Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Czym jest DMARC?

DMARC (Domain-based Message Authentication, Reporting, and Conformance) to protokół uwierzytelniania poczty zdefiniowany w RFC 7489, który rozbudowuje SPF i DKIM. Pozwala właścicielom domen publikować politykę, która informuje serwery odbierające pocztę, co zrobić z wiadomościami niezaliczającymi kontroli SPF i DKIM - monitorować (p=none), poddać kwarantannie (p=quarantine) lub odrzucić (p=reject). DMARC wprowadza także pojęcie wyrównania, wymagając, aby domena uwierzytelniona przez SPF lub DKIM zgadzała się z domeną w widocznym nagłówku From. Ponadto DMARC umożliwia raportowanie zbiorcze i forensyczne, dając właścicielom domen wgląd w to, kto wysyła pocztę w ich imieniu.

Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: rekord DMARC oraz polityka DMARC.

DMARC - Domain-based Message Authentication, Reporting, and Conformance - to protokół, który wiąże SPF i DKIM w jeden spójny framework uwierzytelniania poczty. Bez DMARC SPF i DKIM działają niezależnie i nie ma ustandaryzowanego sposobu, aby powiedzieć serwerom odbierającym, co zrobić, gdy uwierzytelnianie się nie powiedzie, ani aby otrzymywać raporty o wynikach uwierzytelniania w całym internecie.

RFC 7489 definiuje DMARC jako skalowalny mechanizm, dzięki któremu organizacja wysyłająca pocztę może wyrazić polityki i preferencje na poziomie domeny dotyczące walidacji wiadomości, postępowania z nią i raportowania. Serwery odbierające pocztę mogą wykorzystywać te polityki do usprawnienia decyzji dotyczących obsługi poczty.

DMARC rozwiązuje trzy problemy, których SPF i DKIM same nie potrafią:

  1. Egzekwowanie polityki - Informuje serwery odbierające, czy odrzucić, poddać kwarantannie czy zaakceptować wiadomości, które nie przejdą uwierzytelniania
  2. Wyrównanie - Wymaga, aby domena uwierzytelniona przez SPF lub DKIM zgadzała się z domeną w widocznym nagłówku From, likwidując lukę, w której SPF lub DKIM mógłby przejść na innej domenie niż ta, którą widzi odbiorca
  3. Raportowanie - Zapewnia ustandaryzowany mechanizm raportowania, dzięki któremu właściciele domen mogą dokładnie zobaczyć, kto wysyła pocztę używając ich domeny - i czy te wiadomości przechodzą uwierzytelnianie, czy nie

Jak działa DMARC

Ewaluacja DMARC następuje po sprawdzeniu SPF i DKIM. Przebieg jest następujący:

  1. Serwer odbierający sprawdza SPF (czy wysyłający adres IP jest autoryzowany przez rekord SPF domeny?)
  2. Serwer odbierający sprawdza DKIM (czy wiadomość zawiera prawidłowy podpis DKIM?)
  3. Serwer odbierający sprawdza wyrównanie DMARC (czy domena uwierzytelniona przez SPF lub DKIM zgadza się z domeną nagłówka From?)
  4. Jeśli ani SPF, ani DKIM nie przejdzie z wyrównaniem, serwer odbierający stosuje politykę DMARC

Kluczowe spostrzeżenie jest takie, że DMARC nie wykonuje własnej kontroli uwierzytelniania. Ewaluuje wyniki SPF i DKIM oraz dodaje na wierzchu weryfikację wyrównania i egzekwowanie polityki.

Rekord DNS DMARC

Rekord DMARC to rekord DNS TXT publikowany pod adresem _dmarc.yourdomain.com. Oto typowy przykład:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
TagZnaczenieWartości
v=DMARC1Wersja (wymagana)Zawsze DMARC1
p=Polityka (wymagana)none, quarantine, reject
rua=Odbiorcy raportów zbiorczychURI mailto:
ruf=Odbiorcy raportów forensycznychURI mailto:
adkim=Tryb wyrównania DKIMr (relaxed) lub s (strict)
aspf=Tryb wyrównania SPFr (relaxed) lub s (strict)
pct=Procent wiadomości, do których stosuje się polityka1-100 (domyślnie 100)
sp=Polityka dla subdomennone, quarantine, reject
fo=Opcje raportów forensycznych0, 1, d, s

Rekord DMARC dowolnej domeny możesz sprawdzić za pomocą DMARC Checker.

Polityki DMARC: none, quarantine, reject

Tag p= to najważniejszy element rekordu DMARC. Informuje serwery odbierające, co zrobić z wiadomościami, które nie przejdą wyrównania zarówno SPF, jak i DKIM.

p=none (tylko monitorowanie)

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com

To punkt wyjścia dla wdrożenia DMARC. Nakazuje serwerom odbierającym, aby nie podejmowały żadnych działań wobec wiadomości, które nie przejdą weryfikacji - dostarczają je normalnie. Celem p=none jest zbieranie raportów zbiorczych, dzięki którym możesz zobaczyć:

  • Które usługi wysyłają pocztę w Twoim imieniu
  • Czy te usługi przechodzą SPF i DKIM
  • Czy wyrównanie jest poprawnie skonfigurowane
  • Czy jacyś nieautoryzowani nadawcy używają Twojej domeny

Używaj p=none przez co najmniej 2-4 tygodnie przed przejściem na bardziej restrykcyjną politykę. Daje Ci to czas na zidentyfikowanie i naprawienie legalnych źródeł wysyłki, które nie są poprawnie uwierzytelnione.

p=quarantine

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25

Kwarantanna nakazuje serwerom odbierającym traktować wiadomości, które nie przejdą weryfikacji, jako podejrzane. W praktyce zwykle oznacza to skierowanie ich do folderu spam lub śmieci. Tag pct= pozwala zastosować politykę kwarantanny tylko do części wiadomości, które nie przejdą weryfikacji, umożliwiając stopniowe wdrażanie.

Powszechna strategia wdrażania to:

  1. Zacznij od p=quarantine; pct=10 - Zastosuj kwarantannę do 10% wiadomości, które nie przejdą weryfikacji
  2. Monitoruj raporty pod kątem fałszywych alarmów
  3. Zwiększ do pct=25, potem pct=50, potem pct=100
  4. Przejdź na p=reject, gdy nabierzesz pewności

p=reject

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com

Odrzucenie nakazuje serwerom odbierającym całkowicie zablokować wiadomości, które nie przejdą wyrównania zarówno SPF, jak i DKIM. Wiadomość nie jest w ogóle dostarczana - nadawca otrzymuje komunikat o odbiciu.

p=reject zapewnia najsilniejszą ochronę przed podszywaniem się pod domenę, ale musi być wdrażane ostrożnie. Jeśli jakiekolwiek legalne źródło wysyłki nie jest poprawnie uwierzytelnione, jego wiadomości zostaną odrzucone. Silne egzekwowanie jest coraz ważniejsze, w miarę jak zagrożenia phishingiem z użyciem AI stają się coraz bardziej wyrafinowane.

Szczegółowy przewodnik: From Monitoring to Enforcement: Building a Scalable DMARC Strategy

Wyrównanie DMARC: brakujący element

Wyrównanie to coś, co czyni DMARC fundamentalnie różnym od uruchamiania SPF i DKIM niezależnie. Bez wyrównania atakujący mógłby skonfigurować SPF i DKIM dla własnej domeny, a następnie użyć tej domeny w Return-Path lub podpisie DKIM, jednocześnie podszywając się pod Twoją domenę w widocznym nagłówku From. Odbiorca widziałby Twoją domenę, ale uwierzytelnianie faktycznie sprawdzałoby domenę atakującego.

DMARC likwiduje tę lukę, wymagając, aby prawdziwe było co najmniej jedno z poniższych:

  • Wyrównanie SPF - Domena w Return-Path (nadawca koperty) zgadza się z domeną w nagłówku From
  • Wyrównanie DKIM - Domena w podpisie DKIM (wartość d=) zgadza się z domeną w nagłówku From

Wyrównanie relaxed vs strict

DMARC obsługuje dwa tryby wyrównania dla każdego protokołu:

Wyrównanie relaxed (domyślne): Domena organizacyjna musi się zgadzać, ale subdomeny są dozwolone.

  • From: user@example.com z Return-Path: bounce@mail.example.com - Przechodzi relaxed SPF alignment
  • From: user@example.com z d=mail.example.com - Przechodzi relaxed DKIM alignment

Wyrównanie strict: Domeny muszą się zgadzać dokładnie.

  • From: user@example.com z Return-Path: bounce@mail.example.com - Nie przechodzi strict SPF alignment
  • From: user@example.com z d=example.com - Przechodzi strict DKIM alignment

Większość organizacji powinna zacząć od wyrównania relaxed. Wyrównanie strict jest odpowiednie dla środowisk o wysokim poziomie bezpieczeństwa, gdzie kontrola nad subdomenami jest kluczowa.

Szczegółowe przewodniki:

Raportowanie DMARC: wgląd w Twój ekosystem poczty

Jedną z najcenniejszych funkcji DMARC jest jego mechanizm raportowania. Raporty DMARC dają Ci wgląd w każdą wiadomość wysłaną z użyciem Twojej domeny - niezależnie od tego, czy ją autoryzowałeś, czy nie.

Raporty zbiorcze (rua)

Raporty zbiorcze to dokumenty XML wysyłane przez serwery odbierające pocztę (zazwyczaj codziennie), które podsumowują wyniki uwierzytelniania dla Twojej domeny. Zawierają:

  • Źródłowe adresy IP, które wysłały pocztę z użyciem Twojej domeny
  • Liczbę wiadomości z każdego źródła
  • Wyniki pass/fail SPF i DKIM dla każdego źródła
  • Wyniki wyrównania DMARC
  • Politykę DMARC zastosowaną do wiadomości, które nie przeszły weryfikacji

Raporty zbiorcze są podstawowym narzędziem do:

  • Wykrywania nieautoryzowanych nadawców używających Twojej domeny
  • Identyfikowania legalnych usług, które nie są poprawnie uwierzytelnione
  • Monitorowania skuteczności Twojej polityki DMARC w czasie
  • Przygotowania do zaostrzenia polityki (z none na quarantine na reject)

Surowe raporty zbiorcze to XML i są trudne do ręcznego odczytania. Dedykowane narzędzie do raportowania DMARC, takie jak DMARC Report, przetwarza te raporty na czytelne dla człowieka pulpity, pokazując dokładnie, które źródła przechodzą lub nie przechodzą uwierzytelniania. DMARC Report to komplementarny produkt DuoCircle zaprojektowany specjalnie do tego celu - pobiera Twoje raporty zbiorcze i dostarcza praktyczne spostrzeżenia, analizę trendów oraz alerty.

Szczegółowy przewodnik: How to Utilize DMARC Reports to Resolve SPF Errors

Raporty forensyczne (ruf)

Raporty forensyczne (nazywane też raportami o niepowodzeniach) są wysyłane niemal w czasie rzeczywistym dla pojedynczych wiadomości, które nie przejdą DMARC. Zawierają szczegółowe informacje o konkretnej wiadomości, w tym nagłówki, a czasem częściową treść wiadomości.

Raporty forensyczne są przydatne do:

  • Badania konkretnych incydentów podszywania się
  • Debugowania niepowodzeń uwierzytelniania dla pojedynczych wiadomości
  • Identyfikowania dokładnego punktu awarii w łańcuchu uwierzytelniania

Uwaga dotycząca prywatności: Wiele serwerów odbierających nie wysyła raportów forensycznych ze względu na obawy o prywatność, a niektóre usuwają dane osobowe z raportów, które wysyłają. Nie polegaj na raportach forensycznych jako jedynym źródle danych DMARC.

Tag fo= kontroluje, kiedy generowane są raporty forensyczne:

WartośćZnaczenie
fo=0Raportuj, jeśli zarówno SPF, jak i DKIM zawiodą (domyślne)
fo=1Raportuj, jeśli SPF lub DKIM zawiedzie
fo=dRaportuj, jeśli DKIM zawiedzie
fo=sRaportuj, jeśli SPF zawiedzie

DMARC a ochrona przed spamem: różne problemy

Powszechnym błędnym przekonaniem jest to, że DMARC jest narzędziem antyspamowym. Nie jest. DMARC uwierzytelnia tożsamość domeny - mówi Ci, czy nadawca jest tym, za kogo się podaje. Nie ocenia treści wiadomości pod kątem cech spamu.

E-mail może przejść DMARC i nadal być spamem (jeśli nadawca jest uwierzytelniony, ale wysyła niechcianą treść). I odwrotnie, legalny e-mail może nie przejść DMARC (jeśli uwierzytelnianie jest źle skonfigurowane). DMARC i filtry antyspamowe działają na różnych warstwach i wzajemnie się uzupełniają.

Szczegółowy przewodnik: DMARC and Anti-Spam Aren’t the Same!

Wdrażanie DMARC: strategia krok po kroku

Wdrażanie DMARC powinno przebiegać etapowo, aby uniknąć zakłócenia dostarczania legalnej poczty.

Faza 1: Przygotowanie

  1. Zaudytuj swoje źródła wysyłki - Udokumentuj każdą usługę, serwer i platformę, która wysyła pocztę z użyciem Twojej domeny
  2. Skonfiguruj SPF - Upewnij się, że Twój rekord SPF zawiera wszystkich autoryzowanych nadawców
  3. Skonfiguruj DKIM - Skonfiguruj podpisywanie DKIM dla wszystkich platform wysyłkowych
  4. Zweryfikuj wyrównanie - Potwierdź, że domeny SPF i DKIM są wyrównane z domeną Twojego nagłówka From

Faza 2: Monitorowanie (p=none)

  1. Opublikuj rekord DMARC z p=none i adresem rua= dla raportów zbiorczych
  2. Skonfiguruj procesor raportów DMARC (taki jak DMARC Report) do przetwarzania przychodzących raportów
  3. Monitoruj raporty przez 2-4 tygodnie
  4. Zidentyfikuj i napraw wszelkie legalne źródła, które nie przechodzą uwierzytelniania lub wyrównania

Faza 3: Kwarantanna

  1. Zaktualizuj do p=quarantine; pct=10, aby zacząć kierować niewielki procent wiadomości, które nie przejdą weryfikacji, do spamu
  2. Monitoruj raporty pod kątem fałszywych alarmów (legalna poczta poddawana kwarantannie)
  3. Stopniowo zwiększaj wartość pct=, w miarę wzrostu pewności
  4. Gdy osiągniesz pct=100 bez fałszywych alarmów, przejdź do Fazy 4

Faza 4: Odrzucenie

  1. Zaktualizuj do p=reject, aby całkowicie zablokować nieuwierzytelnione wiadomości
  2. Kontynuuj monitorowanie raportów zbiorczych pod kątem nowych usług lub błędnych konfiguracji
  3. Utrzymuj swoje konfiguracje SPF i DKIM w miarę zmian usług w czasie

Szczegółowe przewodniki:

Wymogi zgodności DMARC

DMARC coraz częściej staje się wymogiem regulacyjnym i branżowym, a nie tylko najlepszą praktyką. To samo dotyczy zgodności SPF, która stanowi podstawę egzekwowania DMARC.

Wymogi Google i Yahoo (2024+)

Od lutego 2024 roku Google i Yahoo wymagają uwierzytelniania DMARC od masowych nadawców (tych wysyłających ponad 5000 wiadomości dziennie na adresy Gmail lub Yahoo). Domeny bez DMARC mogą doświadczyć obniżonej dostarczalności.

Szczegółowy przewodnik: Major Email Service Providers Emphasize DMARC Deployment

PCI DSS 4.0

Standard bezpieczeństwa danych branży kart płatniczych (PCI DSS) w wersji 4.0 czyni DMARC obowiązkowym dla organizacji przetwarzających dane kart płatniczych, z pełnym egzekwowaniem rozpoczynającym się w 2025 roku.

Szczegółowy przewodnik: DMARC to be Mandatory for PCI DSS Compliance by 2025

RODO i ochrona danych

Raporty zbiorcze DMARC zapewniają wgląd w ruch pocztowy, który może pomóc organizacjom spełnić wymogi RODO dotyczące ochrony danych i powiadamiania o naruszeniach.

Szczegółowy przewodnik: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance

Wymogi rządowe

Wiele rządów nakazało lub zdecydowanie zaleciło DMARC dla domen rządowych, w tym Wielka Brytania (za pośrednictwem NCSC), Nowa Zelandia oraz Stany Zjednoczone (za pośrednictwem BOD 18-01).

Szczegółowe przewodniki:

DORA (Digital Operational Resilience Act)

Unijne rozporządzenie DORA przecina się z wymogami DMARC dla instytucji finansowych.

Szczegółowy przewodnik: The Point Where DORA and DMARC Intersect

Częste błędy DMARC i rozwiązywanie problemów

554 5.7.5 Permanent Error w DMARC

Ten błąd wskazuje, że serwer odbierający odrzucił wiadomość na podstawie polityki DMARC. Zwykle oznacza to, że zarówno SPF, jak i DKIM nie wyrównały się z domeną nagłówka From.

Szczegółowy przewodnik: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?

SPF przechodzi, ale DMARC zawodzi

Dzieje się tak, gdy SPF uwierzytelnia domenę nadawcy koperty, ale ta domena nie zgadza się z domeną nagłówka From (niepowodzenie wyrównania). Rozwiązaniem jest skonfigurowanie nadawcy koperty tak, aby używał Twojej domeny, lub skonfigurowanie DKIM z pasującą domeną d=.

Szczegółowe przewodniki:

Przekazywana poczta nie przechodzi DMARC

Przekazywanie poczty psuje SPF (adres IP serwera przekazującego nie znajduje się w rekordzie SPF oryginalnej domeny). Jeśli DKIM nie jest skonfigurowany lub serwer przekazujący modyfikuje wiadomość (psując podpis DKIM), DMARC zawodzi. Rozwiązaniem jest zapewnienie poprawnej konfiguracji DKIM, ponieważ podpisy DKIM przetrwają przekazywanie, o ile treść wiadomości nie zostanie zmodyfikowana.

Relacja DMARC i SPF

DMARC w dużym stopniu zależy od poprawnej konfiguracji SPF. Jeśli Twój rekord SPF ma błędy - czy to przekracza limit 10 zapytań DNS, zawiera błędy składniowe, czy brakuje w nim autoryzowanych nadawców - egzekwowanie DMARC spowoduje, że te niepowodzenia uwierzytelniania zakończą się poddaniem poczty kwarantannie lub jej odrzuceniem. Dowiedz się, jak naprawić SPF too many DNS lookups, zanim zepsuje to DMARC. Skonsoliduj swoje wpisy include za pomocą usługi spłaszczania SPF, aby pozostać poniżej limitu 10 zapytań.

Przed wdrożeniem DMARC w trybie egzekwowania zweryfikuj swój rekord SPF za pomocą SPF Checker i upewnij się, że liczba zapytań DNS mieści się w limitach, używając SPF Validator.

Dla domen ze złożonymi rekordami SPF, które zbliżają się do limitu zapytań, AutoSPF zapewnia dynamiczne spłaszczanie SPF, które automatycznie utrzymuje Twój rekord w granicach limitu - kluczowy fundament niezawodnego egzekwowania DMARC.

DMARC Report - komplementarny produkt DuoCircle

DMARC Report to dedykowana platforma DuoCircle do raportowania i analityki DMARC. Została zaprojektowana do współpracy z AutoSPF, aby zapewnić kompletne zarządzanie uwierzytelnianiem poczty:

  • AutoSPF zajmuje się stroną SPF - dynamicznym spłaszczaniem, zarządzaniem zapytaniami DNS i optymalizacją rekordu SPF
  • DMARC Report zajmuje się stroną wglądu - przetwarzaniem raportów zbiorczych, identyfikowaniem niepowodzeń uwierzytelniania, śledzeniem trendów zgodności i alertowaniem o problemach

Razem dają Ci pełną kontrolę nad Twoją postawą uwierzytelniania poczty. DMARC Report pobiera Twoje raporty zbiorcze rua=, normalizuje dane i prezentuje praktyczne pulpity pokazujące dokładnie, którzy nadawcy przechodzą lub nie przechodzą uwierzytelniania dla Twojej domeny.

Narzędzia diagnostyczne

  • DMARC Checker - Zweryfikuj swój rekord DMARC i sprawdź częste problemy konfiguracyjne
  • Domain Auth Checker - Łączna kontrola SPF, DKIM i DMARC w jednym zapytaniu
  • SPF Checker - Zweryfikuj poprawność SPF przed egzekwowaniem DMARC
  • DKIM Lookup - Zweryfikuj, czy klucze DKIM są opublikowane i prawidłowe
  • SPF Validator - Pełna ewaluacja SPF z liczeniem zapytań

Kolejne kroki

  1. Sprawdź swój obecny status DMARC - Użyj DMARC Checker, aby zobaczyć, czy masz rekord DMARC i jaką politykę określa
  2. Zacznij od p=none - Jeśli nie masz wdrożonego DMARC, zacznij w trybie monitorowania, aby zebrać dane
  3. Skonfiguruj przetwarzanie raportów - Skieruj swój adres rua= do DMARC Report dla czytelnych dla człowieka pulpitów
  4. Napraw luki w uwierzytelnianiu - Użyj raportów zbiorczych, aby zidentyfikować i naprawić usługi, które nie przechodzą SPF lub DKIM
  5. Przejdź do egzekwowania - Przechodź przez kwarantannę do odrzucania, w miarę jak dojrzewa Twoje pokrycie uwierzytelniania
  6. Utrzymuj na bieżąco - Infrastruktura poczty stale się zmienia. Monitoruj raporty i aktualizuj konfiguracje SPF/DKIM w miarę potrzeb

Aby uzyskać pełne porównanie narzędzi do zarządzania SPF, zobacz PowerDMARC Alternatives, EasyDMARC Alternatives oraz DMARCLY Alternatives.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)