Jak wdrożyć DMARC: przewodnik krok po kroku dotyczący wdrożenia

przez

Ostatnia aktualizacja:
9 czas czytania: 9 minut
Jak wdrożyć DMARC: przewodnik krok po kroku dotyczący wdrożenia

Kluczowe wnioski

  • Wdrożenie protokołu DMARC wymaga najpierw sprawnych mechanizmów SPF i DKIM, ponieważ DMARC opiera się na obu tych protokołach i nie można go egzekwować bez nich.
  • Aby wdrożyć DMARC, należy opublikować w systemie DNS pojedynczy rekord TXT o nazwie _dmarc; rekord ten jest identyczny u wszystkich dostawców.
  • Sposób dodawania rekordu i konfigurowania DMARC różni się w zależności od platformy, dlatego w przypadku Google Workspace, Microsoft 365, GoDaddy i Cloudflare konieczne jest wykonanie nieco innych czynności.
  • Wdrażaj DMARC etapami, przechodząc od ustawienia p=none przez kwarantannę do odrzucania, tak aby osiągnąć pełne egzekwowanie zasad bez blokowania legalnej poczty.
  • Po wdrożeniu analizowanie raportów DMARC pozwala ustalić, kto wysyła wiadomości w imieniu Twojej domeny, i potwierdza, że można bezpiecznie zaostrzyć zasady.
  • Narzędzie automatyzujące, takie jak PowerDMARC, przyspiesza wdrożenie, zajmując się generowaniem rekordów, analizowaniem raportów oraz zarządzaniem DMARC z pomocą przewodnika, dzięki czemu nie musisz ręcznie przeglądać surowych plików XML.

Poczta elektroniczna nadal pozostaje pierwszym narzędziem, po które sięga większość atakujących, gdy chcą podszyć się pod markę. Jeśli Twoja domena nie jest odpowiednio zabezpieczona, każdy może wysłać wiadomość, która będzie wyglądała, jakby pochodziła od Ciebie, a Twoi klienci nie będą mieli żadnego niezawodnego sposobu, by to rozróżnić. Nauka wdrażania protokołu DMARC to najprostszy sposób na wyeliminowanie tej luki. W niniejszym przewodniku krok po kroku wyjaśniono, jak wdrożyć protokół DMARC, w tym jak skonfigurować DNS dla usług Google Workspace, Microsoft 365, GoDaddy i Cloudflare, a także jak bezpiecznie przejść od trybu monitorowania do pełnego egzekwowania zasad.

Możesz wdrożyć DMARC ręcznie, samodzielnie edytując swoje rekordy DNS, lub zautomatyzować cały proces za pomocą PowerDMARC i zarządzać wszystkimi zasadami z jednego panelu. Niniejszy przewodnik szczegółowo opisuje procedurę ręczną oraz wskazuje, w jakich obszarach automatyzacja pozwala zaoszczędzić czas.

Zobacz też: Przewodnik po konfiguracji DMARC

Co należy przygotować przed wdrożeniem DMARC

e-mail z DMARC

DMARC sam w sobie nie uwierzytelnia wiadomości e-mail. Działa on w oparciu o protokoły SPF i DKIM i sprawdza, czy co najmniej jeden z nich spełnia wymagania oraz czy jest zgodny z domeną podaną w polu „Od”. Z tego powodu przed opublikowaniem polityki należy spełnić trzy warunki.

  • Dostęp do serwera DNS: Rekord DMARC publikuje się jako rekord TXT w systemie DNS, dlatego potrzebujesz dostępu z możliwością logowania do miejsca, w którym zarządzany jest Twój serwer DNS – niezależnie od tego, czy jest to rejestrator domen, dostawca usług hostingowych, czy też usługa taka jak Cloudflare.
  • Działający rekord SPF: Rekord SPF zawiera listę serwerów i usług, które mają uprawnienia do wysyłania wiadomości e-mail w imieniu Twojej domeny. Jeśli na przykład wysyłasz wiadomości za pośrednictwem Google Workspace, Twój rekord powinien zawierać wpis: _spf.google.com.
  • Włączono podpisywanie DKIM: DKIM dodaje podpis kryptograficzny do wysyłanych wiadomości e-mail, dzięki czemu odbiorcy mogą sprawdzić, czy nie zostały one zmienione podczas przesyłania i czy rzeczywiście pochodzą z Twojej domeny.

Wszystkie te rozwiązania pozwalają wdrożyć SPF, DKIM i DMARC jako kompletny zestaw mechanizmów uwierzytelniających. Gdy SPF i DKIM będą już od kilku dni poprawnie podpisywać Twoje wiadomości e-mail, możesz dodać do tego zestawu DMARC.

Jak wdrożyć DMARC krok po kroku

Podstawowy proces jest taki sam na każdej platformie. Oto siedem kroków, które pozwolą Ci przejść od zera do wdrożonej i monitorowanej polityki.

 

Krok 1: Sprawdź, czy SPF i DKIM działają

Sprawdź, czy SPF i DKIM działają

Sprawdź, czy rekord SPF istnieje i zawiera wszystkie usługi wysyłające wiadomości w Twoim imieniu, a także czy DKIM jest włączony i generuje podpisy. Oba te elementy możesz zweryfikować za pomocą naszych narzędzi SPF Checker i DKIM Checker. Przed włączeniem DMARC zapewnij co najmniej 48 godzin niezakłóconego podpisywania wiadomości, aby odbiorcy oceniali wiadomości, które zostały już uwierzytelnione, a nie rekordy, o których dopiero się dowiedzieli.

Krok 2: Zdecyduj, gdzie będą umieszczane raporty

Zdecyduj, gdzie będą trafiać raporty

DMARC wysyła raporty zbiorcze w postaci plików XML. Wybierz specjalną skrzynkę pocztową lub grupę, do której będą one trafiać, np. [email protected], zamiast kierować je do osobistej skrzynki odbiorczej, gdzie będą się gromadzić jako nieprzeczytane. Adres ten należy wpisać w tagu „rua” w rekordzie.

Krok 3: Utwórz rekord DMARC

Utwórz rekord za pomocą naszego bezpłatnego narzędzia do generowania rekordów DMARC.

Utwórz swój rekord DMARC

Rekord początkujący wygląda następująco:

v=DMARC1; p=none; rua=mailto:[email protected]; adkim=r; aspf=r

Oto, do czego służą poszczególne tagi:

  • v=DMARC1 to wersja i musi zawsze znajdować się na pierwszym miejscu.
  • p=none nakazuje odbiorcom, aby na razie nie podejmowali żadnych działań, a jedynie przesyłali raporty. To jest twoja polityka monitorowania.
  • rua= to miejsce, do którego dostarczane są raporty zbiorcze.
  • Parametry adkim=r i aspf=r ustawiają opcję „relaxed” dla dopasowania, co pozwala subdomenom na dopasowanie do domeny głównej. Opcja „relaxed” sprawdza się w większości przypadków; opcja „strict” (s) wymaga dokładnego dopasowania i często powoduje problemy u nadawców zewnętrznych.

Uwaga dotycząca nowszych zapisów

The pct, rf and ri tags that older guides show have been deprecated by RFC 9989, the updated DMARC standard published in May 2026. Existing records that still use them keep working, because receivers ignore unknown tags, but you should leave them out of new records. To roll out a policy gradually under the new standard, use test mode (t=y) instead of pct. More on that in the roadmap section below.

Krok 4: Opublikuj wpis w systemie DNS

Opublikuj wpis w swoim systemie DNS

Dodaj wygenerowany rekord jako rekord TXT o nazwie hosta _dmarc (tak, aby rozpoznawał się jako _dmarc.twojadomena.com). Wklej pełny ciąg znaków polityki do pola „wartość” lub „treść” i zapisz. Instrukcje dotyczące poszczególnych dostawców znajdują się w następnej sekcji.

Krok 5: Sprawdź, czy wpis jest już aktywny

Sprawdź, czy rekord jest aktywny

Propagacja zmian w DNS może trwać od kilku minut do 48 godzin. Gdy zmiany zostaną już wprowadzone, uruchom nasze narzędzie DMARC Checker, aby sprawdzić, czy rekord został opublikowany poprawnie i nie zawiera błędów składniowych.

Krok 6: Monitoruj i przeglądaj swoje raporty

Śledź i przeglądaj swoje raporty

Po ustawieniu parametru p=none na adres rua zaczną napływać raporty zbiorcze. Zawierają one informacje o wszystkich źródłach wysyłających wiadomości z Twojej domeny oraz o tym, czy każde z nich spełnia wymagania SPF i DKIM. Surowe dane XML są trudne do odczytania, dlatego PowerDMARC przetwarza je na czytelne tabele i wykresy na pulpicie nawigacyjnym DMARC Report Analyzer, co znacznie ułatwia wykrywanie problemów z dostarczalnością i niepowodzeń w uwierzytelnianiu.

Krok 7: Przejście do etapu egzekwowania przepisów

Podjąć działania zmierzające do egzekwowania przepisów

Gdy raporty będą konsekwentnie wskazywać, że wszyscy legalni nadawcy przechodzą proces uwierzytelniania, zaostrz zasady – najpierw z „brak” na „kwarantanna”, a ostatecznie na „odrzucenie”. Skorzystanie z hostowanego rozwiązania DMARC pomaga uprościć i zautomatyzować proces wdrażania tych zasad bez zakłócania dostarczalności wiadomości e-mail. Po wprowadzeniu zmian pozostaw narzędzie DMARC Analyzer włączone, aby na bieżąco wykrywać wszelkie nowe źródła wysyłki lub próby podszywania się.

Jak wdrożyć DMARC u głównych dostawców usług internetowych

Sam wpis jest wszędzie identyczny. Różnice dotyczą jedynie miejsca, w którym należy go wkleić, a w przypadku niektórych dostawców – również lokalizacji podpisu DKIM. Oto skrócona instrukcja dla czterech najpopularniejszych platform.

Google Workspace (Gmail)

DMARC nie jest konfigurowany w konsoli administracyjnej Google. Można tam włączyć DKIM, ale sam rekord jest publikowany u dostawcy usług hostingowych domeny.

  • Włącz DKIM w konsoli administracyjnej w sekcji Aplikacje > Google Workspace > Gmail > Uwierzytelnianie wiadomości e-mail.
  • Upewnij się, że Twój rekord SPF zawiera adres _spf.google.com.
  • Zaloguj się do panelu zarządzania swoją domeną i dodaj rekord TXT o nazwie _dmarc, wpisując jako wartość ciąg znaków określający Twoją politykę.
  • Zapisz rekord i sprawdź go za pomocą narzędzia DMARC Checker.

Aby zapoznać się ze szczegółową instrukcją, zobacz, jak skonfigurować DMARC w Google Workspace (Gmail).

Microsoft 365 / Outlook

Firma Microsoft obsługuje DKIM za pomocą dwóch rekordów CNAME zamiast rekordu TXT, dlatego kolejność wykonywanych czynności ma tutaj znaczenie.

  • Upewnij się, że Twój rekord SPF zawiera adres spf.protection.outlook.com.
  • Opublikuj dwa rekordy CNAME DKIM i poczekaj, aż zostaną rozpoznane.
  • Włącz podpisywanie DKIM w portalu Microsoft Defender w sekcji „Poczta e-mail i współpraca” > „Zasady i reguły” > „Zasady dotyczące zagrożeń” > „DKIM”. Przełącz przełącznik dopiero po propagacji rekordów CNAME, ponieważ zbyt wczesne wykonanie tej czynności spowoduje błąd weryfikacji.
  • Dodaj rekord TXT DMARC o nazwie _dmarc u swojego dostawcy usług DNS.
  • Sprawdź ten wpis za pomocą narzędzia DMARC Checker.

Aby zapoznać się ze szczegółową instrukcją, przeczytaj artykuł „Jak skonfigurować DMARC w usłudze Microsoft 365”.

GoDaddy

  • Zaloguj się do serwisu GoDaddy i otwórz sekcję „Moje produkty”.
  • Wybierz opcję „DNS” lub „Zarządzaj DNS ” dla swojej domeny.
  • W sekcji „Rekordy” kliknij przycisk „Dodaj ” i wybierz typ „TXT ”.
  • Wpisz _dmarc jako nazwę i wklej swoją politykę w polu wartości.
  • Zapisz zmiany i poczekaj do 48 godzin, aż zostaną wprowadzone.

Jeśli rekord DMARC już istnieje, należy go edytować zamiast dodawać drugi, ponieważ w każdej domenie może istnieć tylko jeden taki rekord.

Aby zapoznać się ze szczegółową instrukcją, zobacz, jak skonfigurować DMARC w serwisie GoDaddy.

Cloudflare

  • Zaloguj się do panelu administracyjnego Cloudflare i wybierz swoją domenę.
  • Otwórz kartę „DNS ” i kliknij „Dodaj wpis”.
  • Wybierz typ „TXT” i wpisz nazwę „_dmarc”.
  • Wklej treść swojej polityki do pola treści i zapisz.

Propagacja w sieci Cloudflare przebiega zazwyczaj szybko, często trwa mniej niż pięć minut.

Aby zapoznać się ze szczegółową instrukcją, zobacz, jak skonfigurować DMARC w Cloudflare.

Wdrożenie DMARC zakończone. Co dalej?

Opublikowanie rejestru to dopiero początek, a nie koniec. Najbezpieczniejszym sposobem na osiągnięcie statusu „p=reject” jest stopniowe wdrażanie, zapewniające wystarczającą ilość czasu na monitorowanie na każdym etapie, aby wychwycić wiarygodnych nadawców, zanim zostaną zablokowani.

FazaPolitykaMonitoruj pod kątemCel
1 – Monitorp=brak2–4 tygodnieGromadź raporty, identyfikuj wszystkich wiarygodnych nadawców, bez wpływu na dostarczanie wiadomości
2 – Kwarantannap=kwarantanna2–4 tygodniePrzekierowuj wiadomości, których wysłanie się nie powiodło, do folderu spam, dopóki nie upewnisz się, że nie trafiły tam żadne prawidłowe wiadomości
3 – Egzekwowaniep=odrzućW tokuCałkowicie blokuj fałszywe wiadomości e-mail, aby zapewnić sobie pełną ochronę

Zgodnie z RFC 9989 wycofano starsze podejście polegające na stopniowym zwiększaniu wartości tagu „pct” z 25 do 100. Jeśli chcesz przetestować bardziej rygorystyczną politykę, nie podejmując jeszcze działań w przypadku niepowodzeń, opublikuj docelową politykę z tagiem trybu testowego „t=y”, przejrzyj raporty, a następnie usuń ten tag lub ustaw „t=n”, gdy będziesz gotowy do faktycznego egzekwowania polityki.

Najlepsze praktyki wdrażania DMARC

  • Najpierw monitoruj, a dopiero potem stosuj restrykcje: nigdy nie decyduj się od razu na odrzucenie. Poświęć odpowiednią ilość czasu na ustawienie p=none, aby najpierw zidentyfikować wszystkich wiarygodnych nadawców.
  • Zwróć uwagę na zgodność, a nie tylko na wynik pozytywny lub negatywny: nadawca może przejść weryfikację SPF lub DKIM, a mimo to nie spełnić wymagań DMARC, jeśli uwierzytelniona domena nie pokrywa się z domeną „Od”. Raporty pokazują obie te informacje.
  • Ustaw zasady dla subdomen: Użyj tagu „sp”, jeśli chcesz, aby subdomeny podlegały innym zasadom niż domena główna. W przeciwnym razie przejmują one zasady domeny nadrzędnej.
  • Korzystaj z osobnego adresu przeznaczonego na zgłoszenia: nie przechowuj zgłoszeń w osobistej skrzynce odbiorczej, aby miały one szansę zostać faktycznie przejrzane.
  • Kontynuuj monitorowanie po wdrożeniu: z biegiem czasu pojawiają się nowe narzędzia marketingowe, systemy CRM i dostawcy, a każdy z nich stanowi nowe źródło wysyłki, które wymaga uwierzytelnienia.

Typowe wyzwania związane z wdrażaniem DMARC (i sposoby ich rozwiązania)

Wdrożenie protokołu DMARC nie gwarantuje automatycznie, że wszystko będzie działało bez zarzutu przez cały czas. Poniżej przedstawiono kilka typowych wyzwań związanych z wdrażaniem protokołu DMARC oraz proste sposoby ich rozwiązania, które nie wymagają specjalistycznej wiedzy technicznej:

1. Przekroczenie limitu wyszukiwania dla SPF 10

Przyczyna: SPF zezwala na maksymalnie 10 operacji wyszukiwania DNS, a połączenie kilku instrukcji `include:` powoduje przekroczenie tego limitu, co prowadzi do błędu PermError.

Rozwiązanie: Zoptymalizuj swój rekord za pomocą rozwiązania Hosted SPF firmy PowerDMARC, tak aby był on rozpoznawany dynamicznie w ramach ustalonego limitu.

2. Przekierowanie powoduje naruszenie reguły SPF

Przyczyna: Podczas przekazywania wiadomości e-mail zmienia się adres IP nadawcy, co powoduje niepowodzenie weryfikacji SPF po stronie odbiorczej.

Rozwiązanie: Należy stosować DKIM równolegle z SPF, ponieważ prawidłowy podpis DKIM zazwyczaj nie ulega zmianie podczas przekazywania wiadomości i zapewnia pozytywny wynik DMARC.

3. Niezgodności w dopasowaniu DKIM

Przyczyna: Nadawca będący stroną trzecią podpisuje wiadomość przy użyciu własnej domeny, a nie Twojej, w związku z czym podpis zostaje zaakceptowany, ale nie pokrywa się z domeną nadawcy.

Rozwiązanie: Skonfiguruj niestandardowy DKIM u dostawcy tak, aby domena podpisująca była zgodna z Twoją.

4. Zbyt szybkie egzekwowanie przepisów

Przyczyna: Przejście na tryb odrzucania przed oczyszczeniem listy raportów blokuje legalnych nadawców, którzy nie zostali jeszcze zweryfikowani.

Rozwiązanie: Trzymaj się harmonogramu wdrożenia i zaostrz zasady dopiero wtedy, gdy raporty wykażą, że cała prawidłowa poczta przechodzi pomyślnie.

5. Wiele rekordów SPF lub DMARC

Przyczyna: Domena może posiadać tylko jeden rekord SPF i jeden rekord DMARC, a ich zduplikowanie powoduje niepowodzenie uwierzytelniania.

Rozwiązanie: Połącz kilka rekordów SPF w jeden i zachowaj tylko jeden rekord DMARC.

Szybsze wdrożenie DMARC dzięki PowerDMARC

Opublikowanie wpisu to dopiero pierwszy krok. Śledzenie raportów, wykrywanie nowych nadawców i bezpieczne zgłaszanie spraw organom egzekwującym prawo to główne elementy bieżącej pracy – i właśnie tym zajmuje się za Ciebie PowerDMARC.

  • Raporty zbiorcze są przekształcane z gęstego kodu XML w przejrzyste tabele i wykresy, dzięki czemu można od razu zorientować się, co się dzieje.
  • Raporty kryminalistyczne są szyfrowane za pomocą Twojego własnego klucza prywatnego, do którego nawet my nie mamy dostępu.
  • Zaplanowane raporty w formacie PDF mogą być generowane automatycznie lub na żądanie, aby udostępnić je zespołowi.
  • Platforma łączy technologie BIMI, MTA-STS i TLS-RPT wraz ze standardowym uwierzytelnianiem.
  • Funkcja spłaszczania SPF oraz obsługa błędów pozwalają uniknąć przekroczenia limitu 10 wyszukiwań oraz innych typowych błędów konfiguracji.

Chcesz zabezpieczyć swoją domenę? Rozpocznij bezpłatny okres próbny lub umów się na prezentację z PowerDMARC i zacznij egzekwować zasady bezpieczeństwa bez blokowania ani jednej prawidłowej wiadomości e-mail.

Najczęściej zadawane pytania

Czy konfiguracja i zarządzanie protokołem DMARC jest trudne?

W przypadku DMARC wstępna konfiguracja jest prosta: wystarczy potwierdzić SPF i DKIM, wygenerować rekord i opublikować jeden wpis TXT w systemie DNS. Trudniejsze jest bieżące zarządzanie, analizowanie raportów i bezpieczne wdrażanie środków egzekucyjnych – właśnie w tym zakresie zautomatyzowane narzędzie eliminuje większość ręcznych czynności.

Jak działa DMARC w uproszczeniu?

DMARC sprawdza, czy przychodząca wiadomość e-mail spełnia wymagania SPF lub DKIM oraz czy uwierzytelniona domena jest zgodna z domeną podaną w polu „Od”. Jeśli żadna z tych informacji nie jest zgodna, DMARC nakazuje odbiorcy monitorowanie, poddanie kwarantannie lub odrzucenie wiadomości, zgodnie z ustalonymi zasadami.

Jak długo trwa wdrożenie DMARC?

Opublikowanie rekordu DMARC zajmuje kilka minut, choć propagacja zmian w systemie DNS może potrwać nawet 48 godzin. Bezpieczne osiągnięcie pełnego poziomu egzekwowania zasad zajmuje zazwyczaj od czterech do dwunastu tygodni, ponieważ przed przejściem do odrzucania wiadomości potrzebny jest wystarczający czas na monitorowanie, aby upewnić się, że wszyscy legalni nadawcy są dopuszczani.

Czy mogę samodzielnie wdrożyć DMARC?

Tak. Jeśli masz dostęp do serwera DNS oraz działające rekordy SPF i DKIM, możesz samodzielnie opublikować rekord DMARC, postępując zgodnie z powyższymi instrukcjami. Wiele organizacji zaczyna od ręcznej konfiguracji, a gdy liczba raportów wzrasta, przechodzi na korzystanie z narzędzia zarządzanego.

wdrożyć DMARC