Przejdź do treści

NEWSLETTERRaz w miesiącu konkrety z wdrożeń w firmach usługowych, zero spamu. Zapisz się i odbierz checklistę →

DMARC

DMARC to wpis w DNS, który mówi serwerom pocztowym, co zrobić z mailem podającym Twoją domenę, gdy nie przeszedł SPF i DKIM, i gdzie słać raporty.

Po angielsku: DMARC

Filip Kostecki

Opublikowano

Bez DMARC każdy może wysłać mail z Twoim adresem w polu „Od”, a Ty nie dowiesz się o tym ani o tym, że Twój własny formularz albo newsletter nie przechodzi kontroli i ląduje w spamie. DMARC opiera się na SPF i DKIM i dodaje do nich politykę oraz raporty.

Jak to działa?

  1. SPF to wpis w DNS z listą serwerów, które mogą wysyłać maile z Twojej domeny. SPF sprawdza jednak adres techniczny koperty, a nie adres „Od” wyświetlany w skrzynce, więc sam nie chroni przed podszyciem.
  2. DKIM to podpis wiadomości kluczem, którego publiczną część wpisujesz w DNS. Każdy system wysyłający w Twoim imieniu podpisuje maile kluczem dla Twojej domeny.
  3. DMARC to wpis TXT pod nazwą _dmarc.example.com, na przykład v=DMARC1; p=none; rua=mailto:dmarc@example.com. Wiadomość przechodzi, gdy SPF albo DKIM przejdzie z domeną zgodną z adresem „Od” (RFC 9989, maj 2026).
  4. Serwer odbiorcy stosuje politykę z wpisu do wiadomości, które nie przeszły, i wysyła Ci raporty zbiorcze, zwykle raz na dobę.
  5. Czytasz raporty, poprawiasz nadawców, którzy nie przechodzą, i dopiero wtedy zaostrzasz politykę.
Polityka Co robi odbiorca z wiadomością, która nie przeszła
none nic, tylko zbiera dane i wysyła raporty
quarantine traktuje ją jako podejrzaną, zwykle kieruje do spamu
reject odrzuca

Google wymaga SPF, DKIM i DMARC od nadawców powyżej 5 000 wiadomości dziennie od 1.02.2024, a Microsoft dla Outlook.com od 5.05.2025. Mała firma zwykle jest poniżej tego progu.

Przykład z praktyki

W małej firmie pocztę z domeny wysyłają zwykle co najmniej 2 systemy: skrzynka pocztowa oraz serwis, który wysyła odpowiedzi z formularza na stronie albo maile do zapisanych osób. Każdy z nich potrzebuje własnego wpisu SPF i własnego podpisu DKIM. Politykę zmienia się z none na quarantine dopiero wtedy, gdy raporty DMARC pokazują, że obie drogi przechodzą kontrolę. Jak to ustawić od strony formularza, opisujemy w artykule maile z formularza trafiają do spamu.

Kiedy ma sens, a kiedy nie?

DMARC ma sens przy każdej domenie, z której wysyłasz pocztę: skrzynki pracowników, formularz na stronie, newsletter, system do faktur. Przy domenie, z której nie wysyłasz nic, CERT Polska zaleca od razu SPF v=spf1 -all i politykę reject.

Konfigurację poczty razem z DNS, formularzami i wysyłką z Twojej strony ustawiamy w ramach hostingu i utrzymania.

Sprawdźmy Twoją pocztę

Na co uważać?

Błędy w SPF

  • Dwa rekordy SPF w jednej domenie. Standard zakazuje, a odbiorca przy dwóch rekordach uznaje SPF za błędny. Wszystkich nadawców wpisz w jeden rekord.
  • Ponad 10 zapytań DNS. Każde include, a, mx, ptr, exists i redirect liczy się do limitu 10, a po jego przekroczeniu SPF też jest błędny. Przy wielu zewnętrznych usługach limit łatwo przekroczyć.

Brak DKIM u zewnętrznego nadawcy

Gdy system wysyłający używa własnej domeny w adresie koperty i nie podpisuje maili kluczem Twojej domeny, SPF przechodzi, a DMARC nie. Skonfiguruj u dostawcy wysyłki podpis DKIM dla swojej domeny.

Od razu reject

Zaostrzenie polityki bez raportów odcina nadawców, o których zapomniałeś: newsletter, system do faktur, sklep. Zacznij od none i zaostrzaj dopiero, gdy raporty pokażą, że wszystkie Twoje wysyłki przechodzą.

Raporty bez właściciela

Raporty to pliki XML, które przychodzą codziennie od wielu serwerów. Skieruj je na osobny adres albo grupę, a nie na skrzynkę pracownika, i wyznacz osobę, która je czyta. Bez tego DMARC w trybie none niczego nie chroni, bo nikt nie zna wyników.

Pytania i odpowiedzi

Czy mała firma potrzebuje DMARC?

Tak. Raporty DMARC pokazują, kto wysyła maile w imieniu Twojej domeny i czy formularz oraz newsletter przechodzą kontrolę. Wymagania DMARC dotyczą dużych nadawców, ale Google wymaga od wszystkich przynajmniej SPF albo DKIM.

Od której polityki zacząć?

Od none z raportami na osobny adres. Polityka none niczego nie blokuje, tylko zbiera dane. Dopiero gdy raporty pokażą, że wszystkie Twoje wysyłki przechodzą, przejdź na quarantine, a potem na reject. CERT Polska ostrzega, że nagłe zaostrzenie może zatrzymać na przykład newsletter wysyłany przez zewnętrznego dostawcę.

Jak sprawdzić, czy moja domena ma poprawne SPF, DKIM i DMARC?

Wyślij testowy mail na adres z serwisu bezpiecznapoczta.cert.pl. Sprawdzenie samej domeny nie obejmuje DKIM, więc pełny wynik daje dopiero wiadomość testowa.

Zobacz też

Artykuły, w których pojawia się to pojęcie

Filip Kostecki

Założyciel FKDRIVE. Projektuje, buduje i utrzymuje systemy webowe, automatyzacje i strony.

Porozmawiajmy o Twoim projekcie.

Trzydzieści minut online o jednym albo dwóch procesach, które zjadają najwięcej czasu. Jeśli wolisz napisać, formularz kontaktowy jest równie dobrą drogą.

Umów 30 minut

NEWSLETTER

Raz w miesiącu konkrety z wdrożeń, zero spamu

Piszemy o tym, co realnie wychodzi z wdrożeń w firmach usługowych: co zjada godziny, co daje się przestawić bez wymiany całego systemu i ile to zwykle kosztuje. Bez sprzedawania w każdej wiadomości. Na start dostajesz checklistę 15 sygnałów.

Wypisujesz się w każdej chwili. Bez zobowiązań.

COOKIES

Bez ciasteczek pracujemy po ciemku

Nie wiemy wtedy, które fragmenty tej strony komuś pomagają, a które są do wyrzucenia. Zgoda włącza statystyki odwiedzin, nagrania sesji z automatycznie maskowaną treścią formularzy oraz pomiar skuteczności reklam. Danymi nie handlujemy i nie sprzedajemy ich nikomu.

Decyzję zmienisz w każdej chwili linkiem „Ustawienia cookies” w stopce. Co dokładnie zbieramy →