DMARC
DMARC (ang. Domain-based Message Authentication, Reporting and Conformance) to standard uwierzytelniania poczty elektronicznej, który łączy mechanizmy SPF i DKIM w spójną politykę domeny. Właściciel domeny publikuje w DNS instrukcję dla serwerów odbiorczych: co zrobić z wiadomością, która nie przejdzie uwierzytelnienia — przepuścić, poddać kwarantannie czy odrzucić — oraz dokąd wysyłać raporty o takich przypadkach.
Jak działa DMARC?
Polityka to rekord TXT pod nazwą _dmarc.domena.pl, np. v=DMARC1; p=quarantine; rua=mailto:dmarc@domena.pl. Serwer odbiorcy przetwarza wiadomość w trzech krokach:
- Weryfikacja SPF i DKIM — sprawdzenie, czy IP nadawcy jest autoryzowane i czy podpis kryptograficzny jest poprawny.
- Test zgodności (alignment) — kluczowy wkład DMARC: domena z pola „Od" widocznego dla użytkownika musi zgadzać się z domeną uwierzytelnioną przez SPF lub DKIM. To zamyka lukę, w której spamer przechodził SPF na własnej domenie, a w polu „Od" pokazywał cudzą.
- Zastosowanie polityki — przy niepowodzeniu obu testów serwer wykonuje dyspozycję: p=none (tylko monitoruj), p=quarantine (do spamu), p=reject (odrzuć). Tag pct pozwala stosować politykę do części ruchu, a sp — osobno dla subdomen.
Raporty zbiorcze (rua) w formacie XML pokazują, jakie serwery wysyłają pocztę w imieniu domeny i z jakim skutkiem — to jedyne wiarygodne źródło wiedzy o próbach podszywania się.
Zastosowanie w praktyce
DMARC to dziś podstawowe narzędzie ochrony marki przed phishingiem i warunek dobrej dostarczalności. Wdrożenie przebiega etapami: publikacja p=none, kilka tygodni analizy raportów, uwierzytelnienie wszystkich prawowitych źródeł wysyłki (serwer firmowy, mailing, CRM, e-commerce), a następnie zaostrzanie polityki do reject. Domeny, które w ogóle nie wysyłają poczty, również powinny mieć DMARC z p=reject — inaczej pozostają darmowym szyldem dla oszustów.
Powiązane pojęcia
Najczęstsze pytania
Jaką politykę DMARC ustawić na początek?
Zacznij od p=none z adresem raportowym (rua) — przez kilka tygodni analizuj raporty, aby wychwycić wszystkie legalne źródła wysyłki (CRM, newsletter, system faktur). Dopiero po ich uwierzytelnieniu przechodź na p=quarantine, a docelowo p=reject.
Czy DMARC jest obowiązkowy?
Formalnie to standard dobrowolny, ale od 2024 roku Gmail i Yahoo wymagają opublikowanej polityki DMARC (minimum p=none) od nadawców masowych. Bez niej wysyłki powyżej kilku tysięcy wiadomości dziennie są odrzucane lub kierowane do spamu.
