SPF vs DMARC
SPF autoryzuje, które serwery mogą wysyłać w imieniu Twojej domeny; DMARC to warstwa polityki i raportowania, która wykorzystuje wyniki SPF (i DKIM), sprawdza zgodność z widoczną domeną From i mówi odbiorcom, co zrobić przy niepowodzeniu. DMARC buduje na SPF — nie są alternatywami.
Ten przewodnik jest częścią naszego przewodnika po uwierzytelnianiu poczty e-mail. Powiązane: SPF vs DKIM oraz DKIM vs DMARC.
SPF autoryzuje, które serwery pocztowe mogą wysyłać w imieniu Twojej domeny. DMARC to warstwa polityki i raportowania, która wykorzystuje wyniki SPF (i DKIM), sprawdza, czy są one zgodne z widoczną domeną From, i mówi serwerom odbiorczym, co zrobić, gdy wiadomość zawiedzie. DMARC buduje bezpośrednio na SPF — te dwa nie są konkurencyjnymi alternatywami, lecz uzupełniającymi się częściami tego samego stosu uwierzytelniania.
Co robi SPF
SPF (Sender Policy Framework) to rekord DNS TXT, który wymienia serwery i adresy IP uprawnione do wysyłania poczty w imieniu Twojej domeny. Gdy serwer odbiorczy przyjmuje wiadomość, odczytuje domenę return-path (nadawcy koperty), wyszukuje rekord SPF tej domeny i sprawdza, czy łączący się adres IP jest autoryzowany. Jeśli tak, SPF przechodzi; jeśli nie, SPF zawodzi.
Rekord używa zwartej składni mechanizmów, takich jak ip4:, a, mx i include:. Nasz przewodnik po składni rekordu SPF omawia każdy z nich. Kluczowym ograniczeniem jest limit 10 zapytań: SPF dopuszcza maksymalnie dziesięć zapytań DNS na jedną ocenę, a każdy include:, a, mx czy redirect się liczy. Przekrocz go, a rekord zwróci PermError, który większość odbiorców traktuje tak, jakby SPF w ogóle nie było. Użyj SPF Checker, aby policzyć swoje zapytania i potwierdzić, że rekord rozwiązuje się poprawnie.
Co robi DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) znajduje się na wierzchu SPF i DKIM oraz dodaje trzy rzeczy, których im samodzielnie brakuje: zgodność, politykę i raportowanie.
Zgodność to kluczowe pojęcie. SPF i DKIM walidują po jednym technicznym identyfikatorze — domenę return-path dla SPF, domenę podpisującą dla DKIM — ale żaden nie gwarantuje związku z adresem, który człowiek faktycznie widzi w nagłówku From. DMARC wymaga, aby co najmniej jeden z nich zarówno przeszedł, jak i był zgodny z widoczną domeną From.
Polityka mówi odbiorcom, co zrobić, gdy nic nie jest zgodne: p=none (tylko monitorowanie), p=quarantine (kieruj do spamu) lub p=reject (blokuj wprost). Raportowanie przesyła Ci zbiorcze raporty XML pokazujące każde źródło wysyłające pod Twoją domeną, dzięki czemu możesz znaleźć legalnych nadawców, zanim zaostrzysz egzekwowanie. Opublikuj DMARC jako rekord TXT pod _dmarc.yourdomain.com i zwaliduj go walidatorem DMARC.
SPF vs DMARC w skrócie
| Aspekt | SPF | DMARC |
|---|---|---|
| Cel | Autoryzować serwery wysyłające | Ustalić politykę i raportowanie na wierzchu SPF/DKIM |
| Co sprawdza | Czy łączący się adres IP może wysyłać dla domeny return-path? | Czy SPF lub DKIM przeszły oraz są zgodne z widoczną domeną From? |
| Gdzie jest publikowany | Rekord TXT w korzeniu domeny | Rekord TXT pod _dmarc.yourdomain.com |
| Generuje raporty? | Nie | Tak — raporty zbiorcze i forensyczne |
| Egzekwuje na widocznym From? | Nie (sprawdza return-path koperty) | Tak (zgodność jest sprawdzana względem nagłówka From) |
Dlaczego sam SPF nie wystarcza
SPF ma dwa strukturalne martwe pola. Po pierwsze, waliduje return-path koperty, a nie adres From, który czytają Twoi odbiorcy. Podszywający się może przejść SPF dla jednorazowej domeny w return-path, jednocześnie fałszując Twoją markę w widocznym nagłówku From, a czysty SPF nigdy tego nie zauważy. Po drugie, SPF psuje się przy przekierowaniu: gdy wiadomość jest przekazywana, adres IP serwera przekierowującego zwykle nie znajduje się w Twoim rekordzie, więc SPF zawodzi bez winy pierwotnego nadawcy.
DMARC zamyka obie luki. Jego wymóg zgodności wiąże uwierzytelnianie z widoczną domeną From, a DKIM (który przetrwa przekierowanie) daje drugą ścieżkę do przejścia. Istnieje też tryb awarii, który po cichu unieważnia SPF w całości: rekord przekraczający limit 10 zapytań zwraca PermError i jest przez odbiorców faktycznie ignorowany, po cichu wyłączając Twój SPF. AutoSPF spłaszcza Twoje include do zwartego, zawsze prawidłowego rekordu, który pozostaje poniżej limitu, dzięki czemu SPF działa nadal w miarę zmian nadawców.
Używaj ich razem
SPF i DMARC nie są wyborem „albo–albo”. Celem jest warstwowa konfiguracja: prawidłowy rekord SPF autoryzujący Twoich nadawców, DKIM podpisujący Twoją pocztę wychodzącą oraz polityka DMARC p=reject wiążąca oba z widoczną domeną From. Zacznij od SPF i DKIM, opublikuj DMARC z p=none, aby zbierać raporty, potwierdź, że każde legalne źródło jest zgodne, a następnie przejdź do p=quarantine i ostatecznie p=reject. Ta progresja daje pełną ochronę przed podszywaniem, nie blokując po drodze Twojej własnej poczty.
Najczęściej zadawane pytania
Jaka jest różnica między SPF a DMARC?
SPF autoryzuje, które serwery mogą wysyłać w imieniu Twojej domeny, sprawdzając return-path koperty względem rekordu DNS. DMARC to warstwa polityki i raportowania, która wykorzystuje wyniki SPF i DKIM, wymaga ich zgodności z widocznym adresem From i mówi odbiorcom, czy monitorować, poddawać kwarantannie, czy odrzucać zawodzącą pocztę.
Czy mogę używać DMARC bez SPF?
Technicznie DMARC może przejść na samej zgodności DKIM, ale nie powinieneś na tym polegać. SPF i DKIM dają DMARC dwie niezależne ścieżki do uwierzytelnienia wiadomości, a przekierowanie często psuje jedną z nich. Opublikowanie zarówno SPF, jak i DKIM czyni DMARC znacznie bardziej niezawodnym i jest zalecaną konfiguracją dla każdej domeny.
Czy sam SPF powstrzymuje podszywanie?
Nie. SPF waliduje jedynie return-path koperty, a nie adres From, który odbiorcy faktycznie widzą. Atakujący może przejść SPF na niepowiązanej domenie, jednocześnie fałszując Twoją markę w widocznym nagłówku From. Tylko DMARC, poprzez swój wymóg zgodności, wiąże uwierzytelnianie z widoczną domeną From i niezawodnie blokuje ten rodzaj bezpośredniego podszywania się pod domenę.
Czy powinienem najpierw skonfigurować SPF czy DMARC?
Najpierw skonfiguruj SPF (i DKIM), ponieważ DMARC zależy od ich wyników. Opublikuj prawidłowy rekord SPF w granicach limitu 10 zapytań, dodaj podpisywanie DKIM, a następnie opublikuj DMARC z p=none, aby zbierać raporty. Gdy potwierdzisz, że Twoi legalni nadawcy są zgodni, zaostrz politykę do quarantine, a ostatecznie do reject dla pełnej ochrony.