Sprawdź rekord DMARC domeny, zweryfikuj każdy tag i dowiedz się dokładnie, co poprawić, aby chronić domenę przed podszywaniem się i phishingiem.
DMARC (Domain-based Message Authentication, Reporting and Conformance) to standard uwierzytelniania poczty opisany w RFC 7489. Opiera się na SPF i DKIM i pozwala właścicielowi domeny przekazać serwerom odbiorczym, co robić z wiadomościami, które podają się za wysłane z domeny, ale nie przechodzą uwierzytelniania.
Rekord DMARC to rekord TXT opublikowany pod _dmarc.twojadomena.pl. Zawiera politykę (none, quarantine lub reject), adresy do raportów oraz opcjonalne ustawienia dopasowania i subdomen. Od 2024 roku Google i Yahoo wymagają DMARC od wszystkich nadawców masowych, więc brak rekordu bezpośrednio szkodzi dostarczalności.
Typowy rekord dla domeny gotowej do pełnego egzekwowania wygląda tak:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Odrzuca każdą wiadomość, która nie przechodzi dopasowania ani SPF, ani DKIM, stosuje tę samą politykę do subdomen i wysyła codzienne raporty zbiorcze na wskazaną skrzynkę.
Działaj stopniowo: opublikuj p=none z adresem rua, przez kilka tygodni analizuj raporty, popraw SPF i DKIM dla każdej prawowitej usługi, a następnie przejdź na quarantine i w końcu na reject. Tag pct pozwala stosować politykę do części poczty podczas wdrażania.
DMARC przechodzi, gdy wiadomość przechodzi SPF lub DKIM, a uwierzytelniona domena jest zgodna z domeną w widocznym adresie From. Dlatego poprawna konfiguracja DMARC zawsze zaczyna się od poprawnych rekordów SPF i DKIM. Sprawdź je naszymi narzędziami SPF i DKIM, a potem wyślij wiadomość testową na tymczasowy adres TempBox, aby zobaczyć rzeczywiste wyniki uwierzytelniania w nagłówkach.
Narzędzie odpytuje rekord TXT pod _dmarc.<domena>, sprawdza, czy istnieje i jest jedyny, analizuje każdy tag i porównuje wartości ze specyfikacją DMARC. Następnie wyjaśnia politykę prostym językiem i wymienia problemy, takie jak błędne tagi, brak adresów raportów czy słaba polityka.
To rekord TXT w subdomenie _dmarc Twojej domeny, na przykład _dmarc.example.com. Dodajesz go w ustawieniach DNS u rejestratora lub dostawcy DNS.
Zacznij od p=none i adresu rua, aby zbierać raporty. Gdy wszystkie prawowite usługi przechodzą SPF lub DKIM z dopasowaniem, przejdź na p=quarantine, a potem na p=reject. Przed podszywaniem się chronią tylko quarantine i reject.
Tak. SPF i DKIM uwierzytelniają wiadomość, ale nie mówią odbiorcom, co robić przy niepowodzeniu, i nie sprawdzają widocznego adresu From. DMARC dodaje dopasowanie, politykę i raportowanie. Google i Yahoo wymagają DMARC od nadawców masowych.
Jeśli subdomena nie ma własnego rekordu DMARC, odbiorcy używają rekordu domeny organizacyjnej. Tag sp w nim określa politykę dla subdomen; jeśli sp brak, obowiązuje wartość p.
Zmiany DNS zwykle rozchodzą się w kilka minut, ale odpowiedzi w pamięci podręcznej mogą żyć tak długo jak TTL starego rekordu, często do kilku godzin. Sprawdź ponownie po wygaśnięciu TTL.
Tak. Narzędzie jest darmowe, bez rejestracji, a sprawdzanych domen nie przechowujemy ani nie logujemy. Wyniki pochodzą bezpośrednio z publicznego DNS.