej domeny. Następnie opublikuj rekord TXT pod adresem _dmarc.yourdomain.com, zaczynając od p=none z adresem raportowania rua. Monitoruj raporty zbiorcze, napraw wszelkich legalnych nadawców, którzy zawodzą, i stopniowo podnoś politykę do quarantine, a następnie reject.

Czy potrzebuję SPF i DKIM przed DMARC?

Tak. DMARC nie ma czego egzekwować bez nich — sprawdza jedynie, czy SPF lub DKIM przeszedł i wyrównał się z Twoją widoczną domeną From. Skonfiguruj i zweryfikuj najpierw oba, używając SPF Checker i swojej konfiguracji DKIM, a następnie opublikuj DMARC na wierzchu, aby miał prawdziwe wyniki uwierzytelniania, na których może działać.

Ile trwa konfiguracja DMARC?

Rekord DNS zajmuje minuty, ale osiągnięcie bezpiecznego egzekwowania zajmuje tygodnie. Zaplanuj dwa do czterech tygodni na p=none, aby uchwycić każdego nadawcę, a następnie kolejne kilka na quarantine ze zwiększaniem pct, zanim przejdziesz do reject. Duże domeny z wieloma zewnętrznymi nadawcami mogą potrzebować kilku miesięcy. Prawdziwą pracą jest monitorowanie, a nie rekord.

Od jakiego rekordu DMARC powinienem zacząć?

Zacznij od v=DMARC1; p=none; rua=mailto:dmarc@example.com opublikowanego pod adresem _dmarc.yourdomain.com. Polityka p=none niczego nie egzekwuje i po prostu prosi odbiorców o wysyłanie raportów na Twój adres rua, więc żadna poczta nie jest naruszona, gdy uczysz się, które źródła wysyłają pocztę jako Twoja domena. Zobacz rekord DMARC, aby poznać więcej tagów.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)