DMARC
DMARC to wpis w DNS, który mówi serwerom pocztowym, co zrobić z mailem podającym Twoją domenę, gdy nie przeszedł SPF i DKIM, i gdzie słać raporty.
Opublikowano
Bez DMARC każdy może wysłać mail z Twoim adresem w polu „Od”, a Ty nie dowiesz się o tym ani o tym, że Twój własny formularz albo newsletter nie przechodzi kontroli i ląduje w spamie. DMARC opiera się na SPF i DKIM i dodaje do nich politykę oraz raporty.
Jak to działa?
- SPF to wpis w DNS z listą serwerów, które mogą wysyłać maile z Twojej domeny. SPF sprawdza jednak adres techniczny koperty, a nie adres „Od” wyświetlany w skrzynce, więc sam nie chroni przed podszyciem.
- DKIM to podpis wiadomości kluczem, którego publiczną część wpisujesz w DNS. Każdy system wysyłający w Twoim imieniu podpisuje maile kluczem dla Twojej domeny.
- DMARC to wpis TXT pod nazwą
_dmarc.example.com, na przykładv=DMARC1; p=none; rua=mailto:dmarc@example.com. Wiadomość przechodzi, gdy SPF albo DKIM przejdzie z domeną zgodną z adresem „Od” (RFC 9989, maj 2026). - Serwer odbiorcy stosuje politykę z wpisu do wiadomości, które nie przeszły, i wysyła Ci raporty zbiorcze, zwykle raz na dobę.
- Czytasz raporty, poprawiasz nadawców, którzy nie przechodzą, i dopiero wtedy zaostrzasz politykę.
| Polityka | Co robi odbiorca z wiadomością, która nie przeszła |
|---|---|
| none | nic, tylko zbiera dane i wysyła raporty |
| quarantine | traktuje ją jako podejrzaną, zwykle kieruje do spamu |
| reject | odrzuca |
Google wymaga SPF, DKIM i DMARC od nadawców powyżej 5 000 wiadomości dziennie od 1.02.2024, a Microsoft dla Outlook.com od 5.05.2025. Mała firma zwykle jest poniżej tego progu.
Przykład z praktyki
W małej firmie pocztę z domeny wysyłają zwykle co najmniej 2 systemy: skrzynka pocztowa oraz serwis, który wysyła odpowiedzi z formularza na stronie albo maile do zapisanych osób. Każdy z nich potrzebuje własnego wpisu SPF i własnego podpisu DKIM. Politykę zmienia się z none na quarantine dopiero wtedy, gdy raporty DMARC pokazują, że obie drogi przechodzą kontrolę. Jak to ustawić od strony formularza, opisujemy w artykule maile z formularza trafiają do spamu.
Kiedy ma sens, a kiedy nie?
DMARC ma sens przy każdej domenie, z której wysyłasz pocztę: skrzynki pracowników, formularz na stronie, newsletter, system do faktur. Przy domenie, z której nie wysyłasz nic, CERT Polska zaleca od razu SPF v=spf1 -all i politykę reject.
Konfigurację poczty razem z DNS, formularzami i wysyłką z Twojej strony ustawiamy w ramach hostingu i utrzymania.
Na co uważać?
Błędy w SPF
- Dwa rekordy SPF w jednej domenie. Standard zakazuje, a odbiorca przy dwóch rekordach uznaje SPF za błędny. Wszystkich nadawców wpisz w jeden rekord.
- Ponad 10 zapytań DNS. Każde
include,a,mx,ptr,existsiredirectliczy się do limitu 10, a po jego przekroczeniu SPF też jest błędny. Przy wielu zewnętrznych usługach limit łatwo przekroczyć.
Brak DKIM u zewnętrznego nadawcy
Gdy system wysyłający używa własnej domeny w adresie koperty i nie podpisuje maili kluczem Twojej domeny, SPF przechodzi, a DMARC nie. Skonfiguruj u dostawcy wysyłki podpis DKIM dla swojej domeny.
Od razu reject
Zaostrzenie polityki bez raportów odcina nadawców, o których zapomniałeś: newsletter, system do faktur, sklep. Zacznij od none i zaostrzaj dopiero, gdy raporty pokażą, że wszystkie Twoje wysyłki przechodzą.
Raporty bez właściciela
Raporty to pliki XML, które przychodzą codziennie od wielu serwerów. Skieruj je na osobny adres albo grupę, a nie na skrzynkę pracownika, i wyznacz osobę, która je czyta. Bez tego DMARC w trybie none niczego nie chroni, bo nikt nie zna wyników.
Pytania i odpowiedzi
Czy mała firma potrzebuje DMARC?
Tak. Raporty DMARC pokazują, kto wysyła maile w imieniu Twojej domeny i czy formularz oraz newsletter przechodzą kontrolę. Wymagania DMARC dotyczą dużych nadawców, ale Google wymaga od wszystkich przynajmniej SPF albo DKIM.
Od której polityki zacząć?
Od none z raportami na osobny adres. Polityka none niczego nie blokuje, tylko zbiera dane. Dopiero gdy raporty pokażą, że wszystkie Twoje wysyłki przechodzą, przejdź na quarantine, a potem na reject. CERT Polska ostrzega, że nagłe zaostrzenie może zatrzymać na przykład newsletter wysyłany przez zewnętrznego dostawcę.
Jak sprawdzić, czy moja domena ma poprawne SPF, DKIM i DMARC?
Wyślij testowy mail na adres z serwisu bezpiecznapoczta.cert.pl. Sprawdzenie samej domeny nie obejmuje DKIM, więc pełny wynik daje dopiero wiadomość testowa.
Zobacz też
Artykuły, w których pojawia się to pojęcie

Założyciel FKDRIVE. Projektuje, buduje i utrzymuje systemy webowe, automatyzacje i strony.
Porozmawiajmy o Twoim projekcie.
Trzydzieści minut online o jednym albo dwóch procesach, które zjadają najwięcej czasu. Jeśli wolisz napisać, formularz kontaktowy jest równie dobrą drogą.
Umów 30 minut