Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Polityki DMARC

Wybierz właściwą politykę DMARC
dla swojej domeny

Polityka DMARC (tag p=) mówi serwerom pocztowym odbiorców, co robić z wiadomościami, które nie przechodzą uwierzytelniania DMARC. Istnieją trzy opcje - none, quarantine i reject - i każda domena powinna podążać tą samą ścieżką, od monitorowania do pełnego egzekwowania. Każda polityka jest publikowana w Pana/Pani rekordzie DMARC, a jeśli uwierzytelnianie poczty jest dla Pana/Pani nowością, zacznij od czym jest DMARC.

Zgodnie z RFC 7489 polityka ma zastosowanie tylko wtedy, gdy zawiodą JEDNOCZEŚNIE dopasowanie SPF i dopasowanie DKIM. Jeśli którekolwiek z nich przejdzie i się dopasuje, wiadomość przechodzi DMARC niezależnie od polityki.

Trzy polityki

none, quarantine, reject

Każda polityka to krok na drodze do egzekwowania. Zacznij od widoczności, zbuduj pewność, a potem egzekwuj.

p=none Tylko monitorowanie

Widać wszystko. Nic nie jest blokowane.

Serwery pocztowe odbiorców nie podejmują żadnych działań egzekucyjnych wobec wiadomości, które nie przechodzą DMARC. Nadal wysyłają raporty zbiorcze do właściciela domeny, zapewniając pełną widoczność każdego źródła wysyłającego pocztę z domeny.

Przykładowy rekord
v=DMARC1; p=none; rua=mailto:dmarc@example.com
Zalety
  • Zerowe ryzyko dla dostarczania legalnej poczty
  • Pełna widoczność wszystkich źródeł wysyłki dzięki raportom zbiorczym
  • Wymagany pierwszy krok - trzeba monitorować przed egzekwowaniem
  • Spełnia minimalny wymóg Google/Yahoo dla nadawców masowych
Ograniczenia
  • Nie zapewnia żadnej ochrony przed spoofingiem ani phishingiem
  • Atakujący nadal mogą wysyłać pocztę w imieniu Pana/Pani domeny, a zostanie ona dostarczona
  • Nie poprawia reputacji domeny u odbiorców
Kiedy stosować

Zawsze należy zacząć tutaj. Wdróż p=none z raportowaniem rua= i monitoruj przez co najmniej 90 dni. Wykorzystaj tę fazę do zidentyfikowania każdego legalnego nadawcy, poprawienia jego konfiguracji SPF/DKIM i potwierdzenia dopasowania przed przejściem do egzekwowania.

Co dzieje się z niezaliczonym e-mailem
1

E-mail nie przechodzi dopasowania SPF + DKIM

2

Odbiorca sprawdza politykę DMARC: p=none

3

E-mail dostarczony normalnie do skrzynki odbiorczej

4

Raport zbiorczy wysłany do właściciela domeny

p=quarantine Kieruj do spamu

Podejrzana poczta trafia do spamu. Legalna poczta płynie dalej.

Wiadomości, które nie przechodzą DMARC, są kierowane do folderu spam lub wiadomości-śmieci odbiorcy. Wiadomość nadal istnieje - odbiorcy mogą ją odnaleźć, jeśli poszukają - ale jest wyraźnie oznaczona jako podejrzana. To krok egzekwowania stanowiący siatkę bezpieczeństwa.

Przykładowy rekord
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
Zalety
  • Aktywna ochrona - sfałszowane wiadomości opuszczają skrzynkę odbiorczą
  • Siatka bezpieczeństwa dla źle skonfigurowanych nadawców (wiadomości nie są tracone)
  • Sygnalizuje odbiorcom, że poważnie traktuje Pan/Pani bezpieczeństwo poczty
  • Dobry złoty środek podczas przechodzenia do egzekwowania
Ograniczenia
  • Legalni nadawcy z niedziałającym uwierzytelnianiem trafiają do spamu
  • Odbiorcy mogą nie sprawdzać folderów spam, co powoduje przeoczenie wiadomości
  • Niektórzy odbiorcy w praktyce traktują quarantine jak reject
Kiedy stosować

Po co najmniej 90 dniach na p=none z wszystkimi legalnymi nadawcami zidentyfikowanymi i przechodzącymi uwierzytelnianie. Przejdź tutaj tylko wtedy, gdy raporty zbiorcze wykazują stałe dopasowanie SPF/DKIM dla każdego autoryzowanego źródła.

Co dzieje się z niezaliczonym e-mailem
1

E-mail nie przechodzi dopasowania SPF + DKIM

2

Odbiorca sprawdza politykę DMARC: p=quarantine

3

E-mail kierowany do folderu spam/wiadomości-śmieci

4

Raport zbiorczy wysłany do właściciela domeny

p=reject Blokuj całkowicie

Pełne egzekwowanie. Sfałszowana poczta nigdy nie dociera.

Wiadomości, które nie przechodzą DMARC, są odrzucane na poziomie SMTP - odbiorca nigdy ich nie widzi, a serwer wysyłający otrzymuje odbicie (bounce). To najsilniejsza ochrona i ostateczny cel dla każdej domeny.

Przykładowy rekord
v=DMARC1; p=reject; rua=mailto:dmarc@example.com
Zalety
  • Maksymalna ochrona przed spoofingiem domeny i phishingiem
  • Atakujący nie mogą dostarczyć poczty podszywającej się pod Pana/Pani domenę
  • Najwyższy sygnał reputacji domeny dla serwerów odbierających
  • Kwalifikuje się do BIMI (Brand Indicators for Message Identification)
Ograniczenia
  • Źle skonfigurowani legalni nadawcy są całkowicie blokowani - nawet nie do spamu
  • Łańcuchy przekierowań poczty, które rozbijają dopasowanie, nie przejdą
  • Wymaga dokładnego monitorowania przed wdrożeniem
Kiedy stosować

Po co najmniej 90 dniach na p=quarantine z czystymi raportami zbiorczymi. Wszyscy legalni nadawcy muszą konsekwentnie przechodzić dopasowanie SPF lub DKIM. Pełna droga od p=none do p=reject zajmuje zwykle od 9 do 18 miesięcy.

Co dzieje się z niezaliczonym e-mailem
1

E-mail nie przechodzi dopasowania SPF + DKIM

2

Odbiorca sprawdza politykę DMARC: p=reject

3

E-mail odrzucony na poziomie SMTP - nigdy niedostarczony

4

Raport zbiorczy wysłany do właściciela domeny

Droga

Ścieżka do pełnego egzekwowania

Każda domena podąża tą samą progresją. Oś czasu zależy od złożoności - więcej nadawców oznacza więcej czasu na konfigurację. Przewiduj 9 do 18 miesięcy od pierwszego rekordu do pełnego p=reject.

p=none

Faza 1: Monitorowanie

minimum 90 dni

Opublikuj rekord DMARC z p=none i raportowaniem rua=. Analizuj raporty zbiorcze, aby zidentyfikować każde źródło wysyłające pocztę z Pana/Pani domeny. Popraw SPF i DKIM dla wszystkich legalnych nadawców.

p=quarantine

Faza 2: Kwarantanna

minimum 90 dni

Przejdź do p=quarantine. Zacznij od pct=10 i stopniowo zwiększaj. Monitoruj raporty pod kątem nowo dotkniętych nadawców. Popraw pozostałe problemy z uwierzytelnianiem.

p=reject

Faza 3: Odrzucanie

Na bieżąco

Przejdź do p=reject z pełną pewnością, że cała legalna poczta przechodzi. Kontynuuj monitorowanie - nowi nadawcy, zmiany adresów IP i aktualizacje dostawców mogą w każdej chwili rozbić uwierzytelnianie.

Łączna oś czasu: 9-18 miesięcy

Organizacje z niewieloma nadawcami mogą osiągnąć p=reject szybciej. Złożone środowiska z dziesiątkami usług zewnętrznych zajmują więcej czasu. Kluczem są decyzje oparte na danych - nigdy nie pomijaj faz monitorowania.

Stopniowe wdrażanie

Tag pct=:
egzekwowanie z siatką bezpieczeństwa

Tag pct= kontroluje, jaki procent niezaliczających wiadomości otrzymuje działanie egzekucyjne. Wiadomości spoza tego procentu są traktowane tak, jakby polityką było p=none. Pozwala to stopniowo wdrażać egzekwowanie, jednocześnie monitorując problemy.

Przykład
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com

25% niezaliczających wiadomości jest poddawanych kwarantannie. Pozostałe 75% jest dostarczane normalnie.

pct=10

Zastosuj egzekwowanie do 10% wiadomości niezaliczających testu. Pozostałe 90% traktowane jest jak p=none. Dobre do początkowych testów.

2-4 tygodnie
pct=25

Zwiększ do 25%. Monitoruj raporty zbiorcze pod kątem nowo dotkniętych legalnych nadawców.

2-4 tygodnie
pct=50

Połowa niezaliczających wiadomości otrzymuje teraz działanie egzekucyjne. Większość problemów ujawnia się na tym etapie.

2-4 tygodnie
pct=100

Pełne egzekwowanie. Wszystkie wiadomości, które nie przechodzą dopasowania DMARC, otrzymują działanie zgodne z opublikowaną polityką. To wartość domyślna, gdy pct= nie jest określone.

Na stałe
DNS TXT Records
_dmarc.example.com
v=DMARC1; p=reject; sp=quarantine; rua=...
example.com
p=reject
*.example.com
sp=quarantine

Domena główna jest w pełni egzekwowana. Subdomeny są poddawane kwarantannie podczas konfiguracji.

Polityka subdomen

Tag sp=: kontrola subdomen

Tag sp= ustawia odrębną politykę DMARC dla subdomen. Bez niego subdomeny dziedziczą politykę p= domeny głównej. Jest to przydatne, gdy domena główna jest gotowa do egzekwowania, ale subdomeny potrzebują więcej czasu.

  • sp=none - subdomeny są monitorowane podczas konfiguracji
  • sp=quarantine - subdomeny otrzymują egzekwowanie pośrednie
  • sp=reject - subdomeny są w pełni egzekwowane (identycznie jak brak sp= przy p=reject)
  • Pominięcie sp= - subdomeny dziedziczą politykę p=
Unikaj tego

Częste błędy polityki DMARC

To błędy, które najczęściej widzimy we wdrożeniach DMARC. Każdemu z nich można zapobiec dzięki odpowiedniemu monitorowaniu i podejściu etapowemu.

Zbyt szybkie egzekwowanie

Przeskoczenie do p=reject bez co najmniej 90 dni na p=none powoduje blokowanie legalnej poczty. Platformy marketingowe, narzędzia CRM i systemy zgłoszeń często nie przechodzą DMARC, jeśli nie są prawidłowo skonfigurowane.

Brak monitorowania po egzekwowaniu

DMARC nie jest rozwiązaniem "ustaw i zapomnij". Nowe źródła wysyłki, zmiany adresów IP i aktualizacje dostawców mogą w każdej chwili rozbić uwierzytelnianie. Ciągłe monitorowanie wychwytuje problemy, zanim wpłyną na dostarczalność.

Ignorowanie nadawców zewnętrznych

Każda usługa, która wysyła pocztę w Pana/Pani imieniu - Mailchimp, HubSpot, Salesforce, Zendesk - musi mieć skonfigurowane includes SPF lub podpisywanie DKIM. Pominięcie choćby jednej powoduje błędy podczas egzekwowania.

Zapominanie o subdomenach

Bez tagu sp= subdomeny dziedziczą politykę domeny głównej. Ale jeśli wdroży Pan/Pani p=reject bez sprawdzenia nadawców subdomen, może zablokować legalną pocztę z subdomen. Ustaw sp= jawnie.

Publikowanie bez rua=

Rekord DMARC bez raportowania rua= to lot na ślepo. Nie ma Pan/Pani żadnej widoczności wyników uwierzytelniania, żadnego sposobu na wykrycie spoofingu i żadnych danych do podejmowania decyzji o egzekwowaniu.

Używanie dopasowania relaxed, gdy potrzebne jest strict

Dopasowanie relaxed (domyślne) pozwala mail.example.com dopasować się do example.com. Dla większości organizacji jest to poprawne, ale domeny o wysokim poziomie bezpieczeństwa mogą potrzebować dopasowania strict, aby zapobiec nadużyciom subdomen.

FAQ

Pytania o politykę DMARC

Jaka jest najlepsza polityka DMARC?

Najlepszą polityką DMARC jest p=reject, która zapewnia maksymalną ochronę przed spoofingiem domeny. Do p=reject trzeba jednak dojść stopniowo: zacznij od p=none (monitoruj przez ponad 90 dni), przejdź do p=quarantine (ponad 90 dni), a następnie egzekwuj p=reject. Przeskoczenie bezpośrednio do reject powoduje blokowanie legalnej poczty.

Jak długo powinienem pozostać na p=none przed egzekwowaniem?

Pozostań na p=none przez co najmniej 90 dni - pełny kwartał. Daje to wystarczająco dużo danych z raportów zbiorczych, aby zidentyfikować wszystkie legalne źródła wysyłki i poprawić ich uwierzytelnianie. Niektóre organizacje z wieloma zewnętrznymi nadawcami mogą potrzebować więcej czasu. Pełna droga do p=reject zajmuje zwykle od 9 do 18 miesięcy.

Czy p=quarantine zapewnia wystarczającą ochronę?

Quarantine to znaczący krok naprzód w stosunku do p=none, ponieważ sfałszowane wiadomości nie docierają już do skrzynki odbiorczej. Nadal jednak istnieją w folderze spam. Dla pełnej ochrony celem jest p=reject - zapobiega ono w ogóle dostarczaniu sfałszowanych wiadomości. Niektóre ramy zgodności (jak PCI DSS v4.0) wprost wymagają p=reject.

Co się stanie, jeśli ustawię p=reject, a legalny nadawca nie przejdzie testu?

E-mail legalnego nadawcy zostanie odrzucony - odbiorca go nie otrzyma. Dlatego monitorowanie na p=none i p=quarantine jest niezbędne przed egzekwowaniem. Użyj tagu pct=, aby stopniowo wdrażać egzekwowanie (pct=10 na początek), tak aby wychwycić błędy konfiguracji, zanim wpłyną na całą pocztę.

Czy mogę mieć różne polityki dla mojej domeny i subdomen?

Tak. Tag sp= (polityka subdomen) pozwala ustawić odrębną politykę dla subdomen. Na przykład można egzekwować p=reject na domenie głównej, zachowując sp=none na subdomenach, które są jeszcze konfigurowane. Jeśli sp= nie jest ustawione, subdomeny dziedziczą politykę domeny głównej.

Czym jest tag pct= i jak go używać?

Tag pct= kontroluje, jaki procent niezaliczających wiadomości otrzymuje działanie egzekucyjne. Przy pct=10 tylko 10% niezaliczających wiadomości jest poddawanych kwarantannie lub odrzucanych - reszta traktowana jest jak p=none. Stopniowo zwiększaj od 10 do 25, 50 i 100 w ciągu kilku tygodni, aby bezpiecznie przejść do pełnego egzekwowania.

Zobacz swoją obecną politykę DMARC w działaniu

Bezpłatny okres próbny - monitoruj raporty zbiorcze, identyfikuj nadawców i planuj swoją drogę do egzekwowania.

Rozpocznij bezpłatny okres próbny

Zespoły ufają DMARC Report w kwestii egzekwowania

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
ZK

Zunaid K.

Director

5/5

"Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024 Verified on G2
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
LH

Larry H.

Research & Development Manager

5/5

"Good tool to buy"

I have used many tools for monitoring DMARC reports. But DMARC Report is a good tool to use. It helps avoid sending emails to spam.

8/30/2022 Verified on G2