Wybierz właściwą politykę DMARC
dla swojej domeny
Polityka DMARC (tag p=) mówi serwerom pocztowym odbiorców, co robić z wiadomościami, które nie przechodzą uwierzytelniania DMARC. Istnieją trzy opcje - none, quarantine i reject - i każda domena powinna podążać tą samą ścieżką, od monitorowania do pełnego egzekwowania. Każda polityka jest publikowana w Pana/Pani rekordzie DMARC, a jeśli uwierzytelnianie poczty jest dla Pana/Pani nowością, zacznij od czym jest DMARC.
Zgodnie z RFC 7489 polityka ma zastosowanie tylko wtedy, gdy zawiodą JEDNOCZEŚNIE dopasowanie SPF i dopasowanie DKIM. Jeśli którekolwiek z nich przejdzie i się dopasuje, wiadomość przechodzi DMARC niezależnie od polityki.
none, quarantine, reject
Każda polityka to krok na drodze do egzekwowania. Zacznij od widoczności, zbuduj pewność, a potem egzekwuj.
p=none Tylko monitorowanie Widać wszystko. Nic nie jest blokowane.
Serwery pocztowe odbiorców nie podejmują żadnych działań egzekucyjnych wobec wiadomości, które nie przechodzą DMARC. Nadal wysyłają raporty zbiorcze do właściciela domeny, zapewniając pełną widoczność każdego źródła wysyłającego pocztę z domeny.
v=DMARC1; p=none; rua=mailto:dmarc@example.com - Zerowe ryzyko dla dostarczania legalnej poczty
- Pełna widoczność wszystkich źródeł wysyłki dzięki raportom zbiorczym
- Wymagany pierwszy krok - trzeba monitorować przed egzekwowaniem
- Spełnia minimalny wymóg Google/Yahoo dla nadawców masowych
- Nie zapewnia żadnej ochrony przed spoofingiem ani phishingiem
- Atakujący nadal mogą wysyłać pocztę w imieniu Pana/Pani domeny, a zostanie ona dostarczona
- Nie poprawia reputacji domeny u odbiorców
Zawsze należy zacząć tutaj. Wdróż p=none z raportowaniem rua= i monitoruj przez co najmniej 90 dni. Wykorzystaj tę fazę do zidentyfikowania każdego legalnego nadawcy, poprawienia jego konfiguracji SPF/DKIM i potwierdzenia dopasowania przed przejściem do egzekwowania.
E-mail nie przechodzi dopasowania SPF + DKIM
Odbiorca sprawdza politykę DMARC: p=none
E-mail dostarczony normalnie do skrzynki odbiorczej
Raport zbiorczy wysłany do właściciela domeny
p=quarantine Kieruj do spamu Podejrzana poczta trafia do spamu. Legalna poczta płynie dalej.
Wiadomości, które nie przechodzą DMARC, są kierowane do folderu spam lub wiadomości-śmieci odbiorcy. Wiadomość nadal istnieje - odbiorcy mogą ją odnaleźć, jeśli poszukają - ale jest wyraźnie oznaczona jako podejrzana. To krok egzekwowania stanowiący siatkę bezpieczeństwa.
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com - Aktywna ochrona - sfałszowane wiadomości opuszczają skrzynkę odbiorczą
- Siatka bezpieczeństwa dla źle skonfigurowanych nadawców (wiadomości nie są tracone)
- Sygnalizuje odbiorcom, że poważnie traktuje Pan/Pani bezpieczeństwo poczty
- Dobry złoty środek podczas przechodzenia do egzekwowania
- Legalni nadawcy z niedziałającym uwierzytelnianiem trafiają do spamu
- Odbiorcy mogą nie sprawdzać folderów spam, co powoduje przeoczenie wiadomości
- Niektórzy odbiorcy w praktyce traktują quarantine jak reject
Po co najmniej 90 dniach na p=none z wszystkimi legalnymi nadawcami zidentyfikowanymi i przechodzącymi uwierzytelnianie. Przejdź tutaj tylko wtedy, gdy raporty zbiorcze wykazują stałe dopasowanie SPF/DKIM dla każdego autoryzowanego źródła.
E-mail nie przechodzi dopasowania SPF + DKIM
Odbiorca sprawdza politykę DMARC: p=quarantine
E-mail kierowany do folderu spam/wiadomości-śmieci
Raport zbiorczy wysłany do właściciela domeny
p=reject Blokuj całkowicie Pełne egzekwowanie. Sfałszowana poczta nigdy nie dociera.
Wiadomości, które nie przechodzą DMARC, są odrzucane na poziomie SMTP - odbiorca nigdy ich nie widzi, a serwer wysyłający otrzymuje odbicie (bounce). To najsilniejsza ochrona i ostateczny cel dla każdej domeny.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com - Maksymalna ochrona przed spoofingiem domeny i phishingiem
- Atakujący nie mogą dostarczyć poczty podszywającej się pod Pana/Pani domenę
- Najwyższy sygnał reputacji domeny dla serwerów odbierających
- Kwalifikuje się do BIMI (Brand Indicators for Message Identification)
- Źle skonfigurowani legalni nadawcy są całkowicie blokowani - nawet nie do spamu
- Łańcuchy przekierowań poczty, które rozbijają dopasowanie, nie przejdą
- Wymaga dokładnego monitorowania przed wdrożeniem
Po co najmniej 90 dniach na p=quarantine z czystymi raportami zbiorczymi. Wszyscy legalni nadawcy muszą konsekwentnie przechodzić dopasowanie SPF lub DKIM. Pełna droga od p=none do p=reject zajmuje zwykle od 9 do 18 miesięcy.
E-mail nie przechodzi dopasowania SPF + DKIM
Odbiorca sprawdza politykę DMARC: p=reject
E-mail odrzucony na poziomie SMTP - nigdy niedostarczony
Raport zbiorczy wysłany do właściciela domeny
Ścieżka do pełnego egzekwowania
Każda domena podąża tą samą progresją. Oś czasu zależy od złożoności - więcej nadawców oznacza więcej czasu na konfigurację. Przewiduj 9 do 18 miesięcy od pierwszego rekordu do pełnego p=reject.
p=none Faza 1: Monitorowanie
minimum 90 dniOpublikuj rekord DMARC z p=none i raportowaniem rua=. Analizuj raporty zbiorcze, aby zidentyfikować każde źródło wysyłające pocztę z Pana/Pani domeny. Popraw SPF i DKIM dla wszystkich legalnych nadawców.
p=quarantine Faza 2: Kwarantanna
minimum 90 dniPrzejdź do p=quarantine. Zacznij od pct=10 i stopniowo zwiększaj. Monitoruj raporty pod kątem nowo dotkniętych nadawców. Popraw pozostałe problemy z uwierzytelnianiem.
p=reject Faza 3: Odrzucanie
Na bieżącoPrzejdź do p=reject z pełną pewnością, że cała legalna poczta przechodzi. Kontynuuj monitorowanie - nowi nadawcy, zmiany adresów IP i aktualizacje dostawców mogą w każdej chwili rozbić uwierzytelnianie.
Łączna oś czasu: 9-18 miesięcy
Organizacje z niewieloma nadawcami mogą osiągnąć p=reject szybciej. Złożone środowiska z dziesiątkami usług zewnętrznych zajmują więcej czasu. Kluczem są decyzje oparte na danych - nigdy nie pomijaj faz monitorowania.
Tag pct=:
egzekwowanie z siatką bezpieczeństwa
Tag pct= kontroluje, jaki procent niezaliczających wiadomości otrzymuje działanie egzekucyjne. Wiadomości spoza tego procentu są traktowane tak, jakby polityką było p=none. Pozwala to stopniowo wdrażać egzekwowanie, jednocześnie monitorując problemy.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com 25% niezaliczających wiadomości jest poddawanych kwarantannie. Pozostałe 75% jest dostarczane normalnie.
pct=10 Zastosuj egzekwowanie do 10% wiadomości niezaliczających testu. Pozostałe 90% traktowane jest jak p=none. Dobre do początkowych testów.
2-4 tygodniepct=25 Zwiększ do 25%. Monitoruj raporty zbiorcze pod kątem nowo dotkniętych legalnych nadawców.
2-4 tygodniepct=50 Połowa niezaliczających wiadomości otrzymuje teraz działanie egzekucyjne. Większość problemów ujawnia się na tym etapie.
2-4 tygodniepct=100 Pełne egzekwowanie. Wszystkie wiadomości, które nie przechodzą dopasowania DMARC, otrzymują działanie zgodne z opublikowaną polityką. To wartość domyślna, gdy pct= nie jest określone.
Na stałev=DMARC1; p=reject; sp=quarantine; rua=... Domena główna jest w pełni egzekwowana. Subdomeny są poddawane kwarantannie podczas konfiguracji.
Tag sp=: kontrola subdomen
Tag sp= ustawia odrębną politykę DMARC dla subdomen. Bez niego subdomeny dziedziczą politykę p= domeny głównej. Jest to przydatne, gdy domena główna jest gotowa do egzekwowania, ale subdomeny potrzebują więcej czasu.
- sp=none - subdomeny są monitorowane podczas konfiguracji
- sp=quarantine - subdomeny otrzymują egzekwowanie pośrednie
- sp=reject - subdomeny są w pełni egzekwowane (identycznie jak brak sp= przy p=reject)
- Pominięcie sp= - subdomeny dziedziczą politykę p=
Częste błędy polityki DMARC
To błędy, które najczęściej widzimy we wdrożeniach DMARC. Każdemu z nich można zapobiec dzięki odpowiedniemu monitorowaniu i podejściu etapowemu.
Zbyt szybkie egzekwowanie
Przeskoczenie do p=reject bez co najmniej 90 dni na p=none powoduje blokowanie legalnej poczty. Platformy marketingowe, narzędzia CRM i systemy zgłoszeń często nie przechodzą DMARC, jeśli nie są prawidłowo skonfigurowane.
Brak monitorowania po egzekwowaniu
DMARC nie jest rozwiązaniem "ustaw i zapomnij". Nowe źródła wysyłki, zmiany adresów IP i aktualizacje dostawców mogą w każdej chwili rozbić uwierzytelnianie. Ciągłe monitorowanie wychwytuje problemy, zanim wpłyną na dostarczalność.
Ignorowanie nadawców zewnętrznych
Każda usługa, która wysyła pocztę w Pana/Pani imieniu - Mailchimp, HubSpot, Salesforce, Zendesk - musi mieć skonfigurowane includes SPF lub podpisywanie DKIM. Pominięcie choćby jednej powoduje błędy podczas egzekwowania.
Zapominanie o subdomenach
Bez tagu sp= subdomeny dziedziczą politykę domeny głównej. Ale jeśli wdroży Pan/Pani p=reject bez sprawdzenia nadawców subdomen, może zablokować legalną pocztę z subdomen. Ustaw sp= jawnie.
Publikowanie bez rua=
Rekord DMARC bez raportowania rua= to lot na ślepo. Nie ma Pan/Pani żadnej widoczności wyników uwierzytelniania, żadnego sposobu na wykrycie spoofingu i żadnych danych do podejmowania decyzji o egzekwowaniu.
Używanie dopasowania relaxed, gdy potrzebne jest strict
Dopasowanie relaxed (domyślne) pozwala mail.example.com dopasować się do example.com. Dla większości organizacji jest to poprawne, ale domeny o wysokim poziomie bezpieczeństwa mogą potrzebować dopasowania strict, aby zapobiec nadużyciom subdomen.
Pytania o politykę DMARC
Jaka jest najlepsza polityka DMARC?
Najlepszą polityką DMARC jest p=reject, która zapewnia maksymalną ochronę przed spoofingiem domeny. Do p=reject trzeba jednak dojść stopniowo: zacznij od p=none (monitoruj przez ponad 90 dni), przejdź do p=quarantine (ponad 90 dni), a następnie egzekwuj p=reject. Przeskoczenie bezpośrednio do reject powoduje blokowanie legalnej poczty.
Jak długo powinienem pozostać na p=none przed egzekwowaniem?
Pozostań na p=none przez co najmniej 90 dni - pełny kwartał. Daje to wystarczająco dużo danych z raportów zbiorczych, aby zidentyfikować wszystkie legalne źródła wysyłki i poprawić ich uwierzytelnianie. Niektóre organizacje z wieloma zewnętrznymi nadawcami mogą potrzebować więcej czasu. Pełna droga do p=reject zajmuje zwykle od 9 do 18 miesięcy.
Czy p=quarantine zapewnia wystarczającą ochronę?
Quarantine to znaczący krok naprzód w stosunku do p=none, ponieważ sfałszowane wiadomości nie docierają już do skrzynki odbiorczej. Nadal jednak istnieją w folderze spam. Dla pełnej ochrony celem jest p=reject - zapobiega ono w ogóle dostarczaniu sfałszowanych wiadomości. Niektóre ramy zgodności (jak PCI DSS v4.0) wprost wymagają p=reject.
Co się stanie, jeśli ustawię p=reject, a legalny nadawca nie przejdzie testu?
E-mail legalnego nadawcy zostanie odrzucony - odbiorca go nie otrzyma. Dlatego monitorowanie na p=none i p=quarantine jest niezbędne przed egzekwowaniem. Użyj tagu pct=, aby stopniowo wdrażać egzekwowanie (pct=10 na początek), tak aby wychwycić błędy konfiguracji, zanim wpłyną na całą pocztę.
Czy mogę mieć różne polityki dla mojej domeny i subdomen?
Tak. Tag sp= (polityka subdomen) pozwala ustawić odrębną politykę dla subdomen. Na przykład można egzekwować p=reject na domenie głównej, zachowując sp=none na subdomenach, które są jeszcze konfigurowane. Jeśli sp= nie jest ustawione, subdomeny dziedziczą politykę domeny głównej.
Czym jest tag pct= i jak go używać?
Tag pct= kontroluje, jaki procent niezaliczających wiadomości otrzymuje działanie egzekucyjne. Przy pct=10 tylko 10% niezaliczających wiadomości jest poddawanych kwarantannie lub odrzucanych - reszta traktowana jest jak p=none. Stopniowo zwiększaj od 10 do 25, 50 i 100 w ciągu kilku tygodni, aby bezpiecznie przejść do pełnego egzekwowania.
Zobacz swoją obecną politykę DMARC w działaniu
Bezpłatny okres próbny - monitoruj raporty zbiorcze, identyfikuj nadawców i planuj swoją drogę do egzekwowania.
Rozpocznij bezpłatny okres próbnyZespoły ufają DMARC Report w kwestii egzekwowania
Rated 4.8/5 on G2 · 469 verified reviews
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Larry H.
Research & Development Manager
"Good tool to buy"
I have used many tools for monitoring DMARC reports. But DMARC Report is a good tool to use. It helps avoid sending emails to spam.