Jak skonfigurować DMARC w 2026 roku: Przewodnik krok po kroku z rekordami
Stopniowe wprowadzanie DMARC z p=none do p=reject, z rzeczywistymi przykładami rekordów DNS i jak czytać raporty zbiorcze.
Czym jest DMARC i dlaczego potrzebujesz go w 2026 roku
Ustawienie DMARC oznacza dodanie jednego rekordu TXT do _dmarc.twojadomena, który informuje dostawców skrzynek pocztowych, co zrobić z wiadomościami, które nie przechodzą SPF i DKIM. Od lutego 2024 roku Gmail i Yahoo wymagają DMARC dla nadawców wysyłających powyżej 5 000 wiadomości dziennie, a do 2026 roku będzie to de facto minimalny wymóg dla każdej kampanii. Oto plan krok po kroku z rzeczywistymi przykładami rekordów.
Wymagania wstępne: SPF i DKIM
DMARC opiera się na SPF i DKIM, więc skonfiguruj je najpierw. Rekord SPF zezwalający na YourTrend i Google Workspace:
example.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
Rekord DKIM wygląda tak (selekcja yt1 jest wydawana w panelu YourTrend):
yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Kluczowym pojęciem DMARC jest dopasowanie. Domeny w nagłówku From: muszą odpowiadać domenie, która przeszła SPF (poprzez Return-Path) lub DKIM (poprzez podpis d=). Jedno dopasowanie wystarczy. Bez dopasowania DMARC nie działa, nawet jeśli SPF i DKIM są technicznie poprawne.
Twój pierwszy rekord DMARC: p=none
Zawsze zaczynaj w trybie monitorowania. Nie blokuje nic, ale włącza raportowanie:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"
Wyjaśnienie tagów:
| Tag | Wartość | Znaczenie |
|---|---|---|
| p | none / quarantine / reject | Działanie dla nieudanej poczty |
| rua | mailto: | Gdzie wysyłać raporty zbiorcze |
| ruf | mailto: | Gdzie wysyłać raporty kryminalistyczne (na incydent) |
| adkim / aspf | r (luźne) / s (ścisłe) | Ścisłość dopasowania |
| pct | 1–100 | % poczty, do której stosuje się politykę |
Jak czytać raporty zbiorcze (rua)
Raz dziennie dostawcy wysyłają skompresowany plik XML na twój adres rua. Wewnątrz znajduje się podsumowanie według źródła: adres IP nadawcy, liczba wiadomości oraz czy SPF/DKIM i dopasowanie przeszły. Fragment:
<rekord>
<wiersz>
<source_ip>37.59.138.174</source_ip>
<count>248</count>
<policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
</wiersz>
</rekord>
Surowy XML jest trudny do odczytania. Prześlij raporty do analizatora — na przykład darmowego laboratorium dostarczalności YourTrend, które analizuje rua i pokazuje, które źródła wysyłają w Twoim imieniu oraz gdzie występują problemy z autoryzacją.
Wdrażanie polityki w fazach
Nie przechodź od razu do odrzucenia — najpierw potwierdź z raportów, że każde legalne źródło (CRM, kampanie, transakcje, wsparcie) przechodzi DMARC.
- Tygodnie 1–2:
p=none. Zbieraj raporty, odkrywaj wszystkie źródła. - Tygodnie 3–4:
p=quarantine; pct=25— 25% nieudanych wiadomości do spamu. - Tygodnie 5–6:
p=quarantine; pct=100. - Tydzień 7+:
p=reject— nieudane wiadomości odrzucane bezpośrednio.
Ostateczny wymuszony rekord:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Typowe błędy
- Wiele rekordów DMARC na jednej domenie — tylko jeden jest ważny.
- Zapominanie o subdomenach: tag
sp=ustawia politykę subdomeny osobno. - Skrzynka pocztowa
ruaprzepełnia się — użyj dedykowanego adresu lub zewnętrznej usługi. - Przechodzenie do
odrzuceniabez czytania raportów — legalne wiadomości zaczynają znikać.
Raporty kryminalistyczne (ruf): włączaj ostrożnie
W przeciwieństwie do agregatowych raportów rua, raporty forensyczne (ruf) są wysyłane dla każdej wiadomości, która nie powiodła się, i zawierają fragmenty tej wiadomości — temat, nagłówki, czasami część treści. Z powodów prywatności i RODO większość dużych dostawców (Gmail, Microsoft) w ogóle ich nie wysyła, a ci, którzy to robią, często redagują dane osobowe. Włącz ruf tylko podczas badania incydentu i przypisz mu dedykowaną skrzynkę pocztową — wolumen może być wysoki. Tag fo=1 oznacza „wyślij raport, jeśli nie powiedzie się SPF lub DKIM”.
DMARC dla subdomen
Tag sp= ustawia politykę dla wszystkich subdomen oddzielnie od domeny głównej. Zamyka spoofing na nieistniejących subdomenach, takich jak news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
Jeśli dana subdomena korzysta z osobnej usługi z własną autoryzacją, opublikuj dedykowany rekord _dmarc.news.example.com z łagodniejszą polityką.
Mini-FAQ
Czy DMARC łamie przekazywanie?
Przekazywanie często łamie SPF, ale DKIM zazwyczaj przetrwa, a standard ARC pomaga dostawcom ufać łańcuchowi przekazywania. Z ważnym podpisem DKIM, legalne przekazywanie przechodzi DMARC.
Jak szybko przychodzą raporty?
Pierwsze raporty rua przychodzą w ciągu 24–72 godzin od opublikowania rekordu z tagiem rua. Pełny obraz wszystkich źródeł buduje się przez 1–2 tygodnie.
Czy mała firma potrzebuje DMARC?
Tak. Nawet jeśli nie wysyłasz żadnych kampanii, DMARC chroni Twoją domenę przed spoofingiem w celu phishingu — jest to ryzyko reputacyjne i finansowe.
Po DMARC, logicznym krokiem jest BIMI, aby pokazać logo Twojej marki w skrzynce odbiorczej — zobacz nasz przewodnik po BIMI. A wysyłanie z SPF/DKIM/DMARC już wprowadzonym jest łatwe przez YourTrend SMTP i API.
Na tej stronie
← Wszystkie artykułyJedno kliknięcie. Mówi nam, co napisać dalej.
Brak ocen — twoja będzie pierwsza.
Komentarze
Komentarze są czytane przed ich publikacją.