Zjistěte DMARC záznam domény, ověřte každý tag a zjistěte přesně, co opravit, aby byla doména chráněna před podvržením a phishingem.
DMARC (Domain-based Message Authentication, Reporting and Conformance) je standard pro ověřování e-mailů definovaný v RFC 7489. Staví na SPF a DKIM a umožňuje vlastníkovi domény sdělit přijímajícím serverům, co dělat se zprávami, které tvrdí, že pocházejí z domény, ale neprojdou ověřením.
DMARC záznam je TXT záznam publikovaný na _dmarc.vasedomena.cz. Obsahuje politiku (none, quarantine nebo reject), adresy pro reporty a volitelná nastavení zarovnání a subdomén. Od roku 2024 vyžadují Google a Yahoo DMARC od všech hromadných odesílatelů, takže chybějící záznam přímo škodí doručitelnosti.
Typický záznam pro doménu připravenou na plné vynucení vypadá takto:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Odmítá každou zprávu, která neprojde zarovnáním SPF ani DKIM, uplatňuje stejnou politiku na subdomény a posílá denní souhrnné reporty do uvedené schránky.
Postupujte pozvolna: publikujte p=none s adresou rua, několik týdnů sledujte reporty, opravte SPF a DKIM pro každou legitimní službu, pak přejděte na quarantine a nakonec na reject. Tag pct umožňuje během zavádění uplatnit politiku jen na část pošty.
DMARC projde, když zpráva projde SPF nebo DKIM a ověřená doména odpovídá doméně ve viditelné adrese From. Proto správné nastavení DMARC vždy začíná platnými záznamy SPF a DKIM. Ověřte je našimi nástroji pro SPF a DKIM a poté pošlete testovací zprávu na dočasnou adresu TempBox, abyste v hlavičkách viděli skutečné výsledky ověření.
Nástroj vyhledá TXT záznam na _dmarc.<doména>, ověří, že existuje a je jediný, rozebere každý tag a porovná hodnoty se specifikací DMARC. Pak srozumitelně vysvětlí politiku a vypíše problémy, jako jsou neplatné tagy, chybějící adresy reportů nebo slabá politika.
Je to TXT záznam na subdoméně _dmarc vaší domény, například _dmarc.example.com. Přidáte ho v nastavení DNS u registrátora nebo poskytovatele DNS.
Začněte s p=none a adresou rua pro sběr reportů. Až všechny legitimní služby projdou SPF nebo DKIM se zarovnáním, přejděte na p=quarantine a pak na p=reject. Před podvržením skutečně chrání jen quarantine a reject.
Ano. SPF a DKIM zprávu ověřují, ale neříkají příjemcům, co dělat při selhání, a nekontrolují viditelnou adresu From. DMARC přidává zarovnání, politiku a reporty. Google a Yahoo vyžadují DMARC od hromadných odesílatelů.
Pokud subdoména nemá vlastní DMARC záznam, příjemci použijí záznam organizační domény. Tag sp v něm určuje politiku pro subdomény; pokud sp chybí, platí hodnota p.
Změny DNS se obvykle rozšíří během minut, ale odpovědi v mezipaměti mohou platit tak dlouho jako TTL starého záznamu, často až několik hodin. Po vypršení TTL kontrolu zopakujte.
Ano. Nástroj je zdarma, bez registrace a kontrolované domény neukládáme ani nezaznamenáváme. Výsledky pocházejí přímo z veřejného DNS.