Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Uwierzytelnianie poczty e-mail

Czym jest rekord DMARC?

Rekord DMARC to rekord DNS TXT publikowany pod _dmarc.twojadomena.com, który informuje odbierające serwery pocztowe, co robić, gdy uwierzytelnianie SPF lub DKIM zawiedzie. Określa Państwa politykę DMARC (none, quarantine lub reject), wymogi dopasowania oraz adresy, na które wysyłane są raporty zbiorcze i kryminalistyczne.

Zdefiniowany w RFC 7489 - wymagany przez Google, Yahoo, Microsoft oraz PCI DSS v4.0.

Anatomia

Jak wygląda rekord DMARC?

Kompletny rekord DMARC ze wszystkimi częstymi tagami, rozłożony tag po tagu.

_dmarc.example.com TXT
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Wersja (wymagane)
p=reject Polityka: blokuj błędy
rua= Adres raportów zbiorczych
ruf= Adres raportów kryminalistycznych
adkim=s Ścisłe dopasowanie DKIM
aspf=r Luźne dopasowanie SPF
pct=100 Zastosuj do 100% błędów
sp=reject Polityka subdomen: reject
Dokumentacja

Wszystkie tagi rekordu DMARC

Każdy tag zdefiniowany w specyfikacji DMARC wraz z dopuszczalnymi wartościami, opisami i częstymi błędami, których należy unikać.

v= Wymagany

Wersja

Identyfikator wersji protokołu. Musi być pierwszym tagiem w każdym rekordzie DMARC. Jedyną prawidłową wartością jest DMARC1.

Wartości
DMARC1
Przykład
v=DMARC1
Umieszczenie v= w innym miejscu niż na początku rekordu powoduje PermError.
p= Wymagany

Polityka

Informuje odbiorców, co zrobić z wiadomościami, które nie przejdą uwierzytelniania DMARC. Zacznij od none dla monitorowania, przechodź przez quarantine do reject.

Wartości
none | quarantine | reject
Przykład
p=reject
Przejście od razu do p=reject bez monitorowania powoduje blokowanie legalnych wiadomości e-mail.
rua= Opcjonalny

URI raportów zbiorczych

Adres, na który odbiorcy wysyłają codzienne raporty zbiorcze (XML) podsumowujące wyniki uwierzytelniania wszystkich wiadomości z Państwa domeny.

Wartości
mailto:adres
Przykład
rua=mailto:dmarc@example.com
Pominięcie rua= oznacza brak wglądu. Zawsze ustaw adres do raportowania.
ruf= Opcjonalny

URI raportów kryminalistycznych

Adres, na który odbiorcy wysyłają raporty kryminalistyczne dla poszczególnych wiadomości ze szczegółami błędów. Nie wszyscy odbiorcy obsługują RUF.

Wartości
mailto:adres
Przykład
ruf=mailto:forensic@example.com
Oczekiwanie, że wszyscy odbiorcy wyślą raporty kryminalistyczne. Wielu (Google, Microsoft) tego nie robi.
sp= Opcjonalny

Polityka dla subdomen

Zastępuje główną politykę dla subdomen. Jeśli zostanie pominięta, subdomeny dziedziczą wartość p=.

Wartości
none | quarantine | reject
Przykład
sp=reject
Zapomnienie o sp=, gdy subdomeny wymagają innej polityki niż domena główna.
adkim= Opcjonalny

Dopasowanie DKIM

Kontroluje, czy domena podpisująca DKIM musi dokładnie odpowiadać (strict), czy może być subdomeną (relaxed) domeny nagłówka From. Domyślnie: relaxed.

Wartości
r (relaxed) | s (strict)
Przykład
adkim=r
Ustawienie ścisłego dopasowania przed potwierdzeniem, że wszyscy nadawcy podpisują domeną organizacji.
aspf= Opcjonalny

Dopasowanie SPF

Kontroluje, czy domena uwierzytelniona przez SPF musi dokładnie odpowiadać (strict), czy może być subdomeną (relaxed) domeny nagłówka From. Domyślnie: relaxed.

Wartości
r (relaxed) | s (strict)
Przykład
aspf=r
Ustawienie aspf=s, gdy zewnętrzni nadawcy używają własnej subdomeny Return-Path.
pct= Opcjonalny

Procent

Odsetek wiadomości z błędem, do których stosuje się polityka. Używaj do stopniowego wdrażania egzekwowania. Domyślnie: 100.

Wartości
1-100
Przykład
pct=25
Zapomnienie o zwiększeniu pct= po wstępnym wdrożeniu, przez co większość poczty pozostaje bez egzekwowania.
fo= Opcjonalny

Opcje kryminalistyczne

Kontroluje, kiedy generowane są raporty kryminalistyczne. 0=zawiodą zarówno SPF, jak i DKIM, 1=jeden lub drugi zawiedzie, d=zawiedzie DKIM, s=zawiedzie SPF.

Wartości
0 | 1 | d | s
Przykład
fo=1
Pozostawienie fo= na wartości domyślnej (0), która raportuje tylko wtedy, gdy zawiodą zarówno SPF, jak i DKIM.
Składnia

Reguły struktury rekordu DMARC

Prawidłowy rekord DMARC musi przestrzegać tych reguł. Naruszenie którejkolwiek z nich sprawia, że odbiorcy całkowicie ignorują rekord.

1

Jeden rekord na domenę

Domena musi mieć dokładnie jeden rekord DMARC TXT. Wiele rekordów powoduje PermError, a odbiorcy ignorują je wszystkie.

2

Publikowany w subdomenie _dmarc

Rekord musi być rekordem TXT pod _dmarc.twojadomena.com - nie w domenie głównej, nie pod _dmarc.www.twojadomena.com.

3

Musi zaczynać się od v=DMARC1

Tag v= musi być pierwszym tagiem w rekordzie. Każdy inny tag pojawiający się jako pierwszy czyni rekord nieprawidłowym.

4

Tagi oddzielone średnikami

Każdy tag jest oddzielony średnikiem i opcjonalną spacją: v=DMARC1; p=reject; rua=mailto:...

5

Nazwy tagów niewrażliwe na wielkość liter

Nazwy tagów (p=, rua=, adkim=) są niewrażliwe na wielkość liter, ale wartości niektórych tagów są wrażliwe na wielkość liter.

Przykłady

Przykłady rekordów DMARC według fazy

Trzy rekordy dla trzech faz wdrażania DMARC. Każda faza wymaga co najmniej 90 dni monitorowania. Cała droga do p=reject zajmuje zazwyczaj od 9 do 18 miesięcy.

Tylko monitorowanie Faza 1 - Zbieranie danych przed egzekwowaniem
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1

Zacznij tutaj. Odbiorcy normalnie dostarczają wszystkie wiadomości e-mail, ale wysyłają Państwu codzienne raporty zbiorcze. Tag fo=1 generuje raporty kryminalistyczne, gdy zawiedzie SPF lub DKIM, zapewniając maksymalny wgląd.

Stopniowe egzekwowanie Faza 2 - Kwarantanna 25% błędów
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r

Po ponad 90 dniach monitorowania z p=none przejdź na quarantine z pct=25. Tylko 25% wiadomości z błędem trafia do spamu. Zwiększaj pct= stopniowo (50, 75, 100) na przestrzeni kilku tygodni, w miarę jak potwierdzają Państwo, że legalna poczta przechodzi.

Pełne odrzucanie Faza 3 - Maksymalna ochrona
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject

Cel końcowy. Wszystkie wiadomości, które nie przejdą DMARC, są odrzucane na poziomie SMTP. Ścisłe dopasowanie zapewnia dokładną zgodność domeny. sp=reject rozszerza ochronę na wszystkie subdomeny. Osiągnięcie tego etapu zajmuje zazwyczaj od 9 do 18 miesięcy.

Weryfikacja

Jak sprawdzić rekord DMARC?

Skorzystaj z narzędzia DMARC Checker, aby odpytać rekord DNS TXT pod _dmarc.twojadomena.com i sprawdzić, czy składnia, tagi i wartości są prawidłowe.

  • Weryfikuje składnię rekordu i kolejność tagów
  • Sprawdza obecność wielu sprzecznych rekordów
  • Weryfikuje osiągalność adresów rua= i ruf=
  • Potwierdza tryb dopasowania i ustawienia polityki
Sprawdź swój rekord DMARC
DMARC Checker - example.com
Rekord znaleziony
_dmarc.example.com
zaliczono
Polityka
p=reject
zaliczono
Raporty zbiorcze
rua=mailto:dmarc@example.com
zaliczono
Dopasowanie DKIM
adkim=s (strict)
zaliczono
Dopasowanie SPF
aspf=r (relaxed)
zaliczono
Polityka subdomen
sp=reject
zaliczono
Generowanie

Jak utworzyć rekord DMARC?

Skorzystaj z naszego bezpłatnego generatora rekordów DMARC, aby utworzyć prawidłowy rekord w kilka sekund - wybierz swoją politykę, wprowadź adres do raportowania i skopiuj rekord TXT do swojego DNS.

Wygeneruj swój rekord DMARC
FAQ

Najczęściej zadawane pytania o rekordy DMARC

Czy mogę mieć wiele rekordów DMARC dla jednej domeny?

Nie. Domena musi mieć dokładnie jeden rekord DMARC TXT pod _dmarc.twojadomena.com. Jeśli istnieje wiele rekordów, odbiorcy zwracają PermError i ignorują je wszystkie. Aby wysyłać raporty na wiele adresów, wymień je oddzielone przecinkami w tagu rua=: rua=mailto:addr1@example.com,mailto:addr2@example.com.

Gdzie dodać mój rekord DMARC w DNS?

Dodaj rekord TXT z hostem/nazwą ustawioną na _dmarc (Państwa dostawca DNS dodaje domenę automatycznie). Typ rekordu to TXT, a wartość to ciąg polityki DMARC rozpoczynający się od v=DMARC1. Zmiany propagują się w ciągu minut do 48 godzin, w zależności od ustawień TTL.

Jaki jest minimalny prawidłowy rekord DMARC?

Minimalny prawidłowy rekord DMARC to v=DMARC1; p=none - tylko tagi wersji i polityki. Jednak bez rua= nie otrzymują Państwo żadnych raportów i nie mają wglądu. Praktyczne minimum to v=DMARC1; p=none; rua=mailto:twoj-adres@example.com.

Co się stanie, jeśli mój rekord DMARC ma błąd składni?

Odbiorcy, którzy wykryją błąd składni, potraktują rekord tak, jakby żaden rekord DMARC nie istniał. Wiadomości są dostarczane wyłącznie na podstawie wyników SPF i DKIM, bez egzekwowania polityki DMARC. Skorzystaj z narzędzia DMARC Checker, aby zweryfikować składnię rekordu przed publikacją.

Ile czasu potrzeba, aby rekord DMARC zaczął działać?

Rekordy DMARC zaczynają działać, gdy tylko zakończy się propagacja DNS, zazwyczaj w ciągu minut do 48 godzin. Jednak raporty zbiorcze zaczynają napływać 24 do 72 godzin po opublikowaniu, ponieważ odbiorcy grupują raporty codziennie. Odczekaj cały tydzień, zanim uznają Państwo, że raporty nie są generowane.

Czy subdomeny potrzebują własnych rekordów DMARC?

Subdomeny automatycznie dziedziczą politykę DMARC domeny nadrzędnej. Odrębny rekord DMARC dla subdomeny jest potrzebny tylko wtedy, gdy subdomena wymaga innej polityki. Tag sp= na rekordzie nadrzędnym może również ustawić politykę specyficzną dla subdomeny bez tworzenia odrębnych rekordów.

Sprawdź swój rekord DMARC już teraz

Zweryfikuj składnię, tagi i konfigurację raportowania swojego rekordu w kilka sekund za pomocą naszego bezpłatnego DMARC Checkera.

Sprawdź rekord DMARC

Zaufały nam zespoły ds. bezpieczeństwa na całym świecie

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
DG

Dave G.

Owner

5/5

"DMARC Report has been invaluable in fixing email deliverability issues for our clients"

DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.

9/27/2022 Verified on G2
ZK

Zunaid K.

Director

5/5

"Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024 Verified on G2
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2