YourTrend
API e-mail i SMTP Kampanie Automatyzacje SMS Web push Komunikatory Zjednoczona skrzynka odbiorcza Bezpieczna poczta Analiza
ENUKRUDEESFRITPLPTHIZH
Zaloguj się Rozpocznij za darmo
Email authentication

Jak skonfigurować DMARC w 2026 roku: Przewodnik krok po kroku z rekordami

Krótka odpowiedź

Stopniowe wprowadzanie DMARC z p=none do p=reject, z rzeczywistymi przykładami rekordów DNS i jak czytać raporty zbiorcze.

Czym jest DMARC i dlaczego potrzebujesz go w 2026 roku

Ustawienie DMARC oznacza dodanie jednego rekordu TXT do _dmarc.twojadomena, który informuje dostawców skrzynek pocztowych, co zrobić z wiadomościami, które nie przechodzą SPF i DKIM. Od lutego 2024 roku Gmail i Yahoo wymagają DMARC dla nadawców wysyłających powyżej 5 000 wiadomości dziennie, a do 2026 roku będzie to de facto minimalny wymóg dla każdej kampanii. Oto plan krok po kroku z rzeczywistymi przykładami rekordów.

Wymagania wstępne: SPF i DKIM

DMARC opiera się na SPF i DKIM, więc skonfiguruj je najpierw. Rekord SPF zezwalający na YourTrend i Google Workspace:

example.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

Rekord DKIM wygląda tak (selekcja yt1 jest wydawana w panelu YourTrend):

yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Kluczowym pojęciem DMARC jest dopasowanie. Domeny w nagłówku From: muszą odpowiadać domenie, która przeszła SPF (poprzez Return-Path) lub DKIM (poprzez podpis d=). Jedno dopasowanie wystarczy. Bez dopasowania DMARC nie działa, nawet jeśli SPF i DKIM są technicznie poprawne.

Twój pierwszy rekord DMARC: p=none

Zawsze zaczynaj w trybie monitorowania. Nie blokuje nic, ale włącza raportowanie:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"

Wyjaśnienie tagów:

TagWartośćZnaczenie
pnone / quarantine / rejectDziałanie dla nieudanej poczty
ruamailto:Gdzie wysyłać raporty zbiorcze
rufmailto:Gdzie wysyłać raporty kryminalistyczne (na incydent)
adkim / aspfr (luźne) / s (ścisłe)Ścisłość dopasowania
pct1–100% poczty, do której stosuje się politykę

Jak czytać raporty zbiorcze (rua)

Raz dziennie dostawcy wysyłają skompresowany plik XML na twój adres rua. Wewnątrz znajduje się podsumowanie według źródła: adres IP nadawcy, liczba wiadomości oraz czy SPF/DKIM i dopasowanie przeszły. Fragment:

<rekord>
  <wiersz>
    <source_ip>37.59.138.174</source_ip>
    <count>248</count>
    <policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
  </wiersz>
</rekord>

Surowy XML jest trudny do odczytania. Prześlij raporty do analizatora — na przykład darmowego laboratorium dostarczalności YourTrend, które analizuje rua i pokazuje, które źródła wysyłają w Twoim imieniu oraz gdzie występują problemy z autoryzacją.

Wdrażanie polityki w fazach

Nie przechodź od razu do odrzucenia — najpierw potwierdź z raportów, że każde legalne źródło (CRM, kampanie, transakcje, wsparcie) przechodzi DMARC.

  1. Tygodnie 1–2: p=none. Zbieraj raporty, odkrywaj wszystkie źródła.
  2. Tygodnie 3–4: p=quarantine; pct=25 — 25% nieudanych wiadomości do spamu.
  3. Tygodnie 5–6: p=quarantine; pct=100.
  4. Tydzień 7+: p=reject — nieudane wiadomości odrzucane bezpośrednio.

Ostateczny wymuszony rekord:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Typowe błędy

  • Wiele rekordów DMARC na jednej domenie — tylko jeden jest ważny.
  • Zapominanie o subdomenach: tag sp= ustawia politykę subdomeny osobno.
  • Skrzynka pocztowa rua przepełnia się — użyj dedykowanego adresu lub zewnętrznej usługi.
  • Przechodzenie do odrzucenia bez czytania raportów — legalne wiadomości zaczynają znikać.

Raporty kryminalistyczne (ruf): włączaj ostrożnie

W przeciwieństwie do agregatowych raportów rua, raporty forensyczne (ruf) są wysyłane dla każdej wiadomości, która nie powiodła się, i zawierają fragmenty tej wiadomości — temat, nagłówki, czasami część treści. Z powodów prywatności i RODO większość dużych dostawców (Gmail, Microsoft) w ogóle ich nie wysyła, a ci, którzy to robią, często redagują dane osobowe. Włącz ruf tylko podczas badania incydentu i przypisz mu dedykowaną skrzynkę pocztową — wolumen może być wysoki. Tag fo=1 oznacza „wyślij raport, jeśli nie powiedzie się SPF lub DKIM”.

DMARC dla subdomen

Tag sp= ustawia politykę dla wszystkich subdomen oddzielnie od domeny głównej. Zamyka spoofing na nieistniejących subdomenach, takich jak news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Jeśli dana subdomena korzysta z osobnej usługi z własną autoryzacją, opublikuj dedykowany rekord _dmarc.news.example.com z łagodniejszą polityką.

Mini-FAQ

Czy DMARC łamie przekazywanie?

Przekazywanie często łamie SPF, ale DKIM zazwyczaj przetrwa, a standard ARC pomaga dostawcom ufać łańcuchowi przekazywania. Z ważnym podpisem DKIM, legalne przekazywanie przechodzi DMARC.

Jak szybko przychodzą raporty?

Pierwsze raporty rua przychodzą w ciągu 24–72 godzin od opublikowania rekordu z tagiem rua. Pełny obraz wszystkich źródeł buduje się przez 1–2 tygodnie.

Czy mała firma potrzebuje DMARC?

Tak. Nawet jeśli nie wysyłasz żadnych kampanii, DMARC chroni Twoją domenę przed spoofingiem w celu phishingu — jest to ryzyko reputacyjne i finansowe.

Po DMARC, logicznym krokiem jest BIMI, aby pokazać logo Twojej marki w skrzynce odbiorczej — zobacz nasz przewodnik po BIMI. A wysyłanie z SPF/DKIM/DMARC już wprowadzonym jest łatwe przez YourTrend SMTP i API.

Warunki wyjaśnione w słowniczku: SPF · DKIM · DMARC · BIMI
Na tej stronie ← Wszystkie artykuły
Czy to było przydatne?

Jedno kliknięcie. Mówi nam, co napisać dalej.

Brak ocen — twoja będzie pierwsza.

Komentarze

Komentarze są czytane przed ich publikacją.
  1. Brak komentarzy. Rozpocznij rozmowę.
Wprowadź to w życie

Zacznij wysyłać w ciągu kilku minut

Ta strona została znaleziona w wyniku wyszukiwania

Prawdziwe zapytania wyszukiwania, które przyciągają ludzi tutaj — wyróżnione otwierają odpowiadającą stronę.