Nodea — logo

DMARC

DMARC (ang. Domain-based Message Authentication, Reporting and Conformance) to standard uwierzytelniania poczty elektronicznej, który łączy mechanizmy SPF i DKIM w spójną politykę domeny. Właściciel domeny publikuje w DNS instrukcję dla serwerów odbiorczych: co zrobić z wiadomością, która nie przejdzie uwierzytelnienia — przepuścić, poddać kwarantannie czy odrzucić — oraz dokąd wysyłać raporty o takich przypadkach.

Jak działa DMARC?

Polityka to rekord TXT pod nazwą _dmarc.domena.pl, np. v=DMARC1; p=quarantine; rua=mailto:dmarc@domena.pl. Serwer odbiorcy przetwarza wiadomość w trzech krokach:

  1. Weryfikacja SPF i DKIM — sprawdzenie, czy IP nadawcy jest autoryzowane i czy podpis kryptograficzny jest poprawny.
  2. Test zgodności (alignment) — kluczowy wkład DMARC: domena z pola „Od" widocznego dla użytkownika musi zgadzać się z domeną uwierzytelnioną przez SPF lub DKIM. To zamyka lukę, w której spamer przechodził SPF na własnej domenie, a w polu „Od" pokazywał cudzą.
  3. Zastosowanie polityki — przy niepowodzeniu obu testów serwer wykonuje dyspozycję: p=none (tylko monitoruj), p=quarantine (do spamu), p=reject (odrzuć). Tag pct pozwala stosować politykę do części ruchu, a sp — osobno dla subdomen.

Raporty zbiorcze (rua) w formacie XML pokazują, jakie serwery wysyłają pocztę w imieniu domeny i z jakim skutkiem — to jedyne wiarygodne źródło wiedzy o próbach podszywania się.

Zastosowanie w praktyce

DMARC to dziś podstawowe narzędzie ochrony marki przed phishingiem i warunek dobrej dostarczalności. Wdrożenie przebiega etapami: publikacja p=none, kilka tygodni analizy raportów, uwierzytelnienie wszystkich prawowitych źródeł wysyłki (serwer firmowy, mailing, CRM, e-commerce), a następnie zaostrzanie polityki do reject. Domeny, które w ogóle nie wysyłają poczty, również powinny mieć DMARC z p=reject — inaczej pozostają darmowym szyldem dla oszustów.

Powiązane pojęcia

Najczęstsze pytania

Jaką politykę DMARC ustawić na początek?

Zacznij od p=none z adresem raportowym (rua) — przez kilka tygodni analizuj raporty, aby wychwycić wszystkie legalne źródła wysyłki (CRM, newsletter, system faktur). Dopiero po ich uwierzytelnieniu przechodź na p=quarantine, a docelowo p=reject.

Czy DMARC jest obowiązkowy?

Formalnie to standard dobrowolny, ale od 2024 roku Gmail i Yahoo wymagają opublikowanej polityki DMARC (minimum p=none) od nadawców masowych. Bez niej wysyłki powyżej kilku tysięcy wiadomości dziennie są odrzucane lub kierowane do spamu.