Rekord DMARC
Reguła, która mówi serwerom, co zrobić z pocztą, która nie przeszła weryfikacji SPF i DKIM
📖 Szczegółowy opis
Bez DMARC-a masz ochronę połowiczną. To trochę jak zamontować alarm w domu, ale nie ustawić, co ma się stać, gdy alarm się włączy. DMARC domyka lukę: definiujesz politykę (p=), a dodatkowo dostajesz raporty o tym, kto i skąd wysyła maile podszywające się pod Twoją domenę.
Jak skonfigurować DMARC? Dodajesz w DNS rekord TXT dla subdomeny _dmarc, który zaczyna się od v=DMARC1 i zawiera politykę. Zaczynasz od p=none (tryb obserwacji - tylko zbieranie raportów, bez blokowania), analizujesz raporty, a gdy masz pewność, że legalna poczta przechodzi weryfikację, zaostrzasz do p=quarantine, a docelowo p=reject. Adres na raporty podajesz w tagu rua=.
Czy Twoja domena ma opublikowany rekord DMARC i jaką ma politykę, sprawdzisz darmowym narzędziem DNS Lookup na /dns.
Najczęstsze problemy
Brak rekordu DMARC
SPF i DKIM działają "w próżni" - nie wiadomo, co zrobić z fałszywkami, i nie dostajesz raportów o nadużyciach
Utknięcie na p=none
Tryb obserwacji nic nie blokuje - podszywanie się wciąż jest możliwe
Zbyt szybkie p=reject
Bez analizy raportów legalna poczta (np. newsletter) może zacząć znikać
Brak adresu rua
Rezygnujesz z raportów, czyli z jedynego wglądu w to, kto podszywa się pod domenę
Jak to naprawić?
Zacznij od p=none i podaj adres rua=, by przez kilka tygodni zbierać raporty
Przeanalizuj raporty i upewnij się, że cała legalna poczta przechodzi SPF lub DKIM
Stopniowo zaostrzaj politykę: none → quarantine → reject
Ustaw wyrównanie (alignment) tak, by domena w SPF/DKIM zgadzała się z domeną nadawcy
Umieść rekord dokładnie w _dmarc.twojadomena.pl jako typ TXT
Przykłady
Dobry przykład
Zły przykład
🔗 Powiązane wskaźniki
Rekord SPF (Sender Policy Framework)
Lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny - podstawa ochrony przed podszywaniem
Podpis DKIM (DomainKeys Identified Mail)
Cyfrowa pieczęć doklejana do każdego maila - dowód, że treść nie została zmieniona po drodze
DNSSEC (zabezpieczenia DNS)
Cyfrowe podpisy, które gwarantują, że odpowiedź DNS nie została podmieniona przez atakującego
Sprawdź ten wskaźnik dla swojej strony
Otrzymaj dokładną analizę i spersonalizowane wskazówki jak poprawić ten element na swojej stronie.
Rozpocznij bezpłatną analizę