Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

SPF vs DMARC

SPF autoryzuje, które serwery mogą wysyłać w imieniu Twojej domeny; DMARC to warstwa polityki i raportowania, która wykorzystuje wyniki SPF (i DKIM), sprawdza zgodność z widoczną domeną From i mówi odbiorcom, co zrobić przy niepowodzeniu. DMARC buduje na SPF — nie są alternatywami.

Ten przewodnik jest częścią naszego przewodnika po uwierzytelnianiu poczty e-mail. Powiązane: SPF vs DKIM oraz DKIM vs DMARC.

SPF autoryzuje, które serwery pocztowe mogą wysyłać w imieniu Twojej domeny. DMARC to warstwa polityki i raportowania, która wykorzystuje wyniki SPF (i DKIM), sprawdza, czy są one zgodne z widoczną domeną From, i mówi serwerom odbiorczym, co zrobić, gdy wiadomość zawiedzie. DMARC buduje bezpośrednio na SPF — te dwa nie są konkurencyjnymi alternatywami, lecz uzupełniającymi się częściami tego samego stosu uwierzytelniania.

Co robi SPF

SPF (Sender Policy Framework) to rekord DNS TXT, który wymienia serwery i adresy IP uprawnione do wysyłania poczty w imieniu Twojej domeny. Gdy serwer odbiorczy przyjmuje wiadomość, odczytuje domenę return-path (nadawcy koperty), wyszukuje rekord SPF tej domeny i sprawdza, czy łączący się adres IP jest autoryzowany. Jeśli tak, SPF przechodzi; jeśli nie, SPF zawodzi.

Rekord używa zwartej składni mechanizmów, takich jak ip4:, a, mx i include:. Nasz przewodnik po składni rekordu SPF omawia każdy z nich. Kluczowym ograniczeniem jest limit 10 zapytań: SPF dopuszcza maksymalnie dziesięć zapytań DNS na jedną ocenę, a każdy include:, a, mx czy redirect się liczy. Przekrocz go, a rekord zwróci PermError, który większość odbiorców traktuje tak, jakby SPF w ogóle nie było. Użyj SPF Checker, aby policzyć swoje zapytania i potwierdzić, że rekord rozwiązuje się poprawnie.

Co robi DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) znajduje się na wierzchu SPF i DKIM oraz dodaje trzy rzeczy, których im samodzielnie brakuje: zgodność, politykę i raportowanie.

Zgodność to kluczowe pojęcie. SPF i DKIM walidują po jednym technicznym identyfikatorze — domenę return-path dla SPF, domenę podpisującą dla DKIM — ale żaden nie gwarantuje związku z adresem, który człowiek faktycznie widzi w nagłówku From. DMARC wymaga, aby co najmniej jeden z nich zarówno przeszedł, jak i był zgodny z widoczną domeną From.

Polityka mówi odbiorcom, co zrobić, gdy nic nie jest zgodne: p=none (tylko monitorowanie), p=quarantine (kieruj do spamu) lub p=reject (blokuj wprost). Raportowanie przesyła Ci zbiorcze raporty XML pokazujące każde źródło wysyłające pod Twoją domeną, dzięki czemu możesz znaleźć legalnych nadawców, zanim zaostrzysz egzekwowanie. Opublikuj DMARC jako rekord TXT pod _dmarc.yourdomain.com i zwaliduj go walidatorem DMARC.

SPF vs DMARC w skrócie

AspektSPFDMARC
CelAutoryzować serwery wysyłająceUstalić politykę i raportowanie na wierzchu SPF/DKIM
Co sprawdzaCzy łączący się adres IP może wysyłać dla domeny return-path?Czy SPF lub DKIM przeszły oraz są zgodne z widoczną domeną From?
Gdzie jest publikowanyRekord TXT w korzeniu domenyRekord TXT pod _dmarc.yourdomain.com
Generuje raporty?NieTak — raporty zbiorcze i forensyczne
Egzekwuje na widocznym From?Nie (sprawdza return-path koperty)Tak (zgodność jest sprawdzana względem nagłówka From)

Dlaczego sam SPF nie wystarcza

SPF ma dwa strukturalne martwe pola. Po pierwsze, waliduje return-path koperty, a nie adres From, który czytają Twoi odbiorcy. Podszywający się może przejść SPF dla jednorazowej domeny w return-path, jednocześnie fałszując Twoją markę w widocznym nagłówku From, a czysty SPF nigdy tego nie zauważy. Po drugie, SPF psuje się przy przekierowaniu: gdy wiadomość jest przekazywana, adres IP serwera przekierowującego zwykle nie znajduje się w Twoim rekordzie, więc SPF zawodzi bez winy pierwotnego nadawcy.

DMARC zamyka obie luki. Jego wymóg zgodności wiąże uwierzytelnianie z widoczną domeną From, a DKIM (który przetrwa przekierowanie) daje drugą ścieżkę do przejścia. Istnieje też tryb awarii, który po cichu unieważnia SPF w całości: rekord przekraczający limit 10 zapytań zwraca PermError i jest przez odbiorców faktycznie ignorowany, po cichu wyłączając Twój SPF. AutoSPF spłaszcza Twoje include do zwartego, zawsze prawidłowego rekordu, który pozostaje poniżej limitu, dzięki czemu SPF działa nadal w miarę zmian nadawców.

Używaj ich razem

SPF i DMARC nie są wyborem „albo–albo”. Celem jest warstwowa konfiguracja: prawidłowy rekord SPF autoryzujący Twoich nadawców, DKIM podpisujący Twoją pocztę wychodzącą oraz polityka DMARC p=reject wiążąca oba z widoczną domeną From. Zacznij od SPF i DKIM, opublikuj DMARC z p=none, aby zbierać raporty, potwierdź, że każde legalne źródło jest zgodne, a następnie przejdź do p=quarantine i ostatecznie p=reject. Ta progresja daje pełną ochronę przed podszywaniem, nie blokując po drodze Twojej własnej poczty.

Najczęściej zadawane pytania

Jaka jest różnica między SPF a DMARC?

SPF autoryzuje, które serwery mogą wysyłać w imieniu Twojej domeny, sprawdzając return-path koperty względem rekordu DNS. DMARC to warstwa polityki i raportowania, która wykorzystuje wyniki SPF i DKIM, wymaga ich zgodności z widocznym adresem From i mówi odbiorcom, czy monitorować, poddawać kwarantannie, czy odrzucać zawodzącą pocztę.

Czy mogę używać DMARC bez SPF?

Technicznie DMARC może przejść na samej zgodności DKIM, ale nie powinieneś na tym polegać. SPF i DKIM dają DMARC dwie niezależne ścieżki do uwierzytelnienia wiadomości, a przekierowanie często psuje jedną z nich. Opublikowanie zarówno SPF, jak i DKIM czyni DMARC znacznie bardziej niezawodnym i jest zalecaną konfiguracją dla każdej domeny.

Czy sam SPF powstrzymuje podszywanie?

Nie. SPF waliduje jedynie return-path koperty, a nie adres From, który odbiorcy faktycznie widzą. Atakujący może przejść SPF na niepowiązanej domenie, jednocześnie fałszując Twoją markę w widocznym nagłówku From. Tylko DMARC, poprzez swój wymóg zgodności, wiąże uwierzytelnianie z widoczną domeną From i niezawodnie blokuje ten rodzaj bezpośredniego podszywania się pod domenę.

Czy powinienem najpierw skonfigurować SPF czy DMARC?

Najpierw skonfiguruj SPF (i DKIM), ponieważ DMARC zależy od ich wyników. Opublikuj prawidłowy rekord SPF w granicach limitu 10 zapytań, dodaj podpisywanie DKIM, a następnie opublikuj DMARC z p=none, aby zbierać raporty. Gdy potwierdzisz, że Twoi legalni nadawcy są zgodni, zaostrz politykę do quarantine, a ostatecznie do reject dla pełnej ochrony.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)