Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Uwierzytelnianie poczty e-mail

Czym jest DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) to protokół uwierzytelniania poczty e-mail, który wskazuje odbierającym serwerom pocztowym, co robić, gdy kontrole SPF lub DKIM zawiodą. Bez DMARC odbiorca wie, że wiadomość e-mail nie przeszła uwierzytelnienia, ale nie ma instrukcji, czy ją odrzucić, poddać kwarantannie, czy przepuścić. DMARC wypełnia tę lukę.

Zdefiniowany w RFC 7489 i wymagany przez Google, Yahoo oraz PCI DSS v4.0 dla nadawców masowych i domen mających kontakt z klientami.

Opracowane przez Zespół ds. bezpieczeństwa DMARC Report Ostatnia weryfikacja: kwiecień 2026 Czas czytania: 10 min
Zgodność

Kto wymaga DMARC?

DMARC przeszedł z opcjonalnej dobrej praktyki do obowiązkowego wymogu zgodności w sektorach rządowym, finansowym, ochrony zdrowia i infrastruktury krytycznej na całym świecie.

Nakazy rządowe

CISA BOD 18-01 USA federalne

Wszystkie domeny federalnej władzy wykonawczej muszą wdrożyć DMARC z p=reject

CISA BOD 25-01 USA federalne

Rozszerza podstawowe wymogi uwierzytelniania poczty e-mail, dostosowując się do wymogów wobec nadawców Microsoft/Google/Yahoo

Domeny administracji centralnej muszą wdrożyć DMARC, SPF, DKIM i TLS. Wszystkie domeny, w tym domeny zaparkowane, wymagają rekordów DMARC

Australian Signals Directorate stwierdza, że DMARC jest krytyczny - wdróż go teraz, niezależnie od istniejących zabezpieczeń

Departamenty federalne muszą wdrożyć DMARC, SPF i DKIM. Minimum p=none z fazowym przechodzeniem do p=reject

Standardy branżowe

PCI DSS v4.0 Globalnie (Płatności)

Mechanizmy antyphishingowe, w tym DMARC, wymagane od 31 marca 2025 roku dla wszystkich organizacji przetwarzających dane kart płatniczych

NIST SP 800-177 USA (Wytyczne)

Zaleca DMARC z p=reject jako politykę docelową. Publikuj rekordy we wszystkich domenach, w tym w domenach niewysyłających

CIS Control 9.5 Globalnie

Wdróż DMARC, aby zmniejszyć ryzyko sfałszowanych lub zmodyfikowanych wiadomości e-mail pochodzących z prawidłowych domen

Dyrektywa EU NIS2 Unia Europejska

Wymaga solidnych środków cyberbezpieczeństwa, w tym zabezpieczeń poczty e-mail. DMARC wzmacnia zgodność z NIS2 obok RODO i PCI DSS

ISO 27001 Globalnie

Norma zarządzania bezpieczeństwem informacji - wdrożenie DMARC wspiera zabezpieczenia z Załącznika A dotyczące bezpieczeństwa komunikacji

Wymogi dostawców poczty e-mail

Nadawcy masowi (5 000+ wiadomości dziennie do Gmail) muszą mieć DMARC z co najmniej p=none od lutego 2024 roku

Wymogi dla nadawców Yahoo Globalnie

Nadawcy masowi muszą uwierzytelniać się za pomocą DMARC obok SPF i DKIM od lutego 2024 roku

Od 5 maja 2025 roku Microsoft odrzuca wiadomości e-mail niespełniające DMARC od nadawców o dużym wolumenie do Outlook.com, Hotmail i Live.com

Apple Mail (iCloud) Globalnie

Apple egzekwuje polityki DMARC w domenach iCloud Mail, odrzucając wiadomości, które nie przechodzą uwierzytelniania przy p=reject

Polisy cyberubezpieczeń Globalnie

60% roszczeń związanych z BEC pochodzi z domen bez egzekwowania. Ubezpieczyciele coraz częściej wymagają SPF, DKIM i DMARC jako warunku zawarcia umowy

Problem

Poczta e-mail powstała bez weryfikacji nadawcy

Protokół SMTP nie ma wbudowanego sposobu na weryfikację, czy osoba w polu „From" faktycznie wysłała wiadomość. Każdy może wysłać wiadomość e-mail, podając się za kogokolwiek. DMARC to naprawia.

Bez DMARC

A
Atakujący wysyła wiadomość e-mail jako ceo@twojafirma.com
Błąd SPF / Błąd DKIM
Odbiorca nie ma instrukcji polityki - wiadomość dostarczona do skrzynki odbiorczej

Z DMARC (p=reject)

A
Atakujący wysyła wiadomość e-mail jako ceo@twojafirma.com
Błąd SPF / Błąd DKIM
Odbiorca sprawdza politykę DMARC: p=reject
Dopasowanie zawodzi - ani SPF, ani DKIM nie odpowiadają domenie From
Wiadomość odrzucona - nigdy nie dociera do odbiorcy
Jak to działa

Trzy kroki, każda wiadomość e-mail

DMARC opiera się na SPF i DKIM, dodając egzekwowanie polityki i raportowanie. Oto, co się dzieje, gdy chroniona przez DMARC wiadomość e-mail dociera do serwera odbierającego.

1

Nadawca publikuje rekord DMARC

Właściciel domeny dodaje rekord TXT pod _dmarc.domain.com w DNS. Ten rekord zawiera politykę (none, quarantine lub reject) oraz adres do raportowania.

2

Odbiorca sprawdza dopasowanie SPF + DKIM

Gdy przychodzi wiadomość e-mail, serwer odbierający sprawdza, czy SPF lub DKIM przechodzi ORAZ czy uwierzytelniona domena jest zgodna z domeną nagłówka From. To sprawdzenie dopasowania odróżnia DMARC od samego SPF czy DKIM.

3

Zastosowana polityka, wysłany raport

Jeśli dopasowanie zawiedzie, odbiorca stosuje opublikowaną politykę - dostarcz normalnie (none), skieruj do spamu (quarantine) lub całkowicie odrzuć (reject). Tak czy inaczej, odbiorca odsyła raport zbiorczy do właściciela domeny.

Anatomia rekordu

Wnętrze rekordu DMARC

Rekord DMARC to rekord DNS TXT publikowany pod _dmarc.yourdomain.com. Każdy tag kontroluje określone zachowanie.

Rekord DNS TXT - _dmarc.example.com
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; fo=1
v=DMARC1 Wymagany

Identyfikator wersji protokołu. Musi być pierwszym tagiem w każdym rekordzie DMARC.

v=DMARC1
p= Wymagany

Polityka dla domeny: none (monitorowanie), quarantine (folder spam) lub reject (blokowanie).

p=reject
rua=

Adres do odbioru raportów zbiorczych - podsumowania XML wyników uwierzytelniania wysyłane codziennie przez odbiorców.

rua=mailto:dmarc@example.com
ruf=

Adres do odbioru raportów kryminalistycznych - szczegóły błędów dla poszczególnych wiadomości do badania prób podszywania się.

ruf=mailto:forensic@example.com
sp=

Polityka dla subdomen. Zastępuje główną politykę dla subdomen. Domyślnie przyjmuje wartość p=, jeśli nie została ustawiona.

sp=reject
adkim=

Tryb dopasowania DKIM: strict (s) wymaga dokładnej zgodności domeny, relaxed (r) dopuszcza dopasowanie subdomeny.

adkim=r
aspf=

Tryb dopasowania SPF: strict (s) wymaga dokładnej zgodności domeny, relaxed (r) dopuszcza dopasowanie subdomeny.

aspf=r
pct=

Odsetek wiadomości z błędem, do których stosuje się polityka. Używaj przy stopniowym wdrażaniu (np. pct=10, a następnie zwiększaj).

pct=100
fo=

Opcje raportów kryminalistycznych. Kontroluje, kiedy generowane są raporty kryminalistyczne (0=oba zawiodą, 1=jeden lub drugi zawiedzie, d=błąd DKIM, s=błąd SPF).

fo=1
Polityki

Trzy polityki DMARC

Każda droga DMARC przebiega tą samą ścieżką: monitorowanie, kwarantanna, odrzucenie. Każda polityka opiera się na poprzedniej. Dowiedz się więcej o politykach DMARC.

p=none
Tylko monitorowanie

Odbiorcy nie podejmują żadnych działań wobec wiadomości z błędem. Raporty są mimo to wysyłane, dając Państwu wgląd w to, kto wysyła wiadomości e-mail z Państwa domeny.

Kiedy stosować
Na początku - trzeba zidentyfikować wszystkich legalnych nadawców przed rozpoczęciem egzekwowania.
Poziom ryzyka
Brak. Żadna wiadomość e-mail nie jest naruszona. Jest to tryb wyłącznie monitorujący.
p=quarantine
Kieruj do spamu

Wiadomości z błędem są kierowane do folderu spam lub wiadomości-śmieci. Odbiorcy nadal mogą je znaleźć, ale są one oznaczone jako podejrzane.

Kiedy stosować
Po ponad 90 dniach monitorowania z p=none i naprawieniu wszystkich błędów legalnych nadawców.
Poziom ryzyka
Umiarkowany. Źle skonfigurowani legalni nadawcy trafią do spamu.
p=reject
Całkowicie blokuj

Wiadomości z błędem są odrzucane na poziomie SMTP. Odbiorca nigdy ich nie widzi. Jest to pełne egzekwowanie.

Kiedy stosować
Po ponad 90 dniach w p=quarantine, gdy wszystkie legalne wiadomości konsekwentnie przechodzą.
Poziom ryzyka
Niski, jeśli odpowiednio przygotowany. Nieautoryzowani nadawcy są całkowicie blokowani.
Triada uwierzytelniania

Jak SPF, DKIM i DMARC
współpracują ze sobą

Każdy protokół rozwiązuje inną część układanki uwierzytelniania poczty e-mail. SPF autoryzuje serwery wysyłające. DKIM gwarantuje integralność wiadomości. DMARC łączy je za pomocą dopasowania i polityki.

  • SPF

    Weryfikuje, czy IP serwera wysyłającego jest uprawnione przez rekord DNS domeny. Sprawdza nadawcę koperty (Return-Path).

    Sprawdź rekord SPF →
  • DKIM

    Dołącza podpis kryptograficzny do nagłówków wiadomości e-mail. Serwer odbierający weryfikuje podpis względem klucza publicznego w DNS.

    Sprawdź rekord DKIM →
  • DMARC

    Wymaga, aby SPF lub DKIM przeszedł ORAZ był zgodny z domeną nagłówka From. Publikuje politykę dla błędów i umożliwia raportowanie.

    Sprawdź rekord DMARC →
Sprawdzenie dopasowania DMARC
Nagłówki wiadomości e-mail
From (widoczny)
ceo@example.com
To, co widzi odbiorca
Return-Path
bounce@example.com
Sprawdzany przez SPF
DKIM d=
example.com
Sprawdzany przez DKIM
Wynik DMARC
ZALICZONO - SPF zgodny, DKIM zgodny
90%
cyberataków zaczyna się od wiadomości e-mail
4,88 mln USD
Średni koszt naruszenia danych (IBM, 2024)
80%
domen DMARC nigdy nie egzekwuje polityki
9-18
Miesięcy do pełnego egzekwowania
Wdrożenie

Jak skonfigurować DMARC

Wdrożenie DMARC przebiega w podejściu fazowym. Pośpieszne przejście do egzekwowania bez monitorowania powoduje blokowanie legalnych wiadomości e-mail. Zaplanuj od 9 do 18 miesięcy od pierwszego rekordu do pełnego p=reject.

1

Skonfiguruj SPF

Opublikuj rekord SPF TXT zawierający każdy adres IP i usługę uprawnioną do wysyłania wiadomości e-mail dla Państwa domeny. Utrzymaj go poniżej 10 zapytań DNS.

Sprawdź swój rekord SPF →
2

Skonfiguruj DKIM

Włącz podpisywanie DKIM w każdym źródle wysyłki - serwerze pocztowym, Google Workspace, Microsoft 365, platformach marketingowych - aby wiadomości wychodzące zawierały podpis kryptograficzny.

Odkryj selektory DKIM →
3

Opublikuj DMARC z p=none

Dodaj rekord DMARC TXT pod _dmarc.twojadomena.com rozpoczynający się od p=none oraz adres rua= do odbioru raportów zbiorczych.

Zweryfikuj swój rekord DMARC →
4

Monitoruj raporty przez ponad 90 dni

Analizuj raporty zbiorcze, aby zidentyfikować każdego nadawcę, naprawić błędy uwierzytelniania i potwierdzić, że wszystkie legalne wiadomości przechodzą dopasowanie SPF lub DKIM.

Rozpocznij monitorowanie z DMARC Report →
5

Egzekwuj przez quarantine, a następnie reject

Przejdź na p=quarantine, monitoruj przez kolejne ponad 90 dni, a następnie przejdź na p=reject. Użyj pct= do stopniowego wdrażania. Cała droga zajmuje 9-18 miesięcy.

Dowiedz się więcej o politykach DMARC →
FAQ

Najczęściej zadawane pytania

Czym jest DMARC w prostych słowach?

DMARC to protokół bezpieczeństwa poczty e-mail, który pozwala właścicielom domen wskazać odbierającym serwerom pocztowym, co mają zrobić, gdy wiadomość e-mail nie przejdzie kontroli uwierzytelniania. Zapobiega wysyłaniu przez atakujących wiadomości, które wydają się pochodzić z Państwa domeny, chroniąc Państwa markę i odbiorców przed phishingiem.

Jak długo trwa wdrożenie DMARC?

Opublikowanie rekordu DMARC z p=none zajmuje kilka minut. Jednak osiągnięcie pełnego egzekwowania z p=reject trwa zazwyczaj od 9 do 18 miesięcy. Każda faza (none, quarantine, reject) wymaga co najmniej 90 dni monitorowania, aby zidentyfikować i naprawić wszystkie legalne źródła wysyłki.

Czy DMARC powstrzymuje cały phishing?

DMARC powstrzymuje bezpośrednie podszywanie się pod domenę - atakujący nie mogą wysyłać wiadomości e-mail, które przejdą uwierzytelnienie przy użyciu Państwa dokładnej domeny. Nie zapobiega atakom z domen łudząco podobnych (np. examp1e.com) ani phishingowi z niepowiązanych domen. DMARC jest jedną z warstw w strategii bezpieczeństwa poczty e-mail opartej na obronie w głąb.

Jaka jest różnica między SPF, DKIM i DMARC?

SPF weryfikuje, czy serwer wysyłający jest uprawniony przez właściciela domeny. DKIM dołącza podpis kryptograficzny, aby udowodnić, że wiadomość nie została zmieniona podczas przesyłania. DMARC łączy je ze sobą, wymagając, aby SPF lub DKIM przeszedł ORAZ był zgodny z domeną nagłówka From, a następnie wskazuje odbiorcom, co mają zrobić, gdy uwierzytelnianie zawiedzie.

Czy DMARC jest wymagany?

Tak - DMARC jest obowiązkowy w ramach wielu regulacji. Amerykańskie agencje federalne muszą wdrożyć p=reject zgodnie z CISA BOD 18-01. PCI DSS v4.0 wymaga DMARC od marca 2025 roku. Google, Yahoo i Microsoft wymagają DMARC od nadawców masowych. Brytyjskie NCSC, australijskie ASD i kanadyjskie CCCS nakazują DMARC dla domen rządowych. Unijna dyrektywa NIS2 wzmacnia argumenty za DMARC w infrastrukturze krytycznej. Wiele polis cyberubezpieczeń wymaga obecnie egzekwowania SPF, DKIM i DMARC jako warunku zawarcia umowy.

Czym jest raport zbiorczy DMARC?

Raport zbiorczy (RUA) to plik XML wysyłany codziennie przez odbierające serwery pocztowe. Podsumowuje wyniki uwierzytelniania wszystkich wiadomości podających się za pochodzące z Państwa domeny - pokazując, którzy nadawcy przeszli lub nie przeszli SPF i DKIM oraz jaka polityka została zastosowana. DMARC Report przekształca te pliki XML w wizualne pulpity.

Czy DMARC może zakłócić dostarczanie moich wiadomości e-mail?

Przy p=none DMARC nie może wpłynąć na dostarczanie wiadomości e-mail - to wyłącznie monitorowanie. Przy p=quarantine lub p=reject wiadomości od legalnych nadawców, które nie przejdą uwierzytelniania, zostaną naruszone. Dlatego przed egzekwowaniem niezbędne jest podejście fazowe z ponad 90 dniami monitorowania na każdym etapie.

Zaufały nam zespoły ds. bezpieczeństwa na całym świecie

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2

Zacznij monitorować swoje raporty DMARC już dziś

Bezpłatny plan obejmuje 1 domenę i 10 000 raportów miesięcznie - bez karty kredytowej.

Zacznij bezpłatnie - Bez karty kredytowej