Czym jest DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) to protokół uwierzytelniania poczty e-mail, który wskazuje odbierającym serwerom pocztowym, co robić, gdy kontrole SPF lub DKIM zawiodą. Bez DMARC odbiorca wie, że wiadomość e-mail nie przeszła uwierzytelnienia, ale nie ma instrukcji, czy ją odrzucić, poddać kwarantannie, czy przepuścić. DMARC wypełnia tę lukę.
Zdefiniowany w RFC 7489 i wymagany przez Google, Yahoo oraz PCI DSS v4.0 dla nadawców masowych i domen mających kontakt z klientami.
Kto wymaga DMARC?
DMARC przeszedł z opcjonalnej dobrej praktyki do obowiązkowego wymogu zgodności w sektorach rządowym, finansowym, ochrony zdrowia i infrastruktury krytycznej na całym świecie.
Nakazy rządowe
Wszystkie domeny federalnej władzy wykonawczej muszą wdrożyć DMARC z p=reject
Rozszerza podstawowe wymogi uwierzytelniania poczty e-mail, dostosowując się do wymogów wobec nadawców Microsoft/Google/Yahoo
Domeny administracji centralnej muszą wdrożyć DMARC, SPF, DKIM i TLS. Wszystkie domeny, w tym domeny zaparkowane, wymagają rekordów DMARC
Australian Signals Directorate stwierdza, że DMARC jest krytyczny - wdróż go teraz, niezależnie od istniejących zabezpieczeń
Departamenty federalne muszą wdrożyć DMARC, SPF i DKIM. Minimum p=none z fazowym przechodzeniem do p=reject
Standardy branżowe
Mechanizmy antyphishingowe, w tym DMARC, wymagane od 31 marca 2025 roku dla wszystkich organizacji przetwarzających dane kart płatniczych
Zaleca DMARC z p=reject jako politykę docelową. Publikuj rekordy we wszystkich domenach, w tym w domenach niewysyłających
Wdróż DMARC, aby zmniejszyć ryzyko sfałszowanych lub zmodyfikowanych wiadomości e-mail pochodzących z prawidłowych domen
Wymaga solidnych środków cyberbezpieczeństwa, w tym zabezpieczeń poczty e-mail. DMARC wzmacnia zgodność z NIS2 obok RODO i PCI DSS
Norma zarządzania bezpieczeństwem informacji - wdrożenie DMARC wspiera zabezpieczenia z Załącznika A dotyczące bezpieczeństwa komunikacji
Wymogi dostawców poczty e-mail
Nadawcy masowi (5 000+ wiadomości dziennie do Gmail) muszą mieć DMARC z co najmniej p=none od lutego 2024 roku
Nadawcy masowi muszą uwierzytelniać się za pomocą DMARC obok SPF i DKIM od lutego 2024 roku
Od 5 maja 2025 roku Microsoft odrzuca wiadomości e-mail niespełniające DMARC od nadawców o dużym wolumenie do Outlook.com, Hotmail i Live.com
Apple egzekwuje polityki DMARC w domenach iCloud Mail, odrzucając wiadomości, które nie przechodzą uwierzytelniania przy p=reject
60% roszczeń związanych z BEC pochodzi z domen bez egzekwowania. Ubezpieczyciele coraz częściej wymagają SPF, DKIM i DMARC jako warunku zawarcia umowy
Poczta e-mail powstała bez weryfikacji nadawcy
Protokół SMTP nie ma wbudowanego sposobu na weryfikację, czy osoba w polu „From" faktycznie wysłała wiadomość. Każdy może wysłać wiadomość e-mail, podając się za kogokolwiek. DMARC to naprawia.
Bez DMARC
Z DMARC (p=reject)
Trzy kroki, każda wiadomość e-mail
DMARC opiera się na SPF i DKIM, dodając egzekwowanie polityki i raportowanie. Oto, co się dzieje, gdy chroniona przez DMARC wiadomość e-mail dociera do serwera odbierającego.
Nadawca publikuje rekord DMARC
Właściciel domeny dodaje rekord TXT pod _dmarc.domain.com w DNS. Ten rekord zawiera politykę (none, quarantine lub reject) oraz adres do raportowania.
Odbiorca sprawdza dopasowanie SPF + DKIM
Gdy przychodzi wiadomość e-mail, serwer odbierający sprawdza, czy SPF lub DKIM przechodzi ORAZ czy uwierzytelniona domena jest zgodna z domeną nagłówka From. To sprawdzenie dopasowania odróżnia DMARC od samego SPF czy DKIM.
Zastosowana polityka, wysłany raport
Jeśli dopasowanie zawiedzie, odbiorca stosuje opublikowaną politykę - dostarcz normalnie (none), skieruj do spamu (quarantine) lub całkowicie odrzuć (reject). Tak czy inaczej, odbiorca odsyła raport zbiorczy do właściciela domeny.
Wnętrze rekordu DMARC
Rekord DMARC to rekord DNS TXT publikowany pod _dmarc.yourdomain.com. Każdy tag kontroluje określone zachowanie.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; fo=1 v=DMARC1 Wymagany Identyfikator wersji protokołu. Musi być pierwszym tagiem w każdym rekordzie DMARC.
v=DMARC1 p= Wymagany Polityka dla domeny: none (monitorowanie), quarantine (folder spam) lub reject (blokowanie).
p=reject rua= Adres do odbioru raportów zbiorczych - podsumowania XML wyników uwierzytelniania wysyłane codziennie przez odbiorców.
rua=mailto:dmarc@example.com ruf= Adres do odbioru raportów kryminalistycznych - szczegóły błędów dla poszczególnych wiadomości do badania prób podszywania się.
ruf=mailto:forensic@example.com sp= Polityka dla subdomen. Zastępuje główną politykę dla subdomen. Domyślnie przyjmuje wartość p=, jeśli nie została ustawiona.
sp=reject adkim= Tryb dopasowania DKIM: strict (s) wymaga dokładnej zgodności domeny, relaxed (r) dopuszcza dopasowanie subdomeny.
adkim=r aspf= Tryb dopasowania SPF: strict (s) wymaga dokładnej zgodności domeny, relaxed (r) dopuszcza dopasowanie subdomeny.
aspf=r pct= Odsetek wiadomości z błędem, do których stosuje się polityka. Używaj przy stopniowym wdrażaniu (np. pct=10, a następnie zwiększaj).
pct=100 fo= Opcje raportów kryminalistycznych. Kontroluje, kiedy generowane są raporty kryminalistyczne (0=oba zawiodą, 1=jeden lub drugi zawiedzie, d=błąd DKIM, s=błąd SPF).
fo=1 Trzy polityki DMARC
Każda droga DMARC przebiega tą samą ścieżką: monitorowanie, kwarantanna, odrzucenie. Każda polityka opiera się na poprzedniej. Dowiedz się więcej o politykach DMARC.
p=none Odbiorcy nie podejmują żadnych działań wobec wiadomości z błędem. Raporty są mimo to wysyłane, dając Państwu wgląd w to, kto wysyła wiadomości e-mail z Państwa domeny.
p=quarantine Wiadomości z błędem są kierowane do folderu spam lub wiadomości-śmieci. Odbiorcy nadal mogą je znaleźć, ale są one oznaczone jako podejrzane.
p=reject Wiadomości z błędem są odrzucane na poziomie SMTP. Odbiorca nigdy ich nie widzi. Jest to pełne egzekwowanie.
Jak SPF, DKIM i DMARC
współpracują ze sobą
Każdy protokół rozwiązuje inną część układanki uwierzytelniania poczty e-mail. SPF autoryzuje serwery wysyłające. DKIM gwarantuje integralność wiadomości. DMARC łączy je za pomocą dopasowania i polityki.
-
SPFWeryfikuje, czy IP serwera wysyłającego jest uprawnione przez rekord DNS domeny. Sprawdza nadawcę koperty (Return-Path).
Sprawdź rekord SPF → -
DKIMDołącza podpis kryptograficzny do nagłówków wiadomości e-mail. Serwer odbierający weryfikuje podpis względem klucza publicznego w DNS.
Sprawdź rekord DKIM → -
DMARCWymaga, aby SPF lub DKIM przeszedł ORAZ był zgodny z domeną nagłówka From. Publikuje politykę dla błędów i umożliwia raportowanie.
Sprawdź rekord DMARC →
Jak skonfigurować DMARC
Wdrożenie DMARC przebiega w podejściu fazowym. Pośpieszne przejście do egzekwowania bez monitorowania powoduje blokowanie legalnych wiadomości e-mail. Zaplanuj od 9 do 18 miesięcy od pierwszego rekordu do pełnego p=reject.
Skonfiguruj SPF
Opublikuj rekord SPF TXT zawierający każdy adres IP i usługę uprawnioną do wysyłania wiadomości e-mail dla Państwa domeny. Utrzymaj go poniżej 10 zapytań DNS.
Sprawdź swój rekord SPF →Skonfiguruj DKIM
Włącz podpisywanie DKIM w każdym źródle wysyłki - serwerze pocztowym, Google Workspace, Microsoft 365, platformach marketingowych - aby wiadomości wychodzące zawierały podpis kryptograficzny.
Odkryj selektory DKIM →Opublikuj DMARC z p=none
Dodaj rekord DMARC TXT pod _dmarc.twojadomena.com rozpoczynający się od p=none oraz adres rua= do odbioru raportów zbiorczych.
Zweryfikuj swój rekord DMARC →Monitoruj raporty przez ponad 90 dni
Analizuj raporty zbiorcze, aby zidentyfikować każdego nadawcę, naprawić błędy uwierzytelniania i potwierdzić, że wszystkie legalne wiadomości przechodzą dopasowanie SPF lub DKIM.
Rozpocznij monitorowanie z DMARC Report →Egzekwuj przez quarantine, a następnie reject
Przejdź na p=quarantine, monitoruj przez kolejne ponad 90 dni, a następnie przejdź na p=reject. Użyj pct= do stopniowego wdrażania. Cała droga zajmuje 9-18 miesięcy.
Dowiedz się więcej o politykach DMARC →Najczęściej zadawane pytania
Czym jest DMARC w prostych słowach?
DMARC to protokół bezpieczeństwa poczty e-mail, który pozwala właścicielom domen wskazać odbierającym serwerom pocztowym, co mają zrobić, gdy wiadomość e-mail nie przejdzie kontroli uwierzytelniania. Zapobiega wysyłaniu przez atakujących wiadomości, które wydają się pochodzić z Państwa domeny, chroniąc Państwa markę i odbiorców przed phishingiem.
Jak długo trwa wdrożenie DMARC?
Opublikowanie rekordu DMARC z p=none zajmuje kilka minut. Jednak osiągnięcie pełnego egzekwowania z p=reject trwa zazwyczaj od 9 do 18 miesięcy. Każda faza (none, quarantine, reject) wymaga co najmniej 90 dni monitorowania, aby zidentyfikować i naprawić wszystkie legalne źródła wysyłki.
Czy DMARC powstrzymuje cały phishing?
DMARC powstrzymuje bezpośrednie podszywanie się pod domenę - atakujący nie mogą wysyłać wiadomości e-mail, które przejdą uwierzytelnienie przy użyciu Państwa dokładnej domeny. Nie zapobiega atakom z domen łudząco podobnych (np. examp1e.com) ani phishingowi z niepowiązanych domen. DMARC jest jedną z warstw w strategii bezpieczeństwa poczty e-mail opartej na obronie w głąb.
Jaka jest różnica między SPF, DKIM i DMARC?
SPF weryfikuje, czy serwer wysyłający jest uprawniony przez właściciela domeny. DKIM dołącza podpis kryptograficzny, aby udowodnić, że wiadomość nie została zmieniona podczas przesyłania. DMARC łączy je ze sobą, wymagając, aby SPF lub DKIM przeszedł ORAZ był zgodny z domeną nagłówka From, a następnie wskazuje odbiorcom, co mają zrobić, gdy uwierzytelnianie zawiedzie.
Czy DMARC jest wymagany?
Tak - DMARC jest obowiązkowy w ramach wielu regulacji. Amerykańskie agencje federalne muszą wdrożyć p=reject zgodnie z CISA BOD 18-01. PCI DSS v4.0 wymaga DMARC od marca 2025 roku. Google, Yahoo i Microsoft wymagają DMARC od nadawców masowych. Brytyjskie NCSC, australijskie ASD i kanadyjskie CCCS nakazują DMARC dla domen rządowych. Unijna dyrektywa NIS2 wzmacnia argumenty za DMARC w infrastrukturze krytycznej. Wiele polis cyberubezpieczeń wymaga obecnie egzekwowania SPF, DKIM i DMARC jako warunku zawarcia umowy.
Czym jest raport zbiorczy DMARC?
Raport zbiorczy (RUA) to plik XML wysyłany codziennie przez odbierające serwery pocztowe. Podsumowuje wyniki uwierzytelniania wszystkich wiadomości podających się za pochodzące z Państwa domeny - pokazując, którzy nadawcy przeszli lub nie przeszli SPF i DKIM oraz jaka polityka została zastosowana. DMARC Report przekształca te pliki XML w wizualne pulpity.
Czy DMARC może zakłócić dostarczanie moich wiadomości e-mail?
Przy p=none DMARC nie może wpłynąć na dostarczanie wiadomości e-mail - to wyłącznie monitorowanie. Przy p=quarantine lub p=reject wiadomości od legalnych nadawców, które nie przejdą uwierzytelniania, zostaną naruszone. Dlatego przed egzekwowaniem niezbędne jest podejście fazowe z ponad 90 dniami monitorowania na każdym etapie.
Zaufały nam zespoły ds. bezpieczeństwa na całym świecie
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.
Zacznij monitorować swoje raporty DMARC już dziś
Bezpłatny plan obejmuje 1 domenę i 10 000 raportów miesięcznie - bez karty kredytowej.
Zacznij bezpłatnie - Bez karty kredytowej