Kontrola DMARC záznamu

Zjistěte DMARC záznam domény, ověřte každý tag a zjistěte přesně, co opravit, aby byla doména chráněna před podvržením a phishingem.

Co je DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) je standard pro ověřování e-mailů definovaný v RFC 7489. Staví na SPF a DKIM a umožňuje vlastníkovi domény sdělit přijímajícím serverům, co dělat se zprávami, které tvrdí, že pocházejí z domény, ale neprojdou ověřením.

DMARC záznam je TXT záznam publikovaný na _dmarc.vasedomena.cz. Obsahuje politiku (none, quarantine nebo reject), adresy pro reporty a volitelná nastavení zarovnání a subdomén. Od roku 2024 vyžadují Google a Yahoo DMARC od všech hromadných odesílatelů, takže chybějící záznam přímo škodí doručitelnosti.

Jak používat kontrolu DMARC

  • Zadejte název domény, e-mailovou adresu nebo URL — doménu získáme automaticky.
  • Dotazujeme se na _dmarc.<doména> ve veřejném DNS. Pokud subdoména nemá záznam, zkontrolujeme organizační doménu, jejíž politika se na ni vztahuje.
  • Každý tag je rozebrán a ověřen podle RFC 7489: hodnoty politiky, rozsah pct, režimy zarovnání, adresy reportů a volby reportů o selhání.
  • Získáte jasný stav, seznam chyb a doporučení a tabulku, která každý tag vysvětluje srozumitelně.

Příklad DMARC záznamu

Typický záznam pro doménu připravenou na plné vynucení vypadá takto:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Odmítá každou zprávu, která neprojde zarovnáním SPF ani DKIM, uplatňuje stejnou politiku na subdomény a posílá denní souhrnné reporty do uvedené schránky.

Vysvětlení DMARC politik

  • p=none — jen monitoring. Neúspěšná pošta se doručuje normálně, ale dostáváte reporty. Začněte zde a zjistěte všechny legitimní odesílatele.
  • p=quarantine — neúspěšná pošta končí ve složce spam. Bezpečný mezikrok.
  • p=reject — neúspěšná pošta je odmítnuta už během SMTP relace. To je cíl: plná ochrana domény před přímým podvržením.

Postupujte pozvolna: publikujte p=none s adresou rua, několik týdnů sledujte reporty, opravte SPF a DKIM pro každou legitimní službu, pak přejděte na quarantine a nakonec na reject. Tag pct umožňuje během zavádění uplatnit politiku jen na část pošty.

Časté chyby DMARC

  • Více záznamů — dva DMARC TXT záznamy se stejným názvem způsobí, že příjemci ignorují oba.
  • v=DMARC1 není první — tag verze musí být úplně první, jinak je záznam zahozen.
  • Neplatná adresa reportů — hodnoty rua a ruf musí být URI jako mailto:reports@example.com, ne holé e-mailové adresy.
  • Neautorizované externí reporty — pokud reporty jdou na jinou doménu, musí ta publikovat autorizační záznam, jinak se reporty neodešlou.
  • Věčné p=none — monitorovací politika dává přehled, ale nechrání před podvržením.

DMARC, SPF a DKIM fungují společně

DMARC projde, když zpráva projde SPF nebo DKIM a ověřená doména odpovídá doméně ve viditelné adrese From. Proto správné nastavení DMARC vždy začíná platnými záznamy SPF a DKIM. Ověřte je našimi nástroji pro SPF a DKIM a poté pošlete testovací zprávu na dočasnou adresu TempBox, abyste v hlavičkách viděli skutečné výsledky ověření.

Časté dotazy

Co dělá kontrola DMARC?

Nástroj vyhledá TXT záznam na _dmarc.<doména>, ověří, že existuje a je jediný, rozebere každý tag a porovná hodnoty se specifikací DMARC. Pak srozumitelně vysvětlí politiku a vypíše problémy, jako jsou neplatné tagy, chybějící adresy reportů nebo slabá politika.

Kde se DMARC záznam publikuje?

Je to TXT záznam na subdoméně _dmarc vaší domény, například _dmarc.example.com. Přidáte ho v nastavení DNS u registrátora nebo poskytovatele DNS.

Jakou DMARC politiku zvolit?

Začněte s p=none a adresou rua pro sběr reportů. Až všechny legitimní služby projdou SPF nebo DKIM se zarovnáním, přejděte na p=quarantine a pak na p=reject. Před podvržením skutečně chrání jen quarantine a reject.

Potřebuji DMARC, když už mám SPF a DKIM?

Ano. SPF a DKIM zprávu ověřují, ale neříkají příjemcům, co dělat při selhání, a nekontrolují viditelnou adresu From. DMARC přidává zarovnání, politiku a reporty. Google a Yahoo vyžadují DMARC od hromadných odesílatelů.

Proč moje subdoména ukazuje politiku hlavní domény?

Pokud subdoména nemá vlastní DMARC záznam, příjemci použijí záznam organizační domény. Tag sp v něm určuje politiku pro subdomény; pokud sp chybí, platí hodnota p.

Jak dlouho trvá, než se změna DMARC projeví?

Změny DNS se obvykle rozšíří během minut, ale odpovědi v mezipaměti mohou platit tak dlouho jako TTL starého záznamu, často až několik hodin. Po vypršení TTL kontrolu zopakujte.

Je tato kontrola DMARC zdarma a soukromá?

Ano. Nástroj je zdarma, bez registrace a kontrolované domény neukládáme ani nezaznamenáváme. Výsledky pocházejí přímo z veřejného DNS.

Další bezplatné e-mailové nástroje