DMARC to rekord TXT w strefie DNS domeny, który mówi serwerom odbiorczym, co zrobić z wiadomością podszywającą się pod Twój adres. SPF i DKIM sprawdzają nadawcę, ale same z siebie nie decydują o losie wiadomości. DMARC dokłada trzy brakujące elementy: regułę postępowania, wymóg zgodności domeny w polu Od: oraz raporty.
W praktyce wygląda to tak: ktoś wysyła z przypadkowego serwera fakturę podpisaną adresem ksiegowosc@twojafirma.pl. Bez DMARC serwer odbiorcy sam zgaduje, czy to oszustwo. Z polityką p=reject nie musi zgadywać, bo dostaje jasną instrukcję od właściciela domeny.
Ten artykuł pokazuje budowę rekordu, znaczenie każdego znacznika, kolejność wdrożenia bez ryzyka zablokowania własnej poczty oraz najczęstsze błędy, które kosztują firmy dostarczalność.
- Co to jest DMARC i po co powstał?
- Jak działa DMARC krok po kroku?
- Z czego zbudowany jest rekord DMARC?
- Polityki none, quarantine i reject
- Po co są raporty DMARC?
- Jak wdrożyć DMARC bez blokowania własnej poczty?
- Jak dodać rekord DMARC w cPanel?
- Czy DMARC jest obowiązkowy?
- Najczęstsze błędy w konfiguracji DMARC
- DMARC, SPF i DKIM: czym się różnią?
Co to jest DMARC i po co powstał?
DMARC to skrót od Domain-based Message Authentication, Reporting and Conformance. Standard opisuje dokument RFC 7489, a jego zadaniem jest domknięcie luki, którą zostawiły starsze mechanizmy.
Problem wygląda następująco. Co to jest SPF wyjaśnia, że rekord SPF sprawdza adres z koperty SMTP, czyli pole Return-Path. Odbiorca w programie pocztowym widzi jednak zupełnie inne pole, nagłówek Od:. Te dwa adresy mogą się różnić i właśnie na tym opiera się większość ataków phishingowych. Podobnie DKIM potwierdza, że wiadomość podpisała jakaś domena, ale niekoniecznie ta widoczna dla człowieka.
DMARC wprowadza pojęcie zgodności domen (alignment). Wiadomość zdaje test tylko wtedy, gdy domena z nagłówka Od: zgadza się z domeną zweryfikowaną przez SPF albo przez DKIM. Wystarczy jeden z tych dwóch mechanizmów, ale zgodność jest obowiązkowa.
Jak działa DMARC krok po kroku?
Serwer odbiorczy wykonuje zawsze tę samą sekwencję.
- Odczytuje domenę z nagłówka
Od:i pobiera dla niej rekord TXT spod adresu_dmarc.twojadomena.pl. - Sprawdza SPF dla domeny z koperty SMTP i porównuje ją z domeną z nagłówka
Od:. - Weryfikuje podpis DKIM i porównuje domenę ze znacznika
d=z domeną z nagłówkaOd:. - Jeśli którykolwiek z testów wypadł pozytywnie i domeny są zgodne, wiadomość przechodzi DMARC.
- Jeśli oba testy zawiodły, serwer stosuje politykę ze znacznika
p. - Niezależnie od wyniku odbiorca zapisuje zdarzenie i raz na dobę wysyła raport zbiorczy na adres z
rua.
Tryb relaxed i strict
Zgodność da się sprawdzać na dwa sposoby. Tryb relaxed (domyślny) akceptuje subdomeny, więc podpis z mail.twojadomena.pl pasuje do adresu w domenie twojadomena.pl. Tryb strict wymaga identycznej domeny, znak w znak. Dla większości firm relaxed jest właściwym wyborem, bo systemy transakcyjne i newslettery bardzo często wysyłają z subdomen.
Z czego zbudowany jest rekord DMARC?
Rekord to zwykły tekst złożony ze znaczników rozdzielonych średnikami. Minimalna, poprawna wersja startowa wygląda tak:
Nazwa: _dmarc.twojadomena.pl Typ: TXT Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl
Pełniejszy wariant, używany po zebraniu raportów:
v=DMARC1; p=reject; sp=reject; adkim=s; aspf=r; pct=100; rua=mailto:dmarc@twojadomena.pl; ruf=mailto:dmarc@twojadomena.pl; fo=1
| Znacznik | Znaczenie | Dopuszczalne wartości |
|---|---|---|
v | Wersja protokołu, zawsze pierwsza w rekordzie | DMARC1 |
p | Polityka dla domeny głównej | none, quarantine, reject |
sp | Polityka dla subdomen, jeśli ma być inna niż p | none, quarantine, reject |
rua | Adres na raporty zbiorcze (statystyka XML) | mailto: plus adres |
ruf | Adres na raporty błędów pojedynczych wiadomości | mailto: plus adres |
pct | Odsetek wiadomości objętych polityką | 1 do 100, domyślnie 100 |
adkim | Tryb zgodności dla DKIM | r (relaxed), s (strict) |
aspf | Tryb zgodności dla SPF | r (relaxed), s (strict) |
fo | Warunek generowania raportu błędu | 0, 1, d, s |
ri | Odstęp między raportami zbiorczymi w sekundach | domyślnie 86400, czyli 24 godziny |
Znaczniki i ich wartości zgodnie ze specyfikacją RFC 7489.
Polityki none, quarantine i reject
Znacznik p jest sercem całego rekordu. Wybór między trzema wartościami decyduje o tym, czy DMARC tylko obserwuje, czy realnie blokuje.
| Polityka | Reakcja serwera odbiorczego | Kiedy stosować? |
|---|---|---|
p=none | Wiadomość idzie normalnie, właściciel domeny dostaje tylko raport | Pierwsze 2-4 tygodnie, faza obserwacji |
p=quarantine | Wiadomość ląduje w spamie lub w kwarantannie | Etap przejściowy, gdy znasz już wszystkich swoich nadawców |
p=reject | Serwer odrzuca wiadomość na etapie SMTP, odbiorca jej nie zobaczy | Stan docelowy dla domeny firmowej |
Po co są raporty DMARC?
Raporty to najbardziej niedoceniana część standardu. Bez nich wdrożenie sprowadza się do zgadywania.
Raporty zbiorcze (rua) przychodzą raz na dobę od Google, Microsoftu, Yahoo i dziesiątek mniejszych operatorów. To pliki XML w archiwum ZIP lub GZ, w których widać adresy IP wysyłające w Twojej domenie, liczbę wiadomości oraz wynik SPF i DKIM dla każdego źródła. Właśnie tam znajdziesz zapomniany formularz kontaktowy na starym serwerze, system CRM albo drukarkę sieciową, która wysyła skany.
Raporty błędów (ruf) dotyczą pojedynczych wiadomości, które nie przeszły weryfikacji. Zawierają fragmenty nagłówków, więc trzeba je traktować jak dane osobowe. Duża część operatorów w ogóle ich nie wysyła ze względu na RODO, więc nie buduj procesu wyłącznie na nich.
Surowy XML czyta się źle. Do stałej pracy używa się analizatora raportów, komercyjnego lub własnego, który agreguje dane w tabelę źródeł wysyłki.
Jak wdrożyć DMARC bez blokowania własnej poczty?
Największe ryzyko przy DMARC to nie brak ochrony, tylko zbyt szybkie zaostrzenie polityki. Firma ustawia p=reject w pierwszym dniu, a tydzień później okazuje się, że newsletter i system fakturowy przestały docierać do klientów. Kolejność ma znaczenie.
- Uporządkuj SPF i DKIM. Bez działającego podpisu DKIM oraz kompletnego rekordu SPF DMARC nie ma czego weryfikować. Sprawdź przy okazji, czy serwer pocztowy poprawnie wysyła pocztę.
- Opublikuj
p=nonez adresem rua. Nic się nie zmienia dla odbiorców, zaczynasz zbierać dane. - Przeanalizuj raporty przez 2-4 tygodnie. Wypisz każde źródło wysyłki i zdecyduj, czy jest Twoje.
- Dopisz brakujących nadawców. Systemy zewnętrzne (mailing, CRM, sklep) dodaj do SPF i skonfiguruj dla nich DKIM.
- Przejdź na
p=quarantine. Możesz zacząć odpct=25i zwiększać wartość, obserwując raporty. - Ustaw
p=rejectorazsp=reject. Subdomeny bez własnej polityki dziedziczą wartość zsp, a to one bywają celem podszywania się.
Cały cykl zajmuje zwykle od czterech do ośmiu tygodni w małej firmie. W organizacji z kilkunastoma systemami wysyłkowymi trwa dłużej i tego etapu nie da się skrócić bez ryzyka.
Jak dodać rekord DMARC w cPanel?
Rekord DMARC dodajesz jako wpis TXT w strefie DNS domeny. Warunek wstępny: domena musi być delegowana na serwery DNS, którymi zarządza Twój hosting. Jeśli korzystasz z zewnętrznych DNS, rekord dodajesz u operatora, który obsługuje strefę. Pomocny będzie artykuł o tym, jak zmienić serwery DNS dla domeny.
- Zaloguj się do cPanel
- W sekcji Domeny otwórz Edytor stref DNS.
- Kliknij Zarządzaj przy domenie, dla której dodajesz rekord.
- Rozwiń listę przy przycisku dodawania rekordu i wybierz opcję dodania rekordu DMARC.
- Uzupełnij formularz: politykę (Policy), politykę subdomen (Subdomain policy), tryby zgodności DKIM i SPF, odsetek wiadomości (Percentage) oraz adres na raporty zbiorcze.
- Zapisz rekord. W strefie pojawi się wpis TXT dla nazwy
_dmarc.
Poprawność wpisu sprawdzisz z linii poleceń:
dig +short TXT _dmarc.twojadomena.pl
W odpowiedzi powinien pojawić się dokładnie jeden ciąg zaczynający się od v=DMARC1.
Czy DMARC jest obowiązkowy?
Formalnie żaden przepis nie nakazuje publikacji rekordu. Praktyka rynkowa wygląda jednak inaczej, bo najwięksi operatorzy poczty postawili własne warunki.
- Google i Yahoo od lutego 2024 roku wymagają od nadawców masowych, powyżej 5000 wiadomości dziennie, wdrożenia SPF, DKIM i DMARC. Od listopada 2025 roku Gmail trwale odrzuca wiadomości niespełniające tych wymagań.
- Microsoft egzekwuje analogiczne wymagania wobec nadawców masowych kierujących pocztę do Outlook.com od 5 maja 2025 roku.
- Mniejsze firmy nie podlegają progowi 5000 wiadomości, ale filtry reputacyjne i tak traktują brak DMARC jako sygnał negatywny.
Najczęstsze błędy w konfiguracji DMARC
- Dwa rekordy DMARC w jednej strefie. Standard dopuszcza dokładnie jeden. Przy dwóch wpisach weryfikacja kończy się błędem i polityka przestaje działać.
- Polityka
rejectod pierwszego dnia. Klasyczny sposób na zablokowanie własnego newslettera i powiadomień ze sklepu. - Brak adresu
rua. Rekord bez raportów działa, ale nie daje żadnej wiedzy o źródłach wysyłki. - Pominięty znacznik
sp. Subdomeny dziedziczą wtedy politykę główną, co bywa pożądane, ale przy migracjach systemów potrafi zaskoczyć. - Nadmiar odwołań w SPF. Limit dziesięciu odpytań DNS obowiązuje nadal, a przekroczenie go psuje weryfikację SPF, więc pośrednio też DMARC.
- Przekierowania poczty. Przy zwykłym forwardzie SPF pęka, bo zmienia się serwer wysyłający. Ratunkiem jest poprawnie podpisany DKIM, który przetrwa przekazanie wiadomości.
- Adres raportowy w innej domenie bez autoryzacji. Aby wysyłać raporty do domeny obcej, potrzebny jest dodatkowy rekord autoryzujący po jej stronie.
Jeśli poczta z Twojej domeny bywa odbijana, sprawdź też komunikaty serwera. Typowy przypadek opisuje artykuł o błędzie Domain has exceeded the max defers and failures per hour.
DMARC, SPF i DKIM: czym się różnią?
| Mechanizm | Co weryfikuje? | Czego nie robi? |
|---|---|---|
| SPF | Czy serwer wysyłający ma prawo wysyłać w imieniu domeny z koperty SMTP | Nie sprawdza nagłówka Od: widocznego dla odbiorcy |
| DKIM | Czy wiadomość została podpisana kluczem domeny i nie zmieniono jej po drodze | Nie mówi, co zrobić, gdy podpisu brakuje |
| DMARC | Zgodność domeny z pola Od: z wynikiem SPF lub DKIM plus reguła postępowania | Nie analizuje treści i nie zastępuje filtra antyspamowego |
Warto przy okazji sprawdzić rekord PTR (RevDNS), bo poprawne odwzorowanie odwrotne adresu IP to kolejny element, na który patrzą duzi operatorzy poczty.
Od czego zacząć w zależności od skali?
| Sytuacja | Rekomendowany start | Cel po kilku tygodniach |
|---|---|---|
| Blog lub strona wizytówka, poczta tylko przez cPanel | v=DMARC1; p=none; rua=mailto:... | p=reject; sp=reject |
| Mała firma z newsletterem i systemem fakturowym | p=none plus inwentaryzacja nadawców | p=quarantine, potem p=reject |
| Sklep internetowy wysyłający potwierdzenia zamówień | p=none, DKIM dla każdego systemu osobno | p=reject; pct=100 |
| Domena nieużywana do poczty | v=spf1 -all plus p=reject od razu | Bez zmian, stan docelowy |
Konto pocztowe działa na tym samym serwerze co strona, więc nawet tani hosting pozwala poprawnie skonfigurować SPF, DKIM i DMARC. Klucz DKIM oraz rekord DMARC dodajesz w strefie DNS domeny, niezależnie od tego, gdzie zarejestrowano tanie domeny.