Kluczowe wnioski
- DMARC dla Google Workspace określa, jak serwery odbierające mają postąpić w przypadku, gdy wiadomości e-mail z Twojej domeny nie przejdą weryfikacji SPF lub DKIM – czy mają je poddać kwarantannie, odrzucić, czy po prostu zgłosić.
- Google Workspace obsługuje dostarczanie poczty wychodzącej, ale nie konfiguruje za Ciebie DMARC; jest to rekord DNS, który musisz samodzielnie opublikować u dostawcy usług hostingowych swojej domeny.
- Aby DMARC mógł działać, muszą najpierw zostać wdrożone protokoły SPF i DKIM. Nie może on funkcjonować, jeśli przynajmniej jeden z nich nie jest poprawnie skonfigurowany.
- DMARC publikuje się jako rekord TXT, zaczynając od wartości p=none w celu monitorowania.
- Zgodnie z wprowadzonymi przez Google w 2024 r. zasadami dotyczącymi nadawców masowych, domeny wysyłające ponad 5 000 wiadomości dziennie do serwisu Gmail muszą posiadać protokół DMARC; nie jest to już opcjonalne.
- Przejdź ze stanu p=none do p=quarantine, a następnie do p=reject dopiero po potwierdzeniu przez raporty, że Twoi wiarygodni nadawcy przeszli pomyślnie weryfikację.
DMARC dla Google Workspace (Gmail) określa, jak serwery odbierające mają postąpić, gdy wiadomości e-mail z Twojej domeny nie przejdą weryfikacji SPF lub DKIM – czy mają je poddać kwarantannie, odrzucić, czy po prostu zgłosić. Google Workspace zajmuje się dostarczaniem wiadomości wychodzących oraz generowaniem kluczy DKIM, ale nie publikuje za Ciebie rekordu DMARC. Jest to rekord DNS, który musisz skonfigurować samodzielnie, i stanowi on jedyną barierę chroniącą Twoją domenę przed atakami typu spoofing.
Od czasu wprowadzenia przez Google w 2024 r. wymogów dotyczących nadawców masowych protokół DMARC nie jest już opcjonalny dla nadawców wysyłających duże ilości wiadomości – każda domena wysyłająca 5 000 lub więcej wiadomości dziennie do serwisu Gmail musi posiadać prawidłowy rekord DMARC, w przeciwnym razie naraża się na odrzucenie wiadomości.
Jeśli chcesz dowiedzieć się, jak skonfigurować DMARC właśnie w Gmailu, procedura jest taka sama: Gmail korzysta z infrastruktury pocztowej Google, więc poniższe instrukcje dotyczą zarówno użytkowników prywatnych planów Google Workspace, jak i osób wysyłających wiadomości za pośrednictwem Gmaila dla firm. W tym przewodniku znajdziesz wszystko, czego potrzebujesz – wymagania wstępne dotyczące SPF i DKIM, dokładny wpis do opublikowania, opis każdego tagu oraz instrukcję krok po kroku od monitorowania (p=none) do pełnego egzekwowania (p=reject), w tym przykłady wpisów i typowe błędy, które mogą zakłócić przepływ wiadomości.
Czym jest DMARC i dlaczego jest potrzebny w Google Workspace?
DMARC (Domain-based Message Authentication, Reporting, and Conformance) to oparty na systemie DNS standard uwierzytelniania wiadomości e-mail, który łączy mechanizmy SPF i DKIM, określa serwerom odbiorczym sposób postępowania z wiadomościami, które nie przeszły tych kontroli, oraz dostarcza raporty dotyczące tego, kto wykorzystuje daną domenę do wysyłania wiadomości e-mail.
Oto, co wielu osobom umyka: Google Workspace zapewnia bezpieczeństwo przesyłanie danych. Szyfruje połączenia za pomocą protokołu TLS, filtruje przychodzące wiadomości spamowe i niezawodnie dostarcza wychodzącą pocztę. Jednak DMARC to kontrola na poziomie domeny , którą może skonfigurować wyłącznie właściciel domeny. Google nie publikuje za Ciebie rekordu DMARC, a żadne filtrowanie spamu po stronie Google nie powstrzyma atakującego przed sfałszowaniem Twojej domeny w celu wysyłania wiadomości phishingowych do innych osób. Właśnie tę lukę wypełnia protokół DMARC.
Przestało to również być opcjonalne. Zgodnie z wymogów Google dotyczących nadawców masowych , które weszły w życie w lutym 2024 r. i są stopniowo zaostrzane, każda domena wysyłająca 5 000 lub więcej wiadomości dziennie na adresy Gmail musi opublikować rekord DMARC, w przeciwnym razie Google zacznie odrzucać te wiadomości. Nawet poniżej tego progu DMARC stanowi obecnie podstawowy warunek zapewnienia dobrej dostarczalności.
Jeśli chcesz zapoznać się z pełnym wyjaśnieniem koncepcyjnym, zajrzyj do naszego szczegółowego przewodnika na temat czym jest DMARC.
Wymagania wstępne: Najpierw skonfiguruj SPF i DKIM
DMARC sam w sobie nie uwierzytelnia wiadomości e-mail. Działa on w oparciu o protokoły SPF i DKIM i egzekwuje wynik ich działania. Aby DMARC przeszedł pomyślnie, co najmniej jeden z tych protokołów musi przejść pomyślnie i być dostosowany do Twojej domeny. Zanim więc opublikujesz rekord DMARC, upewnij się, że te dwa mechanizmy są już wdrożone. Poniżej znajdują się skrócone wersje; każda z nich zawiera link do pełnego przewodnika.
SPF dla Google Workspace (szybka konfiguracja)
SPF to pojedynczy rekord TXT w domenie głównej, który zawiera listę serwerów uprawnionych do wysyłania wiadomości e-mail w Twoim imieniu. W przypadku Google Workspace niezbędny rekord wygląda następująco:
v=spf1 include:_spf.google.com ~all
v=spf1 otwiera rekord, include:_spf.google.com autoryzuje serwery pocztowe Google, a ~all powoduje miękkie odrzucenie wszystkich pozostałych. Jeśli wysyłasz wiadomości za pośrednictwem dodatkowych usług, dodaj ich wpisy include do tego samego rekordu (nigdy nie twórz drugiego rekordu SPF):
v=spf1 include:_spf.google.com include:servers.mcsv.net include:sendgrid.net ~all
Aby uzyskać wyczerpujące informacje na temat spłaszczania, wyszukiwania i przypadków granicznych, zapoznaj się z naszym pełnym przewodnik dotyczący rekordów SPF dla Google Workspace .
DKIM dla Google Workspace (szybka konfiguracja)
DKIM dodaje podpis kryptograficzny do wysyłanej poczty. Google Workspace generuje klucz za Ciebie; należy go opublikować w systemie DNS:
- W Konsoli administracyjnej przejdź do sekcji Aplikacje → Google Workspace → Gmail → Uwierzytelnianie poczty e-mail.
- Wybierz swoją domenę i kliknij „Utwórz nowy wpis” (zalecane jest 2048 bitów).
- Skopiuj rekord TXT wygenerowany przez Google. Będzie to nazwa hosta w formacie google._domainkey oraz długa wartość zaczynająca się od v=DKIM1; k=rsa; p=….
- Opublikuj ten rekord TXT u swojego dostawcy usług DNS.
- Wróć do konsoli administracyjnej i kliknij opcję „Rozpocznij uwierzytelnianie”.
Zapis wygląda następująco:
Host/Name: google._domainkey.yourdomain.com
Type: TXT
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
Aby zapoznać się z pełnym przewodnikiem, zobacz, jak skonfigurować DKIM dla swojej domeny.
Note: Google Workspace handles DKIM signing (you generate the key in the Admin Console) and SPF is a DNS record you publish yourself, but Google does not create or publish a DMARC record for your domain. That part is entirely on you, and it's what the rest of this guide covers.
Jak skonfigurować rekord DMARC w Google Workspace
Po wdrożeniu protokołów SPF i DKIM jesteś gotowy na wdrożenie DMARC. Oto pełny proces krok po kroku.
Krok 1: Utwórz rekord DMARC
Rekord DMARC to pojedynczy wpis typu TXT złożony z tagów. Prosty rekord początkowy wygląda następująco:
v=DMARC1; p=none; rua=mailto:[email protected];
Możesz to stworzyć w sposób wizualny za pomocą naszego generatora DMARC, który sam dobiera odpowiednią składnię. Oto, do czego służy każdy tag:
- v: służy do określenia wersji protokołu, która zawsze wynosi DMARC1. Jest to tag obowiązkowy
- p: służy do określenia trybu polityki DMARC i jest również tagiem obowiązkowym.
- rua: służy do określenia zbiorczego adresu raportowania. Jest to tag opcjonalny, ale zdecydowanie zaleca się jego użycie w celu monitorowania wyników uwierzytelniania.
Note: The one tag people misread is p. p=none, which is the starting point, not the end state, as it only monitors and reports, it doesn't protect anything yet. The goal is to reach p=reject without breaking mail flow.
Krok 2: Opublikuj wpis w systemie DNS
DMARC należy skonfigurować w systemie DNS – u rejestratora domeny lub dostawcy usług DNS – oraz nie w Konsoli administracyjnej Google. DMARC to rekord DNS, a nie ustawienie Google Workspace. W panelu DNS dodaj:
| # | Pole | Wartość |
|---|---|---|
| 1. | Typ | TXT |
| 2. | Host/Nazwa | _dmarc (wiele paneli automatycznie dodaje nazwę Twojej domeny → _dmarc.twojadomena.com) |
| 3. | Wartość | v=DMARC1; p=none; rua=mailto:[email protected] |
| 4. | TTL | 3600 lub pozostawić wartość domyślną |
Nie przejmuj się tym. Propagacja DNS może potrwać do 48 godzin, choć zazwyczaj przebiega znacznie szybciej – często już w ciągu godziny.
Krok 3: Sprawdź swój rekord DMARC
Po opublikowaniu sprawdź, czy adres działa poprawnie, korzystając z naszego narzędzia do sprawdzania rekordów DMARC. Pomyślny wynik sprawdzenia zwraca Twój rekord i potwierdza poprawność składni. Na przykład wyświetli wykrytą politykę jako p=none, prawidłowy adres raportowania rua oraz brak błędów składniowych. Jeśli narzędzie nie może znaleźć rekordu, poczekaj dłużej na propagację DNS lub sprawdź jeszcze raz pole host/name.
Krok 4: Sprawdź raporty przed wprowadzeniem zmian
Gdy opcja p=none jest aktywna, Google i inne serwery odbierające zaczynają wysyłać raporty zbiorcze (RUA) na adres podany w tagu RUA. Raporty te zawierają informacje o wszystkich źródłach wysyłających wiadomości z Twojej domeny oraz o tym, czy każde z nich spełnia wymagania SPF i DKIM, czy też nie.
Czego szukasz: wiarygodnych źródeł, które nie spełniają wymagań. Platforma marketingowa, system CRM, narzędzie do obsługi klienta lub serwis do fakturowania, z których faktycznie korzystasz, mogą nie spełniać wymagań, ponieważ nie skonfigurowano jeszcze dla nich SPF lub DKIM w ramach Twojej domeny. Napraw to przed wprowadzeniem restrykcji, w przeciwnym razie przełączenie na kwarantannę lub odrzucanie zacznie blokować Twoje własne wiadomości.
Ponieważ surowy kod XML DMARC jest trudny do odczytania, możesz skorzystać z naszego przewodnika „Jak odczytywać raporty DMARC” , aby je zinterpretować. Najlepszą praktyką jest zaplanowanie okresu monitorowania trwającego co najmniej 2–4 tygodnie, aby uchwycić cały cykl wysyłania wiadomości.
Krok 5: Przejście do etapu egzekwowania (p = kwarantanna, a następnie p = odrzucenie)
Gdy raporty wykażą, że wszyscy wiarygodni nadawcy przechodzą kontrolę, stopniowo zaostrzaj zasady:
- p=brak → p=kwarantanna: wiadomości, które nie przeszły kontroli, trafiają do folderu spam zamiast do skrzynki odbiorczej. Sprawdź ponownie raporty.
- p = kwarantanna → p = odrzucenie: wiadomości, które nie przeszły weryfikacji, są od razu blokowane. Właśnie w tym momencie uruchamia się prawdziwa ochrona przed spoofingiem.
Aby wdrożenie przebiegło jeszcze bezpieczniej, należy skorzystać z t (t=y), aby przetestować swoją politykę przed przejściem na maksymalny poziom egzekwowania. Więcej informacji na temat wyboru i stopniowego zwiększania poziomu egzekwowania znajdziesz w naszej przewodniku po polityce DMARC .
Przykłady rekordów DMARC w Google Workspace
Trzy gotowe do skopiowania wzory dostosowane do etapu, na którym się znajdujesz. Wpisz swoje adresy e-mail w miejsce podanych.
Podstawy monitorowania (Pierwsze kroki)
v=DMARC1; p=none; rua=mailto:[email protected];
Kwarantanna z raportowaniem
v=DMARC1; p=quarantine; rua=mailto:[email protected]; adkim=r; aspf=r;
Pełne egzekwowanie
v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s;
Note: the strict alignment here (adkim=s, aspf=s) requires the domain in the DKIM signature or SPF to match your sending domain exactly, with no subdomains. Relaxed (r) allows subdomains to align. Example mail from mail.yourdomain.com still aligns with yourdomain.com. Use relaxed while you're stabilizing, and only switch to strict once you're certain every legitimate sender uses your exact domain.
Typowe błędy związane z DMARC w Google Workspace
Wprowadzenie DMARC bez wdrożonych protokołów SPF lub DKIM
DMARC nie ma czego egzekwować, jeśli ani SPF, ani DKIM nie przechodzą weryfikacji i nie są spójne. Opublikowanie DMARC jako pierwszego, zwłaszcza przy ustawieniu kwarantanny lub odrzucania, oznacza, że Twoja własna poczta może zacząć napotykać problemy. Zawsze najpierw zadbaj o prawidłowe działanie SPF i DKIM, a dopiero potem dodaj DMARC.
Pozostawanie w trybie p=none na czas nieokreślony
p=none służy wyłącznie do monitorowania; niczego nie blokuje. Wiele domen stosuje tę opcję, obserwuje napływające zgłoszenia, ale nigdy nie podejmuje dalszych działań. Osoby podszywające się pod inne podmioty pozostają nienaruszone, dopóki nie przejdziesz na opcję p=reject. Traktuj opcję none jako tymczasową fazę monitorowania, a nie jako ostateczny cel.
Brakujące adresy nadawców zewnętrznych w rekordach SPF/DKIM
Narzędzia marketingowe, systemy CRM, systemy sprzedaży biletów i serwisy fakturowania wysyłają wiadomości „w imieniu użytkownika”. Jeśli nie są one uwzględnione na liście dozwolonych adresów w pliku SPF lub nie są podpisane zgodnym kluczem DKIM, nie przejdą weryfikacji DMARC, a ich wiadomości zostaną zablokowane po wdrożeniu polityki. Skorzystaj z raportów monitorujących, aby zidentyfikować wszystkich nadawców przed zaostrzeniem polityki.
Użycie nieprawidłowej nazwy hosta DNS
Najczęstszym błędem składniowym jest umieszczenie ciągu znaków _dmarc w polu wartości rekordu zamiast w polu host/name lub całkowite pominięcie początkowego znaku podkreślenia. Pole host/name musi zawierać ciąg znaków _dmarc (rozwiązywany jako _dmarc.twojadomena.com); wartość to ciąg znaków v=DMARC1; … .
Wiele rekordów DMARC w jednej domenie
Domena może zawierać dokładnie jeden rekord DMARC. Dwa lub więcej rekordów TXT typu _dmarc powoduje, że odbiorcy całkowicie ignorują DMARC, co uniemożliwia ochronę. Jeśli aktualizujesz rekord, edytuj istniejący zamiast dodawać drugi.
W jaki sposób PowerDMARC ułatwia korzystanie z DMARC w Google Workspace
Ręczne wdrażanie DMARC działa, ale właśnie te bieżące czynności – takie jak analizowanie surowych raportów XML, identyfikowanie nadawców, którzy nie spełniają wymogów, oraz bezpieczne przechodzenie od ustawienia „none” do „reject” – stanowią dla większości domen największą przeszkodę.
PowerDMARC przekształca te raporty XML w czytelne dla użytkownika pulpity nawigacyjne, zapewnia hostowaną usługę DMARC, dzięki czemu możesz aktualizować swoją politykę bez konieczności każdorazowej ingerencji w DNS, prowadzi Cię przez proces automatycznego wdrażania polityki oraz wysyła powiadomienia w czasie rzeczywistym w momencie, gdy nowe źródło zaczyna wysyłać wiadomości z Twojej domeny, dzięki czemu szybciej osiągniesz pełną ochronę przed odrzucaniem wiadomości (p=reject) bez zakłócania dostarczania legalnej poczty.
Najczęściej zadawane pytania
1. Czy usługa Google Workspace ma wbudowany protokół DMARC?
Nie. Usługa Google Workspace zajmuje się zabezpieczeniami transmisji danych, filtrowaniem spamu oraz generowaniem kluczy DKIM, ale nie tworzy ani nie publikuje w imieniu użytkownika rekordu DMARC. DMARC to rekord DNS, który właściciel domeny musi opublikować samodzielnie.
2. Jak dodać rekord DMARC w Google Workspace?
Nie dodaje się tego w Konsoli administracyjnej, lecz publikuje się to jako rekord TXT u dostawcy usług DNS, podając nazwę hosta _dmarc oraz wartość w postaci v=DMARC1; p=none; rua=mailto:[email protected].
3. Jaki jest prawidłowy rekord DMARC dla Google Workspace?
Zacznij od ustawienia v=DMARC1; p=none; rua=mailto:[email protected] w celu monitorowania, a następnie przejdź do p=quarantine i wreszcie do p=reject, gdy Twoi legalni nadawcy przejdą pomyślnie weryfikację.
4. Czy przed skonfigurowaniem DMARC muszę mieć już SPF i DKIM?
Tak. DMARC egzekwuje wyniki sprawdzania SPF i DKIM, więc co najmniej jeden z tych mechanizmów musi być wdrożony i skonfigurowany prawidłowo, zanim DMARC uzna wiadomość za zgodną. Zaleca się skonfigurowanie obu mechanizmów przed wdrożeniem DMARC.
5. Co oznacza wartość „p=none” w rekordzie DMARC?
Wartość „p=none” oznacza tryb monitorowania. Odbiorcy zgłaszają nieudane próby dostarczenia wiadomości, ale nie podejmują żadnych działań w tej sprawie. Jest to bezpieczny punkt wyjścia, jednak nie zapewnia ochrony, dopóki nie przejdziesz do trybu kwarantanny lub odrzucania.
6. Jak długo trwa, zanim rekord DMARC zacznie działać?
Rekord może zostać zaktualizowany już w ciągu kilku minut, choć zmiany w systemie DNS mogą potrwać nawet do 48 godzin. Raporty zbiorcze zazwyczaj zaczynają napływać w ciągu jednego lub dwóch dni.
7. Dlaczego moje wiadomości e-mail z Google Workspace nadal nie spełniają wymogów DMARC?
Zazwyczaj dzieje się tak, ponieważ legalny nadawca (często usługa zewnętrzna) nie jest uwzględniony w rekordzie SPF lub nie podpisuje wiadomości za pomocą zgodnego podpisu DKIM. Możesz sprawdzić swoje raporty zbiorcze, aby zidentyfikować źródło, które nie spełnia wymagań, i skorygować jego zgodność.
8. Czy protokół DMARC jest wymagany zgodnie z wytycznymi Google dotyczącymi nadawców masowych wiadomości?
Tak. Zgodnie z wymogami Google dotyczącymi nadawców masowych domeny wysyłające 5 000 lub więcej wiadomości dziennie do serwisu Gmail muszą posiadać prawidłowy rekord DMARC; w przeciwnym razie ich wiadomości mogą zostać odrzucone. Możesz zapoznać się z naszymi przewodnik dotyczący zgodności z wymaganiami Google i Yahoo , aby uzyskać więcej szczegółów.
- Bezpieczeństwo faksów: Kompletny przewodnik po ochronie poufnych dokumentów w 2026 roku – 30 lipca 2026 r.
- Czym jest usługa filtrowania wiadomości e-mail? – 29 lipca 2026 r.
- Podszywanie się pod adresy e-mail: czym jest i jak temu zapobiegać – 29 lipca 2026 r.