Co to jest DMARC?

DMARC to rekord TXT w strefie DNS domeny, który mówi serwerom odbiorczym, co zrobić z wiadomością podszywającą się pod Twój adres. SPF i DKIM sprawdzają nadawcę, ale same z siebie nie decydują o losie wiadomości. DMARC dokłada trzy brakujące elementy: regułę postępowania, wymóg zgodności domeny w polu Od: oraz raporty.

W praktyce wygląda to tak: ktoś wysyła z przypadkowego serwera fakturę podpisaną adresem ksiegowosc@twojafirma.pl. Bez DMARC serwer odbiorcy sam zgaduje, czy to oszustwo. Z polityką p=reject nie musi zgadywać, bo dostaje jasną instrukcję od właściciela domeny.

Ten artykuł pokazuje budowę rekordu, znaczenie każdego znacznika, kolejność wdrożenia bez ryzyka zablokowania własnej poczty oraz najczęstsze błędy, które kosztują firmy dostarczalność.

Wszystkie przykłady rekordów w artykule opisują domenę twojadomena.pl. Rekord DMARC zawsze publikujemy w subdomenie _dmarc, jako typ TXT. Zmiany w strefie DNS zaczynają działać po propagacji, zwykle w kilkanaście minut do kilku godzin.

Co to jest DMARC i po co powstał?

DMARC to skrót od Domain-based Message Authentication, Reporting and Conformance. Standard opisuje dokument RFC 7489, a jego zadaniem jest domknięcie luki, którą zostawiły starsze mechanizmy.

Problem wygląda następująco. Co to jest SPF wyjaśnia, że rekord SPF sprawdza adres z koperty SMTP, czyli pole Return-Path. Odbiorca w programie pocztowym widzi jednak zupełnie inne pole, nagłówek Od:. Te dwa adresy mogą się różnić i właśnie na tym opiera się większość ataków phishingowych. Podobnie DKIM potwierdza, że wiadomość podpisała jakaś domena, ale niekoniecznie ta widoczna dla człowieka.

DMARC wprowadza pojęcie zgodności domen (alignment). Wiadomość zdaje test tylko wtedy, gdy domena z nagłówka Od: zgadza się z domeną zweryfikowaną przez SPF albo przez DKIM. Wystarczy jeden z tych dwóch mechanizmów, ale zgodność jest obowiązkowa.

Jak działa DMARC krok po kroku?

Serwer odbiorczy wykonuje zawsze tę samą sekwencję.

  1. Odczytuje domenę z nagłówka Od: i pobiera dla niej rekord TXT spod adresu _dmarc.twojadomena.pl.
  2. Sprawdza SPF dla domeny z koperty SMTP i porównuje ją z domeną z nagłówka Od:.
  3. Weryfikuje podpis DKIM i porównuje domenę ze znacznika d= z domeną z nagłówka Od:.
  4. Jeśli którykolwiek z testów wypadł pozytywnie i domeny są zgodne, wiadomość przechodzi DMARC.
  5. Jeśli oba testy zawiodły, serwer stosuje politykę ze znacznika p.
  6. Niezależnie od wyniku odbiorca zapisuje zdarzenie i raz na dobę wysyła raport zbiorczy na adres z rua.

Tryb relaxed i strict

Zgodność da się sprawdzać na dwa sposoby. Tryb relaxed (domyślny) akceptuje subdomeny, więc podpis z mail.twojadomena.pl pasuje do adresu w domenie twojadomena.pl. Tryb strict wymaga identycznej domeny, znak w znak. Dla większości firm relaxed jest właściwym wyborem, bo systemy transakcyjne i newslettery bardzo często wysyłają z subdomen.

DMARC nie sprawdza treści wiadomości i nie zastępuje filtra antyspamowego. Ocenia wyłącznie to, czy nadawca ma prawo używać Twojej domeny w polu Od:. Poprawny DMARC nie chroni przed spamem przychodzącym do Ciebie, chroni Twoją domenę przed wykorzystaniem jej przez kogoś innego.

Z czego zbudowany jest rekord DMARC?

Rekord to zwykły tekst złożony ze znaczników rozdzielonych średnikami. Minimalna, poprawna wersja startowa wygląda tak:

Nazwa: _dmarc.twojadomena.pl
Typ: TXT
Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl

Pełniejszy wariant, używany po zebraniu raportów:

v=DMARC1; p=reject; sp=reject; adkim=s; aspf=r; pct=100; rua=mailto:dmarc@twojadomena.pl; ruf=mailto:dmarc@twojadomena.pl; fo=1
ZnacznikZnaczenieDopuszczalne wartości
vWersja protokołu, zawsze pierwsza w rekordzieDMARC1
pPolityka dla domeny głównejnone, quarantine, reject
spPolityka dla subdomen, jeśli ma być inna niż pnone, quarantine, reject
ruaAdres na raporty zbiorcze (statystyka XML)mailto: plus adres
rufAdres na raporty błędów pojedynczych wiadomościmailto: plus adres
pctOdsetek wiadomości objętych polityką1 do 100, domyślnie 100
adkimTryb zgodności dla DKIMr (relaxed), s (strict)
aspfTryb zgodności dla SPFr (relaxed), s (strict)
foWarunek generowania raportu błędu0, 1, d, s
riOdstęp między raportami zbiorczymi w sekundachdomyślnie 86400, czyli 24 godziny

Znaczniki i ich wartości zgodnie ze specyfikacją RFC 7489.

Polityki none, quarantine i reject

Znacznik p jest sercem całego rekordu. Wybór między trzema wartościami decyduje o tym, czy DMARC tylko obserwuje, czy realnie blokuje.

PolitykaReakcja serwera odbiorczegoKiedy stosować?
p=noneWiadomość idzie normalnie, właściciel domeny dostaje tylko raportPierwsze 2-4 tygodnie, faza obserwacji
p=quarantineWiadomość ląduje w spamie lub w kwarantannieEtap przejściowy, gdy znasz już wszystkich swoich nadawców
p=rejectSerwer odrzuca wiadomość na etapie SMTP, odbiorca jej nie zobaczyStan docelowy dla domeny firmowej

Domena, która wysyła faktury, potwierdzenia zamówień lub korespondencję urzędową, powinna docelowo pracować na p=reject. Polityka none nie chroni przed niczym, daje wyłącznie wiedzę.

Po co są raporty DMARC?

Raporty to najbardziej niedoceniana część standardu. Bez nich wdrożenie sprowadza się do zgadywania.

Raporty zbiorcze (rua) przychodzą raz na dobę od Google, Microsoftu, Yahoo i dziesiątek mniejszych operatorów. To pliki XML w archiwum ZIP lub GZ, w których widać adresy IP wysyłające w Twojej domenie, liczbę wiadomości oraz wynik SPF i DKIM dla każdego źródła. Właśnie tam znajdziesz zapomniany formularz kontaktowy na starym serwerze, system CRM albo drukarkę sieciową, która wysyła skany.

Raporty błędów (ruf) dotyczą pojedynczych wiadomości, które nie przeszły weryfikacji. Zawierają fragmenty nagłówków, więc trzeba je traktować jak dane osobowe. Duża część operatorów w ogóle ich nie wysyła ze względu na RODO, więc nie buduj procesu wyłącznie na nich.

Surowy XML czyta się źle. Do stałej pracy używa się analizatora raportów, komercyjnego lub własnego, który agreguje dane w tabelę źródeł wysyłki.

Jak wdrożyć DMARC bez blokowania własnej poczty?

Największe ryzyko przy DMARC to nie brak ochrony, tylko zbyt szybkie zaostrzenie polityki. Firma ustawia p=reject w pierwszym dniu, a tydzień później okazuje się, że newsletter i system fakturowy przestały docierać do klientów. Kolejność ma znaczenie.

  1. Uporządkuj SPF i DKIM. Bez działającego podpisu DKIM oraz kompletnego rekordu SPF DMARC nie ma czego weryfikować. Sprawdź przy okazji, czy serwer pocztowy poprawnie wysyła pocztę.
  2. Opublikuj p=none z adresem rua. Nic się nie zmienia dla odbiorców, zaczynasz zbierać dane.
  3. Przeanalizuj raporty przez 2-4 tygodnie. Wypisz każde źródło wysyłki i zdecyduj, czy jest Twoje.
  4. Dopisz brakujących nadawców. Systemy zewnętrzne (mailing, CRM, sklep) dodaj do SPF i skonfiguruj dla nich DKIM.
  5. Przejdź na p=quarantine. Możesz zacząć od pct=25 i zwiększać wartość, obserwując raporty.
  6. Ustaw p=reject oraz sp=reject. Subdomeny bez własnej polityki dziedziczą wartość z sp, a to one bywają celem podszywania się.

Cały cykl zajmuje zwykle od czterech do ośmiu tygodni w małej firmie. W organizacji z kilkunastoma systemami wysyłkowymi trwa dłużej i tego etapu nie da się skrócić bez ryzyka.

Jak dodać rekord DMARC w cPanel?

Rekord DMARC dodajesz jako wpis TXT w strefie DNS domeny. Warunek wstępny: domena musi być delegowana na serwery DNS, którymi zarządza Twój hosting. Jeśli korzystasz z zewnętrznych DNS, rekord dodajesz u operatora, który obsługuje strefę. Pomocny będzie artykuł o tym, jak zmienić serwery DNS dla domeny.

  1. Zaloguj się do cPanel
  2. W sekcji Domeny otwórz Edytor stref DNS.
  3. Kliknij Zarządzaj przy domenie, dla której dodajesz rekord.
  4. Rozwiń listę przy przycisku dodawania rekordu i wybierz opcję dodania rekordu DMARC.
  5. Uzupełnij formularz: politykę (Policy), politykę subdomen (Subdomain policy), tryby zgodności DKIM i SPF, odsetek wiadomości (Percentage) oraz adres na raporty zbiorcze.
  6. Zapisz rekord. W strefie pojawi się wpis TXT dla nazwy _dmarc.

Poprawność wpisu sprawdzisz z linii poleceń:

dig +short TXT _dmarc.twojadomena.pl

W odpowiedzi powinien pojawić się dokładnie jeden ciąg zaczynający się od v=DMARC1.

Czy DMARC jest obowiązkowy?

Formalnie żaden przepis nie nakazuje publikacji rekordu. Praktyka rynkowa wygląda jednak inaczej, bo najwięksi operatorzy poczty postawili własne warunki.

  • Google i Yahoo od lutego 2024 roku wymagają od nadawców masowych, powyżej 5000 wiadomości dziennie, wdrożenia SPF, DKIM i DMARC. Od listopada 2025 roku Gmail trwale odrzuca wiadomości niespełniające tych wymagań.
  • Microsoft egzekwuje analogiczne wymagania wobec nadawców masowych kierujących pocztę do Outlook.com od 5 maja 2025 roku.
  • Mniejsze firmy nie podlegają progowi 5000 wiadomości, ale filtry reputacyjne i tak traktują brak DMARC jako sygnał negatywny.

Domena, która w ogóle nie wysyła poczty (domena parkowana, przekierowanie, sklep bez wysyłki e-mail), też powinna mieć rekord DMARC z polityką p=reject i pusty SPF v=spf1 -all. Nieużywana domena bez ochrony jest łatwym narzędziem do podszywania się.

Najczęstsze błędy w konfiguracji DMARC

  • Dwa rekordy DMARC w jednej strefie. Standard dopuszcza dokładnie jeden. Przy dwóch wpisach weryfikacja kończy się błędem i polityka przestaje działać.
  • Polityka reject od pierwszego dnia. Klasyczny sposób na zablokowanie własnego newslettera i powiadomień ze sklepu.
  • Brak adresu rua. Rekord bez raportów działa, ale nie daje żadnej wiedzy o źródłach wysyłki.
  • Pominięty znacznik sp. Subdomeny dziedziczą wtedy politykę główną, co bywa pożądane, ale przy migracjach systemów potrafi zaskoczyć.
  • Nadmiar odwołań w SPF. Limit dziesięciu odpytań DNS obowiązuje nadal, a przekroczenie go psuje weryfikację SPF, więc pośrednio też DMARC.
  • Przekierowania poczty. Przy zwykłym forwardzie SPF pęka, bo zmienia się serwer wysyłający. Ratunkiem jest poprawnie podpisany DKIM, który przetrwa przekazanie wiadomości.
  • Adres raportowy w innej domenie bez autoryzacji. Aby wysyłać raporty do domeny obcej, potrzebny jest dodatkowy rekord autoryzujący po jej stronie.

Jeśli poczta z Twojej domeny bywa odbijana, sprawdź też komunikaty serwera. Typowy przypadek opisuje artykuł o błędzie Domain has exceeded the max defers and failures per hour.

DMARC, SPF i DKIM: czym się różnią?

MechanizmCo weryfikuje?Czego nie robi?
SPFCzy serwer wysyłający ma prawo wysyłać w imieniu domeny z koperty SMTPNie sprawdza nagłówka Od: widocznego dla odbiorcy
DKIMCzy wiadomość została podpisana kluczem domeny i nie zmieniono jej po drodzeNie mówi, co zrobić, gdy podpisu brakuje
DMARCZgodność domeny z pola Od: z wynikiem SPF lub DKIM plus reguła postępowaniaNie analizuje treści i nie zastępuje filtra antyspamowego

Warto przy okazji sprawdzić rekord PTR (RevDNS), bo poprawne odwzorowanie odwrotne adresu IP to kolejny element, na który patrzą duzi operatorzy poczty.

Od czego zacząć w zależności od skali?

SytuacjaRekomendowany startCel po kilku tygodniach
Blog lub strona wizytówka, poczta tylko przez cPanelv=DMARC1; p=none; rua=mailto:...p=reject; sp=reject
Mała firma z newsletterem i systemem fakturowymp=none plus inwentaryzacja nadawcówp=quarantine, potem p=reject
Sklep internetowy wysyłający potwierdzenia zamówieńp=none, DKIM dla każdego systemu osobnop=reject; pct=100
Domena nieużywana do pocztyv=spf1 -all plus p=reject od razuBez zmian, stan docelowy

Konto pocztowe działa na tym samym serwerze co strona, więc nawet tani hosting pozwala poprawnie skonfigurować SPF, DKIM i DMARC. Klucz DKIM oraz rekord DMARC dodajesz w strefie DNS domeny, niezależnie od tego, gdzie zarejestrowano tanie domeny.

Co to jest DMARC?

DMARC to rekord TXT w strefie DNS domeny, który mówi serwerom odbiorczym, co zrobić z wiadomością podszywającą się pod Twój adres. SPF i...

Jak ustawić przekierowanie poczty e-mail i alias w cPanel?

Przekierowanie poczty e-mail i alias to w cPanel ta sama funkcja, ustawiana w tym samym miejscu. Różnica leży wyłącznie w tym, dokąd trafia...

Jak zmienić hasło do skrzynki e-mail?

Hasło do skrzynki e-mail zmienia się w dwóch zupełnie różnych sytuacjach, a każda z nich prowadzi inną drogą. Jedna jest dla osób, które...

Kontakt

Jesteśmy do Twojej dyspozycji

Wybierz wygodny dla siebie kanał - odpowiadamy szybko i konkretnie.

LiveChat

Napisz do nas na czacie - odpowiadamy średnio w kilka minut, w godzinach pracy.

Otwórz czat

E-mail

Wolisz mejla? Napisz na bok@vh.pl - odpowiemy konkretnie i z sensem.

bok@vh.pl

Discord ❤

Dołącz do naszej społeczności - nowinki, wsparcie techniczne, promocje i pomocna dłoń innych użytkowników.

Dołącz teraz