Czym jest DMARC?
DMARC (Domain-based Message Authentication, Reporting, and Conformance) to protokół uwierzytelniania poczty zdefiniowany w RFC 7489, który rozbudowuje SPF i DKIM. Pozwala właścicielom domen publikować politykę, która informuje serwery odbierające pocztę, co zrobić z wiadomościami niezaliczającymi kontroli SPF i DKIM - monitorować (p=none), poddać kwarantannie (p=quarantine) lub odrzucić (p=reject). DMARC wprowadza także pojęcie wyrównania, wymagając, aby domena uwierzytelniona przez SPF lub DKIM zgadzała się z domeną w widocznym nagłówku From. Ponadto DMARC umożliwia raportowanie zbiorcze i forensyczne, dając właścicielom domen wgląd w to, kto wysyła pocztę w ich imieniu.
Ten przewodnik jest częścią naszego kompletnego przewodnika po DMARC. Powiązane: rekord DMARC oraz polityka DMARC.
DMARC - Domain-based Message Authentication, Reporting, and Conformance - to protokół, który wiąże SPF i DKIM w jeden spójny framework uwierzytelniania poczty. Bez DMARC SPF i DKIM działają niezależnie i nie ma ustandaryzowanego sposobu, aby powiedzieć serwerom odbierającym, co zrobić, gdy uwierzytelnianie się nie powiedzie, ani aby otrzymywać raporty o wynikach uwierzytelniania w całym internecie.
RFC 7489 definiuje DMARC jako skalowalny mechanizm, dzięki któremu organizacja wysyłająca pocztę może wyrazić polityki i preferencje na poziomie domeny dotyczące walidacji wiadomości, postępowania z nią i raportowania. Serwery odbierające pocztę mogą wykorzystywać te polityki do usprawnienia decyzji dotyczących obsługi poczty.
DMARC rozwiązuje trzy problemy, których SPF i DKIM same nie potrafią:
- Egzekwowanie polityki - Informuje serwery odbierające, czy odrzucić, poddać kwarantannie czy zaakceptować wiadomości, które nie przejdą uwierzytelniania
- Wyrównanie - Wymaga, aby domena uwierzytelniona przez SPF lub DKIM zgadzała się z domeną w widocznym nagłówku From, likwidując lukę, w której SPF lub DKIM mógłby przejść na innej domenie niż ta, którą widzi odbiorca
- Raportowanie - Zapewnia ustandaryzowany mechanizm raportowania, dzięki któremu właściciele domen mogą dokładnie zobaczyć, kto wysyła pocztę używając ich domeny - i czy te wiadomości przechodzą uwierzytelnianie, czy nie
Jak działa DMARC
Ewaluacja DMARC następuje po sprawdzeniu SPF i DKIM. Przebieg jest następujący:
- Serwer odbierający sprawdza SPF (czy wysyłający adres IP jest autoryzowany przez rekord SPF domeny?)
- Serwer odbierający sprawdza DKIM (czy wiadomość zawiera prawidłowy podpis DKIM?)
- Serwer odbierający sprawdza wyrównanie DMARC (czy domena uwierzytelniona przez SPF lub DKIM zgadza się z domeną nagłówka From?)
- Jeśli ani SPF, ani DKIM nie przejdzie z wyrównaniem, serwer odbierający stosuje politykę DMARC
Kluczowe spostrzeżenie jest takie, że DMARC nie wykonuje własnej kontroli uwierzytelniania. Ewaluuje wyniki SPF i DKIM oraz dodaje na wierzchu weryfikację wyrównania i egzekwowanie polityki.
Rekord DNS DMARC
Rekord DMARC to rekord DNS TXT publikowany pod adresem _dmarc.yourdomain.com. Oto typowy przykład:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
| Tag | Znaczenie | Wartości |
|---|---|---|
v=DMARC1 | Wersja (wymagana) | Zawsze DMARC1 |
p= | Polityka (wymagana) | none, quarantine, reject |
rua= | Odbiorcy raportów zbiorczych | URI mailto: |
ruf= | Odbiorcy raportów forensycznych | URI mailto: |
adkim= | Tryb wyrównania DKIM | r (relaxed) lub s (strict) |
aspf= | Tryb wyrównania SPF | r (relaxed) lub s (strict) |
pct= | Procent wiadomości, do których stosuje się polityka | 1-100 (domyślnie 100) |
sp= | Polityka dla subdomen | none, quarantine, reject |
fo= | Opcje raportów forensycznych | 0, 1, d, s |
Rekord DMARC dowolnej domeny możesz sprawdzić za pomocą DMARC Checker.
Polityki DMARC: none, quarantine, reject
Tag p= to najważniejszy element rekordu DMARC. Informuje serwery odbierające, co zrobić z wiadomościami, które nie przejdą wyrównania zarówno SPF, jak i DKIM.
p=none (tylko monitorowanie)
v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com
To punkt wyjścia dla wdrożenia DMARC. Nakazuje serwerom odbierającym, aby nie podejmowały żadnych działań wobec wiadomości, które nie przejdą weryfikacji - dostarczają je normalnie. Celem p=none jest zbieranie raportów zbiorczych, dzięki którym możesz zobaczyć:
- Które usługi wysyłają pocztę w Twoim imieniu
- Czy te usługi przechodzą SPF i DKIM
- Czy wyrównanie jest poprawnie skonfigurowane
- Czy jacyś nieautoryzowani nadawcy używają Twojej domeny
Używaj p=none przez co najmniej 2-4 tygodnie przed przejściem na bardziej restrykcyjną politykę. Daje Ci to czas na zidentyfikowanie i naprawienie legalnych źródeł wysyłki, które nie są poprawnie uwierzytelnione.
p=quarantine
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25
Kwarantanna nakazuje serwerom odbierającym traktować wiadomości, które nie przejdą weryfikacji, jako podejrzane. W praktyce zwykle oznacza to skierowanie ich do folderu spam lub śmieci. Tag pct= pozwala zastosować politykę kwarantanny tylko do części wiadomości, które nie przejdą weryfikacji, umożliwiając stopniowe wdrażanie.
Powszechna strategia wdrażania to:
- Zacznij od
p=quarantine; pct=10- Zastosuj kwarantannę do 10% wiadomości, które nie przejdą weryfikacji - Monitoruj raporty pod kątem fałszywych alarmów
- Zwiększ do
pct=25, potempct=50, potempct=100 - Przejdź na
p=reject, gdy nabierzesz pewności
p=reject
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com
Odrzucenie nakazuje serwerom odbierającym całkowicie zablokować wiadomości, które nie przejdą wyrównania zarówno SPF, jak i DKIM. Wiadomość nie jest w ogóle dostarczana - nadawca otrzymuje komunikat o odbiciu.
p=reject zapewnia najsilniejszą ochronę przed podszywaniem się pod domenę, ale musi być wdrażane ostrożnie. Jeśli jakiekolwiek legalne źródło wysyłki nie jest poprawnie uwierzytelnione, jego wiadomości zostaną odrzucone. Silne egzekwowanie jest coraz ważniejsze, w miarę jak zagrożenia phishingiem z użyciem AI stają się coraz bardziej wyrafinowane.
Szczegółowy przewodnik: From Monitoring to Enforcement: Building a Scalable DMARC Strategy
Wyrównanie DMARC: brakujący element
Wyrównanie to coś, co czyni DMARC fundamentalnie różnym od uruchamiania SPF i DKIM niezależnie. Bez wyrównania atakujący mógłby skonfigurować SPF i DKIM dla własnej domeny, a następnie użyć tej domeny w Return-Path lub podpisie DKIM, jednocześnie podszywając się pod Twoją domenę w widocznym nagłówku From. Odbiorca widziałby Twoją domenę, ale uwierzytelnianie faktycznie sprawdzałoby domenę atakującego.
DMARC likwiduje tę lukę, wymagając, aby prawdziwe było co najmniej jedno z poniższych:
- Wyrównanie SPF - Domena w Return-Path (nadawca koperty) zgadza się z domeną w nagłówku From
- Wyrównanie DKIM - Domena w podpisie DKIM (wartość
d=) zgadza się z domeną w nagłówku From
Wyrównanie relaxed vs strict
DMARC obsługuje dwa tryby wyrównania dla każdego protokołu:
Wyrównanie relaxed (domyślne): Domena organizacyjna musi się zgadzać, ale subdomeny są dozwolone.
- From:
user@example.comz Return-Path:bounce@mail.example.com- Przechodzi relaxed SPF alignment - From:
user@example.comzd=mail.example.com- Przechodzi relaxed DKIM alignment
Wyrównanie strict: Domeny muszą się zgadzać dokładnie.
- From:
user@example.comz Return-Path:bounce@mail.example.com- Nie przechodzi strict SPF alignment - From:
user@example.comzd=example.com- Przechodzi strict DKIM alignment
Większość organizacji powinna zacząć od wyrównania relaxed. Wyrównanie strict jest odpowiednie dla środowisk o wysokim poziomie bezpieczeństwa, gdzie kontrola nad subdomenami jest kluczowa.
Szczegółowe przewodniki:
- Are Your SPF and DKIM Identifiers Aligned?
- A Simple Explanation of DMARC Compliance Laws
- Fixing the SPF Alignment Failed Error
Raportowanie DMARC: wgląd w Twój ekosystem poczty
Jedną z najcenniejszych funkcji DMARC jest jego mechanizm raportowania. Raporty DMARC dają Ci wgląd w każdą wiadomość wysłaną z użyciem Twojej domeny - niezależnie od tego, czy ją autoryzowałeś, czy nie.
Raporty zbiorcze (rua)
Raporty zbiorcze to dokumenty XML wysyłane przez serwery odbierające pocztę (zazwyczaj codziennie), które podsumowują wyniki uwierzytelniania dla Twojej domeny. Zawierają:
- Źródłowe adresy IP, które wysłały pocztę z użyciem Twojej domeny
- Liczbę wiadomości z każdego źródła
- Wyniki pass/fail SPF i DKIM dla każdego źródła
- Wyniki wyrównania DMARC
- Politykę DMARC zastosowaną do wiadomości, które nie przeszły weryfikacji
Raporty zbiorcze są podstawowym narzędziem do:
- Wykrywania nieautoryzowanych nadawców używających Twojej domeny
- Identyfikowania legalnych usług, które nie są poprawnie uwierzytelnione
- Monitorowania skuteczności Twojej polityki DMARC w czasie
- Przygotowania do zaostrzenia polityki (z
nonenaquarantinenareject)
Surowe raporty zbiorcze to XML i są trudne do ręcznego odczytania. Dedykowane narzędzie do raportowania DMARC, takie jak DMARC Report, przetwarza te raporty na czytelne dla człowieka pulpity, pokazując dokładnie, które źródła przechodzą lub nie przechodzą uwierzytelniania. DMARC Report to komplementarny produkt DuoCircle zaprojektowany specjalnie do tego celu - pobiera Twoje raporty zbiorcze i dostarcza praktyczne spostrzeżenia, analizę trendów oraz alerty.
Szczegółowy przewodnik: How to Utilize DMARC Reports to Resolve SPF Errors
Raporty forensyczne (ruf)
Raporty forensyczne (nazywane też raportami o niepowodzeniach) są wysyłane niemal w czasie rzeczywistym dla pojedynczych wiadomości, które nie przejdą DMARC. Zawierają szczegółowe informacje o konkretnej wiadomości, w tym nagłówki, a czasem częściową treść wiadomości.
Raporty forensyczne są przydatne do:
- Badania konkretnych incydentów podszywania się
- Debugowania niepowodzeń uwierzytelniania dla pojedynczych wiadomości
- Identyfikowania dokładnego punktu awarii w łańcuchu uwierzytelniania
Uwaga dotycząca prywatności: Wiele serwerów odbierających nie wysyła raportów forensycznych ze względu na obawy o prywatność, a niektóre usuwają dane osobowe z raportów, które wysyłają. Nie polegaj na raportach forensycznych jako jedynym źródle danych DMARC.
Tag fo= kontroluje, kiedy generowane są raporty forensyczne:
| Wartość | Znaczenie |
|---|---|
fo=0 | Raportuj, jeśli zarówno SPF, jak i DKIM zawiodą (domyślne) |
fo=1 | Raportuj, jeśli SPF lub DKIM zawiedzie |
fo=d | Raportuj, jeśli DKIM zawiedzie |
fo=s | Raportuj, jeśli SPF zawiedzie |
DMARC a ochrona przed spamem: różne problemy
Powszechnym błędnym przekonaniem jest to, że DMARC jest narzędziem antyspamowym. Nie jest. DMARC uwierzytelnia tożsamość domeny - mówi Ci, czy nadawca jest tym, za kogo się podaje. Nie ocenia treści wiadomości pod kątem cech spamu.
E-mail może przejść DMARC i nadal być spamem (jeśli nadawca jest uwierzytelniony, ale wysyła niechcianą treść). I odwrotnie, legalny e-mail może nie przejść DMARC (jeśli uwierzytelnianie jest źle skonfigurowane). DMARC i filtry antyspamowe działają na różnych warstwach i wzajemnie się uzupełniają.
Szczegółowy przewodnik: DMARC and Anti-Spam Aren’t the Same!
Wdrażanie DMARC: strategia krok po kroku
Wdrażanie DMARC powinno przebiegać etapowo, aby uniknąć zakłócenia dostarczania legalnej poczty.
Faza 1: Przygotowanie
- Zaudytuj swoje źródła wysyłki - Udokumentuj każdą usługę, serwer i platformę, która wysyła pocztę z użyciem Twojej domeny
- Skonfiguruj SPF - Upewnij się, że Twój rekord SPF zawiera wszystkich autoryzowanych nadawców
- Skonfiguruj DKIM - Skonfiguruj podpisywanie DKIM dla wszystkich platform wysyłkowych
- Zweryfikuj wyrównanie - Potwierdź, że domeny SPF i DKIM są wyrównane z domeną Twojego nagłówka From
Faza 2: Monitorowanie (p=none)
- Opublikuj rekord DMARC z
p=nonei adresemrua=dla raportów zbiorczych - Skonfiguruj procesor raportów DMARC (taki jak DMARC Report) do przetwarzania przychodzących raportów
- Monitoruj raporty przez 2-4 tygodnie
- Zidentyfikuj i napraw wszelkie legalne źródła, które nie przechodzą uwierzytelniania lub wyrównania
Faza 3: Kwarantanna
- Zaktualizuj do
p=quarantine; pct=10, aby zacząć kierować niewielki procent wiadomości, które nie przejdą weryfikacji, do spamu - Monitoruj raporty pod kątem fałszywych alarmów (legalna poczta poddawana kwarantannie)
- Stopniowo zwiększaj wartość
pct=, w miarę wzrostu pewności - Gdy osiągniesz
pct=100bez fałszywych alarmów, przejdź do Fazy 4
Faza 4: Odrzucenie
- Zaktualizuj do
p=reject, aby całkowicie zablokować nieuwierzytelnione wiadomości - Kontynuuj monitorowanie raportów zbiorczych pod kątem nowych usług lub błędnych konfiguracji
- Utrzymuj swoje konfiguracje SPF i DKIM w miarę zmian usług w czasie
Szczegółowe przewodniki:
- From Monitoring to Enforcement: Building a Scalable DMARC Strategy
- How Should You Implement DMARC as an MSP or Enterprise?
- Spotting Spoofed Emails with DMARC: A Guide
Wymogi zgodności DMARC
DMARC coraz częściej staje się wymogiem regulacyjnym i branżowym, a nie tylko najlepszą praktyką. To samo dotyczy zgodności SPF, która stanowi podstawę egzekwowania DMARC.
Wymogi Google i Yahoo (2024+)
Od lutego 2024 roku Google i Yahoo wymagają uwierzytelniania DMARC od masowych nadawców (tych wysyłających ponad 5000 wiadomości dziennie na adresy Gmail lub Yahoo). Domeny bez DMARC mogą doświadczyć obniżonej dostarczalności.
Szczegółowy przewodnik: Major Email Service Providers Emphasize DMARC Deployment
PCI DSS 4.0
Standard bezpieczeństwa danych branży kart płatniczych (PCI DSS) w wersji 4.0 czyni DMARC obowiązkowym dla organizacji przetwarzających dane kart płatniczych, z pełnym egzekwowaniem rozpoczynającym się w 2025 roku.
Szczegółowy przewodnik: DMARC to be Mandatory for PCI DSS Compliance by 2025
RODO i ochrona danych
Raporty zbiorcze DMARC zapewniają wgląd w ruch pocztowy, który może pomóc organizacjom spełnić wymogi RODO dotyczące ochrony danych i powiadamiania o naruszeniach.
Szczegółowy przewodnik: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance
Wymogi rządowe
Wiele rządów nakazało lub zdecydowanie zaleciło DMARC dla domen rządowych, w tym Wielka Brytania (za pośrednictwem NCSC), Nowa Zelandia oraz Stany Zjednoczone (za pośrednictwem BOD 18-01).
Szczegółowe przewodniki:
- The New Zealand Government’s New DMARC Requirements
- Efficient DMARC Tools Needed After UK NCSC Changes
DORA (Digital Operational Resilience Act)
Unijne rozporządzenie DORA przecina się z wymogami DMARC dla instytucji finansowych.
Szczegółowy przewodnik: The Point Where DORA and DMARC Intersect
Częste błędy DMARC i rozwiązywanie problemów
554 5.7.5 Permanent Error w DMARC
Ten błąd wskazuje, że serwer odbierający odrzucił wiadomość na podstawie polityki DMARC. Zwykle oznacza to, że zarówno SPF, jak i DKIM nie wyrównały się z domeną nagłówka From.
Szczegółowy przewodnik: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?
SPF przechodzi, ale DMARC zawodzi
Dzieje się tak, gdy SPF uwierzytelnia domenę nadawcy koperty, ale ta domena nie zgadza się z domeną nagłówka From (niepowodzenie wyrównania). Rozwiązaniem jest skonfigurowanie nadawcy koperty tak, aby używał Twojej domeny, lub skonfigurowanie DKIM z pasującą domeną d=.
Szczegółowe przewodniki:
- How SPF, DKIM, and DMARC Work Together During Authentication Failures
- How SPF and DMARC Work Together to Improve Email Security
Przekazywana poczta nie przechodzi DMARC
Przekazywanie poczty psuje SPF (adres IP serwera przekazującego nie znajduje się w rekordzie SPF oryginalnej domeny). Jeśli DKIM nie jest skonfigurowany lub serwer przekazujący modyfikuje wiadomość (psując podpis DKIM), DMARC zawodzi. Rozwiązaniem jest zapewnienie poprawnej konfiguracji DKIM, ponieważ podpisy DKIM przetrwają przekazywanie, o ile treść wiadomości nie zostanie zmodyfikowana.
Relacja DMARC i SPF
DMARC w dużym stopniu zależy od poprawnej konfiguracji SPF. Jeśli Twój rekord SPF ma błędy - czy to przekracza limit 10 zapytań DNS, zawiera błędy składniowe, czy brakuje w nim autoryzowanych nadawców - egzekwowanie DMARC spowoduje, że te niepowodzenia uwierzytelniania zakończą się poddaniem poczty kwarantannie lub jej odrzuceniem. Dowiedz się, jak naprawić SPF too many DNS lookups, zanim zepsuje to DMARC. Skonsoliduj swoje wpisy include za pomocą usługi spłaszczania SPF, aby pozostać poniżej limitu 10 zapytań.
Przed wdrożeniem DMARC w trybie egzekwowania zweryfikuj swój rekord SPF za pomocą SPF Checker i upewnij się, że liczba zapytań DNS mieści się w limitach, używając SPF Validator.
Dla domen ze złożonymi rekordami SPF, które zbliżają się do limitu zapytań, AutoSPF zapewnia dynamiczne spłaszczanie SPF, które automatycznie utrzymuje Twój rekord w granicach limitu - kluczowy fundament niezawodnego egzekwowania DMARC.
DMARC Report - komplementarny produkt DuoCircle
DMARC Report to dedykowana platforma DuoCircle do raportowania i analityki DMARC. Została zaprojektowana do współpracy z AutoSPF, aby zapewnić kompletne zarządzanie uwierzytelnianiem poczty:
- AutoSPF zajmuje się stroną SPF - dynamicznym spłaszczaniem, zarządzaniem zapytaniami DNS i optymalizacją rekordu SPF
- DMARC Report zajmuje się stroną wglądu - przetwarzaniem raportów zbiorczych, identyfikowaniem niepowodzeń uwierzytelniania, śledzeniem trendów zgodności i alertowaniem o problemach
Razem dają Ci pełną kontrolę nad Twoją postawą uwierzytelniania poczty. DMARC Report pobiera Twoje raporty zbiorcze rua=, normalizuje dane i prezentuje praktyczne pulpity pokazujące dokładnie, którzy nadawcy przechodzą lub nie przechodzą uwierzytelniania dla Twojej domeny.
Narzędzia diagnostyczne
- DMARC Checker - Zweryfikuj swój rekord DMARC i sprawdź częste problemy konfiguracyjne
- Domain Auth Checker - Łączna kontrola SPF, DKIM i DMARC w jednym zapytaniu
- SPF Checker - Zweryfikuj poprawność SPF przed egzekwowaniem DMARC
- DKIM Lookup - Zweryfikuj, czy klucze DKIM są opublikowane i prawidłowe
- SPF Validator - Pełna ewaluacja SPF z liczeniem zapytań
Kolejne kroki
- Sprawdź swój obecny status DMARC - Użyj DMARC Checker, aby zobaczyć, czy masz rekord DMARC i jaką politykę określa
- Zacznij od p=none - Jeśli nie masz wdrożonego DMARC, zacznij w trybie monitorowania, aby zebrać dane
- Skonfiguruj przetwarzanie raportów - Skieruj swój adres
rua=do DMARC Report dla czytelnych dla człowieka pulpitów - Napraw luki w uwierzytelnianiu - Użyj raportów zbiorczych, aby zidentyfikować i naprawić usługi, które nie przechodzą SPF lub DKIM
- Przejdź do egzekwowania - Przechodź przez kwarantannę do odrzucania, w miarę jak dojrzewa Twoje pokrycie uwierzytelniania
- Utrzymuj na bieżąco - Infrastruktura poczty stale się zmienia. Monitoruj raporty i aktualizuj konfiguracje SPF/DKIM w miarę potrzeb
Aby uzyskać pełne porównanie narzędzi do zarządzania SPF, zobacz PowerDMARC Alternatives, EasyDMARC Alternatives oraz DMARCLY Alternatives.