Sprawdzanie rekordu DMARC

Sprawdź rekord DMARC domeny, zweryfikuj każdy tag i dowiedz się dokładnie, co poprawić, aby chronić domenę przed podszywaniem się i phishingiem.

Czym jest DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) to standard uwierzytelniania poczty opisany w RFC 7489. Opiera się na SPF i DKIM i pozwala właścicielowi domeny przekazać serwerom odbiorczym, co robić z wiadomościami, które podają się za wysłane z domeny, ale nie przechodzą uwierzytelniania.

Rekord DMARC to rekord TXT opublikowany pod _dmarc.twojadomena.pl. Zawiera politykę (none, quarantine lub reject), adresy do raportów oraz opcjonalne ustawienia dopasowania i subdomen. Od 2024 roku Google i Yahoo wymagają DMARC od wszystkich nadawców masowych, więc brak rekordu bezpośrednio szkodzi dostarczalności.

Jak korzystać ze sprawdzania DMARC

  • Wpisz nazwę domeny, adres e-mail lub URL — domenę wyodrębnimy automatycznie.
  • Odpytujemy _dmarc.<domena> w publicznym DNS. Jeśli subdomena nie ma rekordu, sprawdzamy domenę organizacyjną, której polityka ją obejmuje.
  • Każdy tag jest analizowany i weryfikowany zgodnie z RFC 7489: wartości polityki, zakres pct, tryby dopasowania, adresy raportów i opcje raportów o błędach.
  • Otrzymujesz jasny status, listę błędów i zaleceń oraz tabelę wyjaśniającą każdy tag prostym językiem.

Przykład rekordu DMARC

Typowy rekord dla domeny gotowej do pełnego egzekwowania wygląda tak:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Odrzuca każdą wiadomość, która nie przechodzi dopasowania ani SPF, ani DKIM, stosuje tę samą politykę do subdomen i wysyła codzienne raporty zbiorcze na wskazaną skrzynkę.

Polityki DMARC w skrócie

  • p=none — tylko monitorowanie. Niezaliczona poczta jest dostarczana normalnie, ale otrzymujesz raporty. Zacznij od tego, by odkryć wszystkich prawowitych nadawców.
  • p=quarantine — niezaliczona poczta trafia do folderu spam. Bezpieczny krok pośredni.
  • p=reject — niezaliczona poczta jest odrzucana podczas sesji SMTP. To cel: pełna ochrona domeny przed bezpośrednim podszywaniem się.

Działaj stopniowo: opublikuj p=none z adresem rua, przez kilka tygodni analizuj raporty, popraw SPF i DKIM dla każdej prawowitej usługi, a następnie przejdź na quarantine i w końcu na reject. Tag pct pozwala stosować politykę do części poczty podczas wdrażania.

Częste błędy DMARC

  • Kilka rekordów — dwa rekordy TXT DMARC pod tą samą nazwą sprawiają, że odbiorcy ignorują oba.
  • v=DMARC1 nie na początku — tag wersji musi być pierwszy, inaczej rekord jest odrzucany.
  • Błędny adres raportów — wartości rua i ruf muszą być URI jak mailto:reports@example.com, a nie samymi adresami e-mail.
  • Nieautoryzowane raporty zewnętrzne — gdy raporty trafiają do innej domeny, musi ona opublikować rekord autoryzacji, inaczej raporty nie zostaną wysłane.
  • Wieczne p=none — polityka monitorowania daje wgląd, ale nie chroni przed podszywaniem się.

DMARC, SPF i DKIM działają razem

DMARC przechodzi, gdy wiadomość przechodzi SPF lub DKIM, a uwierzytelniona domena jest zgodna z domeną w widocznym adresie From. Dlatego poprawna konfiguracja DMARC zawsze zaczyna się od poprawnych rekordów SPF i DKIM. Sprawdź je naszymi narzędziami SPF i DKIM, a potem wyślij wiadomość testową na tymczasowy adres TempBox, aby zobaczyć rzeczywiste wyniki uwierzytelniania w nagłówkach.

Najczęściej zadawane pytania

Co robi sprawdzanie DMARC?

Narzędzie odpytuje rekord TXT pod _dmarc.<domena>, sprawdza, czy istnieje i jest jedyny, analizuje każdy tag i porównuje wartości ze specyfikacją DMARC. Następnie wyjaśnia politykę prostym językiem i wymienia problemy, takie jak błędne tagi, brak adresów raportów czy słaba polityka.

Gdzie publikuje się rekord DMARC?

To rekord TXT w subdomenie _dmarc Twojej domeny, na przykład _dmarc.example.com. Dodajesz go w ustawieniach DNS u rejestratora lub dostawcy DNS.

Jakiej polityki DMARC użyć?

Zacznij od p=none i adresu rua, aby zbierać raporty. Gdy wszystkie prawowite usługi przechodzą SPF lub DKIM z dopasowaniem, przejdź na p=quarantine, a potem na p=reject. Przed podszywaniem się chronią tylko quarantine i reject.

Czy potrzebuję DMARC, jeśli mam już SPF i DKIM?

Tak. SPF i DKIM uwierzytelniają wiadomość, ale nie mówią odbiorcom, co robić przy niepowodzeniu, i nie sprawdzają widocznego adresu From. DMARC dodaje dopasowanie, politykę i raportowanie. Google i Yahoo wymagają DMARC od nadawców masowych.

Dlaczego subdomena pokazuje politykę domeny głównej?

Jeśli subdomena nie ma własnego rekordu DMARC, odbiorcy używają rekordu domeny organizacyjnej. Tag sp w nim określa politykę dla subdomen; jeśli sp brak, obowiązuje wartość p.

Ile trwa, zanim zmiana DMARC będzie widoczna?

Zmiany DNS zwykle rozchodzą się w kilka minut, ale odpowiedzi w pamięci podręcznej mogą żyć tak długo jak TTL starego rekordu, często do kilku godzin. Sprawdź ponownie po wygaśnięciu TTL.

Czy to narzędzie jest darmowe i prywatne?

Tak. Narzędzie jest darmowe, bez rejestracji, a sprawdzanych domen nie przechowujemy ani nie logujemy. Wyniki pochodzą bezpośrednio z publicznego DNS.

Więcej darmowych narzędzi e-mail