Czym jest rekord DMARC?
Rekord DMARC to rekord DNS TXT publikowany pod _dmarc.twojadomena.com, który informuje odbierające serwery pocztowe, co robić, gdy uwierzytelnianie SPF lub DKIM zawiedzie. Określa Państwa politykę DMARC (none, quarantine lub reject), wymogi dopasowania oraz adresy, na które wysyłane są raporty zbiorcze i kryminalistyczne.
Zdefiniowany w RFC 7489 - wymagany przez Google, Yahoo, Microsoft oraz PCI DSS v4.0.
Jak wygląda rekord DMARC?
Kompletny rekord DMARC ze wszystkimi częstymi tagami, rozłożony tag po tagu.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Wersja (wymagane) p=reject Polityka: blokuj błędy rua= Adres raportów zbiorczych ruf= Adres raportów kryminalistycznych adkim=s Ścisłe dopasowanie DKIM aspf=r Luźne dopasowanie SPF pct=100 Zastosuj do 100% błędów sp=reject Polityka subdomen: reject Reguły struktury rekordu DMARC
Prawidłowy rekord DMARC musi przestrzegać tych reguł. Naruszenie którejkolwiek z nich sprawia, że odbiorcy całkowicie ignorują rekord.
Jeden rekord na domenę
Domena musi mieć dokładnie jeden rekord DMARC TXT. Wiele rekordów powoduje PermError, a odbiorcy ignorują je wszystkie.
Publikowany w subdomenie _dmarc
Rekord musi być rekordem TXT pod _dmarc.twojadomena.com - nie w domenie głównej, nie pod _dmarc.www.twojadomena.com.
Musi zaczynać się od v=DMARC1
Tag v= musi być pierwszym tagiem w rekordzie. Każdy inny tag pojawiający się jako pierwszy czyni rekord nieprawidłowym.
Tagi oddzielone średnikami
Każdy tag jest oddzielony średnikiem i opcjonalną spacją: v=DMARC1; p=reject; rua=mailto:...
Nazwy tagów niewrażliwe na wielkość liter
Nazwy tagów (p=, rua=, adkim=) są niewrażliwe na wielkość liter, ale wartości niektórych tagów są wrażliwe na wielkość liter.
Przykłady rekordów DMARC według fazy
Trzy rekordy dla trzech faz wdrażania DMARC. Każda faza wymaga co najmniej 90 dni monitorowania. Cała droga do p=reject zajmuje zazwyczaj od 9 do 18 miesięcy.
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1
Zacznij tutaj. Odbiorcy normalnie dostarczają wszystkie wiadomości e-mail, ale wysyłają Państwu codzienne raporty zbiorcze. Tag fo=1 generuje raporty kryminalistyczne, gdy zawiedzie SPF lub DKIM, zapewniając maksymalny wgląd.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r
Po ponad 90 dniach monitorowania z p=none przejdź na quarantine z pct=25. Tylko 25% wiadomości z błędem trafia do spamu. Zwiększaj pct= stopniowo (50, 75, 100) na przestrzeni kilku tygodni, w miarę jak potwierdzają Państwo, że legalna poczta przechodzi.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject
Cel końcowy. Wszystkie wiadomości, które nie przejdą DMARC, są odrzucane na poziomie SMTP. Ścisłe dopasowanie zapewnia dokładną zgodność domeny. sp=reject rozszerza ochronę na wszystkie subdomeny. Osiągnięcie tego etapu zajmuje zazwyczaj od 9 do 18 miesięcy.
Jak sprawdzić rekord DMARC?
Skorzystaj z narzędzia DMARC Checker, aby odpytać rekord DNS TXT pod _dmarc.twojadomena.com i sprawdzić, czy składnia, tagi i wartości są prawidłowe.
- Weryfikuje składnię rekordu i kolejność tagów
- Sprawdza obecność wielu sprzecznych rekordów
- Weryfikuje osiągalność adresów rua= i ruf=
- Potwierdza tryb dopasowania i ustawienia polityki
Jak utworzyć rekord DMARC?
Skorzystaj z naszego bezpłatnego generatora rekordów DMARC, aby utworzyć prawidłowy rekord w kilka sekund - wybierz swoją politykę, wprowadź adres do raportowania i skopiuj rekord TXT do swojego DNS.
Wygeneruj swój rekord DMARC →Najczęściej zadawane pytania o rekordy DMARC
Czy mogę mieć wiele rekordów DMARC dla jednej domeny?
Nie. Domena musi mieć dokładnie jeden rekord DMARC TXT pod _dmarc.twojadomena.com. Jeśli istnieje wiele rekordów, odbiorcy zwracają PermError i ignorują je wszystkie. Aby wysyłać raporty na wiele adresów, wymień je oddzielone przecinkami w tagu rua=: rua=mailto:addr1@example.com,mailto:addr2@example.com.
Gdzie dodać mój rekord DMARC w DNS?
Dodaj rekord TXT z hostem/nazwą ustawioną na _dmarc (Państwa dostawca DNS dodaje domenę automatycznie). Typ rekordu to TXT, a wartość to ciąg polityki DMARC rozpoczynający się od v=DMARC1. Zmiany propagują się w ciągu minut do 48 godzin, w zależności od ustawień TTL.
Jaki jest minimalny prawidłowy rekord DMARC?
Minimalny prawidłowy rekord DMARC to v=DMARC1; p=none - tylko tagi wersji i polityki. Jednak bez rua= nie otrzymują Państwo żadnych raportów i nie mają wglądu. Praktyczne minimum to v=DMARC1; p=none; rua=mailto:twoj-adres@example.com.
Co się stanie, jeśli mój rekord DMARC ma błąd składni?
Odbiorcy, którzy wykryją błąd składni, potraktują rekord tak, jakby żaden rekord DMARC nie istniał. Wiadomości są dostarczane wyłącznie na podstawie wyników SPF i DKIM, bez egzekwowania polityki DMARC. Skorzystaj z narzędzia DMARC Checker, aby zweryfikować składnię rekordu przed publikacją.
Ile czasu potrzeba, aby rekord DMARC zaczął działać?
Rekordy DMARC zaczynają działać, gdy tylko zakończy się propagacja DNS, zazwyczaj w ciągu minut do 48 godzin. Jednak raporty zbiorcze zaczynają napływać 24 do 72 godzin po opublikowaniu, ponieważ odbiorcy grupują raporty codziennie. Odczekaj cały tydzień, zanim uznają Państwo, że raporty nie są generowane.
Czy subdomeny potrzebują własnych rekordów DMARC?
Subdomeny automatycznie dziedziczą politykę DMARC domeny nadrzędnej. Odrębny rekord DMARC dla subdomeny jest potrzebny tylko wtedy, gdy subdomena wymaga innej polityki. Tag sp= na rekordzie nadrzędnym może również ustawić politykę specyficzną dla subdomeny bez tworzenia odrębnych rekordów.
Sprawdź swój rekord DMARC już teraz
Zweryfikuj składnię, tagi i konfigurację raportowania swojego rekordu w kilka sekund za pomocą naszego bezpłatnego DMARC Checkera.
Sprawdź rekord DMARCZaufały nam zespoły ds. bezpieczeństwa na całym świecie
Rated 4.8/5 on G2 · 469 verified reviews
Dave G.
Owner
"DMARC Report has been invaluable in fixing email deliverability issues for our clients"
DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.