Kluczowe wnioski
- Sprawdzenie DMARC kończy się niepowodzeniem, gdy ani protokół SPF, ani DKIM nie uwierzytelni wiadomości i nie potwierdzi zgodności z widoczną domeną „From”. Aby sprawdzenie zakończyło się powodzeniem, co najmniej jeden protokół musi zapewnić zarówno uwierzytelnienie, jak i zgodność.
- Najczęstszymi przyczynami niepowodzeń w systemie DMRAC są: niezgodność SPF/DKIM, nieautoryzowani nadawcy zewnętrzni, wygasłe klucze DKIM, obecność wielu rekordów SPF, przekazywanie wiadomości i listy mailingowe oraz niezgodność subdomen.
- Jeśli DMARC nagle zaczął dawać błędy, zazwyczaj nie jest to nowy problem: Google, Yahoo i Microsoft zaostrzyły zasady dotyczące nadawców masowych, co może sprawić, że stare luki w zabezpieczeniach ujawnią się dopiero teraz.
- Możesz samodzielnie zweryfikować niepowodzenie, korzystając z nagłówka „Authentication-Results”, zbiorczych raportów DMARC (RUA) oraz bezpłatnego narzędzia do sprawdzania zgodności z DMARC/SPF/DKIM.
- Aby naprawić błąd DMARC, należy zidentyfikować wszystkie legalne źródła wysyłki, dostosować rekordy SPF i DKIM do widocznej domeny „From” oraz stopniowo wprowadzać egzekwowanie zasad.
Dlaczego w Twojej domenie występują błędy DMARC? W niemal każdym przypadku przyczyną jest jedna z dwóch rzeczy: brak zgodności SPF lub DKIM z widocznym adresem nadawcy lub brak autoryzacji zewnętrznego nadawcy. Niniejszy przewodnik omawia obie te kwestie, a także wyjaśnia, jak ustalić, czy prawdziwą przyczyną błędów DMARC są ostatnie zmiany w zasadach egzekwowania wprowadzone przez Google, Yahoo lub Microsoft, oraz jak samodzielnie zweryfikować przyczynę błędu przed wprowadzeniem jakichkolwiek zmian.
Dlaczego DMARC zawodzi? Krótka odpowiedź
DMARC kończy się niepowodzeniem, gdy ani SPF, ani DKIM nie uwierzytelniają wiadomości i nie są zgodne z widoczną domeną „From”. Aby test DMARC zakończył się powodzeniem, wymagane jest, aby albo SPF, albo DKIM spełniały warunek zgodności z domeną. Gdy żadna z tych metod nie jest zgodna, automatycznie powoduje to niepowodzenie testu DMARC. W niektórych przypadkach, gdy dla danej domeny skonfigurowano wyłącznie SPF lub DKIM wraz z DMARC (a nie oba protokoły), test DMARC zakończy się niepowodzeniem, jeśli dla tej wiadomości nie zostanie osiągnięta zgodność SPF/DKIM, nawet jeśli uwierzytelnianie przebiegnie pomyślnie.
Co oznacza błąd DMARC?
Błąd DMARC występuje, gdy wiadomość e-mail nie przechodzi samej kontroli DMARC. Dzieje się tak, gdy ani SPF, ani DKIM nie są w stanie w sposób spójny zweryfikować, że wiadomość została wysłana zgodnie z prawem z Twojej domeny. Terminy „weryfikacja” i „spójność” odnoszą się tutaj do odrębnych procesów, a pomylenie ich jest źródłem większości nieporozumień.
SPF może przejść test, a DMARC nadal może go nie przejść – oto dlaczego
Załóżmy, że Twoja platforma marketingowa wysyła e-maile, korzystając z własnej domeny ścieżki zwrotnej, mail.esp-provider.com. SPF sprawdza tę domenę i uznaje ją za prawidłową; adres IP nadawcy jest uprawniony do wysyłania wiadomości w imieniu mail.esp-provider.com. Jednak widoczny adres nadawcy to yourdomain.com. DMARC nie sprawdza jedynie, czy gdzieś przeszedł test SPF, ale także czy domena, która przeszła test SPF, jest zgodna z widoczną domeną nadawcy. mail.esp-provider.com nie jest zgodna z yourdomain.com. Tak więc test SPF zakończył się powodzeniem, ale DMARC nadal kończy się niepowodzeniem.
Ta sama zasada dotyczy protokołu DKIM. Wiadomość może zawierać prawidłowy, zweryfikowany kryptograficznie podpis DKIM, ale jeśli domena „d=” w tym podpisie (domena podpisująca) nie zgadza się z widoczną domeną nadawcy, DMARC traktuje ją jako niezgodną, a weryfikacja kończy się niepowodzeniem, mimo że sam podpis jest całkowicie prawidłowy. Jest to najczęstsza przyczyna nieporozumień związanych z komunikatem „SPF i DKIM wskazują zgodność”, i właśnie dlatego pierwszą rzeczą, którą należy sprawdzić, jest zgodność, a nie tylko uwierzytelnienie.
Najczęstsze przyczyny niepowodzeń DMARC
Większość niepowodzeń związanych z DMARC wynika raczej z błędnej konfiguracji w infrastrukturze wysyłkowej niż z rzeczywistego ataku. Poniżej przedstawiono szczegółowe omówienie tego, jak niepowodzenia związane z SPF i DKIM wpływają na DMARC:
1. Niepowodzenie SPF
System SPF zawodzi z kilku konkretnych, dobrze udokumentowanych powodów:
- Przekroczenie limitu 10 zapytań DNS: SPF dopuszcza maksymalnie 10 zapytań DNS na jedno sprawdzenie. Gdy domena wysyła wiadomości za pośrednictwem wielu platform (na przykład systemu CRM, narzędzia do marketingu e-mailowego oraz wewnętrznych serwerów pocztowych), z których każda posiada własny mechanizm dołączania adresów, limit ten zostaje szybko osiągnięty. W przypadku przekroczenia limitu SPF natychmiast kończy się niepowodzeniem, często bez wyraźnego ostrzeżenia, dopóki wiadomości nie zaczną być odrzucane.
- Brakujący wpis dotyczący usługi wysyłkowej: Jeśli dodasz nową platformę wysyłkową i zapomnisz dodać jej wpis SPF, wiadomości wysyłane z tej platformy będą za każdym razem nieprzechodzić weryfikacji SPF.
- Wiele rekordów SPF w jednej domenie: system DNS dopuszcza tylko jeden rekord SPF na domenę. Jeśli istnieją dwa takie rekordy, większość serwerów odbierających nie będzie w stanie ustalić, któremu z nich należy zaufać, i sprawdzanie zakończy się niepowodzeniem.
- Błędy składniowe: zbędne spacje, nieprawidłowo sformułowane konstrukcje lub nieprawidłowa kolejność rekordów mogą spowodować, że całość stanie się nieprawidłowa.
Dowiedz się więcej o tym, dlaczego SPF zawodzi.
2. Błąd DKIM
Błędy związane z DKIM wynikają zazwyczaj z jednej z trzech przyczyn:
- Wygasłe lub wymienione klucze, które nigdy nie zostały zaktualizowane w systemie DNS: Klucze DKIM nie są trwałe. Jeśli klucz zostanie wymieniony po stronie nadawcy, ale nowy klucz publiczny nie zostanie opublikowany w systemie DNS, każda sygnatura będzie weryfikowana względem niewłaściwego klucza i zakończy się niepowodzeniem.
- Brakujący lub nieprawidłowy selektor: Selektor informuje serwery odbierające, który rekord DNS zawiera klucz publiczny dla danego podpisu. Jeśli selektor jest nieprawidłowy, weryfikacja DKIM kończy się niepowodzeniem, nawet jeśli sam klucz jest poprawny.
- Podpisy tracą ważność po wprowadzeniu zmian w wiadomości po jej podpisaniu: DKIM podpisuje określone nagłówki i treść wiadomości. Jeśli po podpisaniu nastąpi jakakolwiek zmiana w elementach objętych tym podpisem, podpis traci ważność.
Możesz zapoznać się z naszym przewodnikiem dotyczącym konfiguracji DKIM oraz z naszym szczegółowym omówieniem przyczyn niepowodzeń DKIM, które pomoże Ci rozwiązać konkretne problemy i usunąć błędy związane z DKIM.
3. Nieautoryzowani nadawcy zewnętrzni (systemy CRM, dostawcy usług e-mailowych, centra obsługi klienta)
Wiele firm wysyła wiadomości za pośrednictwem narzędzi do automatyzacji marketingu, systemów CRM, oprogramowania do obsługi klienta oraz usług poczty transakcyjnej. Jeśli platformy te nie posiadają odpowiednich uprawnień do wysyłania wiadomości w imieniu Twojej domeny, każda wysłana przez nie wiadomość może spowodować niepowodzenie weryfikacji DMARC.
Na przykład zarówno Google Workspace, jak i Microsoft 365 podpisują wychodzące wiadomości e-mail własnym domyślnym selektorem DKIM, chyba że skonfigurujesz selektor niestandardowy. Oznacza to, że wiadomości wysyłane za ich pośrednictwem mogą być wyświetlane odbiorcom z adnotacją „via provider.com”. Wiadomości te mogą nie przejść weryfikacji zgodności, ponieważ domena podpisująca nie zgadza się z widoczną domeną nadawcy, chyba że wyraźnie skonfigurowałeś niestandardowe podpisywanie DKIM dla własnej domeny w ramach tej platformy.
4. Przekierowywanie wiadomości e-mail i listy mailingowe
Gdy wiadomość e-mail jest przekazywana dalej, adres IP serwera przekazującego nie figuruje w rekordzie SPF pierwotnego nadawcy, co powoduje naruszenie zgodności z SPF. W trakcie tego procesu może również dojść do modyfikacji adresu „envelope from” lub nagłówków.
Listy mailingowe są z tym powiązane, ale to nie to samo. Często modyfikują one bezpośrednio treść wiadomości lub nagłówki, dodając stopkę z opcją rezygnacji z subskrypcji lub zmieniając temat wiadomości, co powoduje złamanie podpisu DKIM nawet w sytuacjach, w których samo przekazanie wiadomości tego nie spowodowałoby. Protokół ARC (Authenticated Received Chain) został stworzony właśnie w celu złagodzenia tego problemu, umożliwiając serwerom pośredniczącym dołączanie weryfikowalnego zapisu oryginalnych wyników uwierzytelniania. Jednak wkrótce może on zostać wycofany, a jego funkcje zostaną włączone do nadchodzącej specyfikacji DKIM2.
5. Niewspółosiowość subdomen
Jeśli polityka DMARC obejmuje domenę yourdomain.com, ale wiadomości e-mail są wysyłane z adresu mail.yourdomain.com bez własnego dostosowania, mogą one nie przejść kontroli DMARC. Organizacje obsługujące pocztę elektroniczną w wielu subdomenach muszą zapewnić spójne uwierzytelnianie we wszystkich z nich, a nie tylko w domenie głównej.
6. Opóźnienia w propagacji DNS (sporadyczne awarie)
Jeśli rekord DNS został właśnie zmieniony, niektóre serwery odbiorcze mogą nadal korzystać ze starej, zapisanej w pamięci podręcznej wersji, podczas gdy inne zdążyły już pobrać nową. Ta rozbieżność powoduje, że w tym samym czasie dla niektórych odbiorców DMARC kończy się sukcesem, a dla innych niepowodzeniem, co stanowi naprawdę mylący schemat, jeśli nie wiadomo, że przyczyną jest opóźnienie propagacji. Jeśli niedawno edytowałeś rekord SPF, DKIM lub DMARC, a błędy wydają się występować sporadycznie, a nie powszechnie, poczekaj chwilę (często do 24–48 godzin, w zależności od wartości TTL rekordu), zanim uznasz, że przyczyną jest coś innego.
Sprawdź na bieżąco, jak przebiega propagacja DNS: https://powerdmarc.com/dns-propagation-checker/
7. Podszywanie się pod domenę (DMARC działa zgodnie z przeznaczeniem)
Jeśli ktoś podszywa się pod Twoją domenę w celu wysyłania wiadomości phishingowych lub spamowych, wiadomości te oczywiście nie przejdą weryfikacji DMARC, ponieważ nieautoryzowane źródło nie spełnia wymagań weryfikacji SPF lub DKIM związanych z Twoją domeną. Jest to jedyna przyczyna na tej liście, która nie wynika z błędnej konfiguracji. DMARC działa dokładnie tak, jak powinien, a sytuacja ta sygnalizuje, że Twoja domena jest aktywnie atakowana – warto więc uważnie monitorować tę kwestię w raportach DMARC.
8. Czy pojawia się konkretny komunikat o odrzuceniu lub kod błędu?
Jeśli trafiłeś tutaj, szukając konkretnego komunikatu o błędzie, wszystkie poniższe komunikaty dotyczą wyłącznie błędów związanych z DMARC lub problemów z dostosowaniem, przedstawionych w języku danej platformy. Przyczyny tych problemów oraz sposoby ich rozwiązania zostały omówione powyżej.
Artykuł firmy Mimecast pt. „Uwierzytelnianie DNS: błąd DMARC”
Jest to stosowany przez firmę Mimecast sposób na zasygnalizowanie, że wiadomość przychodząca lub wychodząca nie przeszła pomyślnie oceny zgodności z DMARC, zazwyczaj z tych samych powodów związanych z zgodnością z SPF/DKIM, które opisano powyżej.
Błędy dostarczania w SendGrid
Błędy związane z DMARC zazwyczaj oznaczają, że domena nadawcza należąca do SendGrid lub domena „Od” klienta, z której wysyłane są wiadomości za pośrednictwem SendGrid, nie jest prawidłowo skonfigurowana — często wynika to z faktu, że nie zakończono jeszcze konfiguracji niestandardowych rekordów DKIM/SPF dla tej domeny nadawczej.
Kody SMTP serwisu Gmail
Kod 421-4.7.26 oznacza błąd tymczasowy, co oznacza, że wiadomość nie została uwierzytelniona (brak zgodności z polityką SPF lub DKIM), a od końca 2025 roku serwis Gmail coraz częściej przekształca te błędy w stałe odrzucenia o kodzie 550-5.7.26 w przypadku uporczywej niezgodności. Powiązany kod 550-5.7.1 oznacza konkretnie, że wiadomość nie spełniła wymagań opublikowanej przez domenę nadawczą polityki DMARC.
Microsoft 550 5.7.515
Jest to mechanizm twardego odrzucania wiadomości, który firma Microsoft wprowadziła w odniesieniu do nadawców wysyłających duże ilości wiadomości (ponad 5 000 e-maili dziennie na adresy Outlook, Hotmail lub Live.com), którzy nie spełniają jej wymagań dotyczących uwierzytelniania; mechanizm ten zacznie obowiązywać od 5 maja 2025 r.
Dlaczego DMARC nagle przestał działać?
Jeśli Twoja domena wcześniej spełniała wymagania DMARC, a ostatnio zaczęła je naruszać, przed stwierdzeniem, że coś nie działa, sprawdź poniższą listę:
- Dodano nowe narzędzie marketingowe, system CRM lub platformę pomocy technicznej bez aktualizacji ustawień SPF lub DKIM.
- Niedawno wprowadzono zmianę w rekordzie DNS, w wyniku czego pojawił się błąd składniowy lub przypadkowo powielony rekord SPF.
- Klucz DKIM został zmieniony lub stracił ważność, a nowy klucz nie został opublikowany w systemie DNS.
- Subdomena zaczęła wysyłać wiadomości e-mail bez własnego dostosowania do standardów SPF, DKIM ani DMARC.
- Google, Yahoo i Microsoft zaostrzyły środki egzekwowania przepisów ze swojej strony.
Google, Yahoo i Microsoft egzekwują standard DMARC bardziej rygorystycznie niż kiedykolwiek wcześniej
Wymogi Google i Yahoo dotyczące nadawców masowych zostały ogłoszone pod koniec 2023 roku i weszły w życie dla nadawców wysyłających duże ilości wiadomości w lutym 2024 roku, a pełne egzekwowanie tych wymogów nastąpiło w kwietniu 2024 roku. Od tego czasu serwis Gmail nieustannie zaostrza zasady dotyczące przekształcania tymczasowych odroczeń w trwałe odrzucenia w przypadku domen, które nadal nie spełniają wymogów – tendencja ta stała się zauważalnie bardziej rygorystyczna pod koniec 2025 roku.
Firma Microsoft wprowadziła własne wymagania dotyczące adresów w usługach Outlook, Hotmail i Live.com. Egzekwowanie tych zasad rozpoczęło się 5 maja 2025 r. – wiadomości masowe (ponad 5 000 e-maili dziennie), które nie spełniają tych wymagań, są obecnie od razu odrzucane z kodem błędu 550 5.7.515, a nie tylko przekierowywane do folderu spamu.
Jeśli Twoja domena wysyła 5 000 lub więcej wiadomości e-mail dziennie do któregokolwiek z tych dostawców, a ostatnio coraz częściej występują błędy w weryfikacji DMARC, przyczyną może być właśnie zaostrzenie tych wymogów. Rozwiązanie jest takie samo w obu przypadkach: zidentyfikuj wszystkie źródła wysyłki, upewnij się, że ustawienia SPF i DKIM są prawidłowo skonfigurowane, oraz sprawdź, czy rekord DMARC jest poprawny. Pełne wymagania poszczególnych dostawców znajdziesz w naszym przewodniku dotyczącym wymagań dla nadawców masowych wiadomości e-mail.
Jak zweryfikować błąd DMARC
Zanim wprowadzisz zmiany, upewnij się, co faktycznie się dzieje:
1. Wyślij wiadomość testową na adresy w serwisach Gmail, Outlook i Yahoo, a następnie otwórz nagłówek „Authentication-Results”.
W Gmailu otwórz wiadomość i wybierz opcję „Pokaż oryginał”. W programie Outlook skorzystaj z opcji „Wyświetl szczegóły wiadomości”. Poszukaj wyników spf=, dkim= i dmarc= oraz sprawdź, czy domena, która przeszła weryfikację, zgadza się z widocznym adresem nadawcy.
2. Porównaj adres IP źródłowy, z którego pochodzi nieudana próba, z raportami zbiorczymi DMARC (RUA).
Raporty te pokazują wszystkie adresy IP wysyłające wiadomości w imieniu Twojej domeny oraz to, czy każdy z nich przeszedł weryfikację, czy też nie – co zazwyczaj stanowi najszybszy sposób na wykrycie nieautoryzowanego lub nieprawidłowo skonfigurowanego źródła. Jeśli nie znasz formatu surowego XML, zapoznaj się z naszym przewodnikiem dotyczącym interpretacji raportów DMARC.
3. Sprawdź domenę za pomocą bezpłatnego narzędzia do sprawdzania zgodności z DMARC
Sprawdź aktualny stan swoich rekordów, ponieważ rekord, który w momencie publikacji wydawał się poprawny, z upływem czasu może zawierać błędy składniowe, duplikaty lub luki w propagacji. Nasze narzędzie do sprawdzania rekordów DMARC zajmuje się tym za jednym razem.
Co się dzieje, gdy DMARC zawodzi?
Wynik zależy całkowicie od zasad DMARC ustalonych dla Twojej domeny. Zasady te określają, w jaki sposób serwery pocztowe odbierające wiadomości mają postępować z e-mailami, które nie przeszły uwierzytelnienia, a każdy poziom wiąże się z innymi konsekwencjami.
p=brak: Tylko monitorowanie
Gdy polityka DMARC jest ustawiona na p=none, wiadomości e-mail, które nie spełniają wymogów DMARC, są nadal dostarczane, ale często trafiają do folderu ze spamem zamiast do skrzynki odbiorczej. Polityka ta służy do monitorowania. Pozwala ona na gromadzenie raportów DMARC i identyfikowanie problemów z uwierzytelnianiem bez zakłócania przepływu wiadomości e-mail. Chociaż jest to bezpieczny punkt wyjścia, długotrwałe stosowanie ustawienia p=none naraża domenę na zagrożenia, ponieważ nie blokuje ono aktywnie nieautoryzowanych nadawców.
p=kwarantanna: wysłane do spamu
Zgodnie z polityką DMARC o wartości p=quarantine wiadomości, których dostarczenie nie powiodło się, są kierowane do folderu spamu odbiorcy. Ogranicza to widoczność i zaangażowanie użytkowników, ponieważ Twoje prawidłowe wiadomości mogą zostać zagubione wśród wiadomości-śmieci. Chociaż ta polityka zapewnia większą ochronę niż p=none, może nadal szkodzić Twojej firmie, jeśli prawidłowe wiadomości nie docierają do adresatów z powodu błędnej konfiguracji, a nie faktycznego spoofingu.
p=odrzuć: Całkowicie zablokowane
Zastosowanie polityki DMARC o wartości p=reject spowoduje, że serwery odbierające całkowicie zablokują wiadomość e-mail, uniemożliwiając jej dotarcie do odbiorcy. Jest to najsurowsza i najbezpieczniejsza polityka. Skutecznie powstrzymuje ona próby phishingu i spoofingu. Jeśli jednak Twoje ustawienia SPF i DKIM nie są prawidłowo skonfigurowane, polityka p=reject zablokuje również Twoje własne, legalne wiadomości e-mail, co może poważnie zakłócić komunikację biznesową.
Wpływ niepowodzeń DMARC na Twoją działalność
Błędy związane z protokołem DMARC stanowią poważne wyzwanie dla firm, które w komunikacji wykorzystują pocztę elektroniczną. Oto, jak błąd DMARC może wpłynąć na Twoją organizację.
Zmniejszona dostarczalność wiadomości e-mail
Błędy DMARC mogą powodować blokowanie lub odrzucanie prawidłowych wiadomości e-mail przez dostawców usług pocztowych, co ma wpływ na komunikację biznesową. Niezależnie od tego, czy Twoje wiadomości trafiają do folderu spam, czy są całkowicie odrzucane, skutek jest ten sam: nie docierają one do osób, które powinny je otrzymać. Dla firm, które wykorzystują pocztę elektroniczną do celów sprzedażowych, marketingowych, obsługi klienta lub komunikacji transakcyjnej, oznacza to bezpośrednio utratę szans biznesowych.
Uszkodzona reputacja nadawcy
Powtarzające się niepowodzenia związane z DMARC mogą negatywnie wpłynąć na reputację nadawczą Twojej domeny, utrudniając nawet uwierzytelnionym wiadomościom e-mail dotarcie do skrzynki odbiorczej. Dostawcy usług pocztowych, tacy jak Google i Microsoft, śledzą historię uwierzytelniania Twojej domeny. Gdy zauważą powtarzające się niepowodzenia związane z DMARC, zaczynają traktować Twoją domenę jako mniej wiarygodną, co oznacza, że z czasem nawet prawidłowo skonfigurowane wiadomości e-mail mogą zacząć napotykać problemy z dostarczalnością.
Niższe wskaźniki otwarć i zaangażowania klientów
Błędy DMARC mogą powodować, że wiadomości e-mail trafiają do folderów ze spamem, co obniża wskaźniki otwarć i zaangażowanie klientów. Jeśli Twoje kampanie marketingowe, faktury, potwierdzenia zamówień lub ważne informacje biznesowe regularnie trafiają do folderu ze spamem, Twoi odbiorcy po prostu ich nie zobaczą, co prowadzi do utraty przychodów i frustracji klientów.
Zwiększone ryzyko phishingu i spoofingu
Wysoki wskaźnik niepowodzeń DMARC zwiększa ryzyko ataków phishingowych i podszywania się pod domenę, co podważa zaufanie klientów. Jeśli ktoś podszywa się pod Twoją domenę, nieautoryzowane źródła nie przejdą kontroli DMARC, ale bez rygorystycznej polityki egzekwowania te sfałszowane wiadomości e-mail mogą nadal docierać do odbiorców, narażając Twoich klientów, partnerów i pracowników na ryzyko dawania się nabrać na oszukańcze wiadomości wysyłane pod nazwą Twojej marki.
Długotrwałe uszkodzenie zdolności doręczania
Błędy DMARC mogą sygnalizować dostawcom skrzynek pocztowych, że dana domena nie jest godna zaufania, co może mieć długoterminowe konsekwencje dla dostarczalności wiadomości e-mail. Odbudowa nadszarpniętej reputacji nadawcy wymaga znacznego nakładu czasu i wysiłku. Po przywróceniu prawidłowego uwierzytelniania to właśnie stopniowa odbudowa zaufania skrzynek odbiorczych poprzez ustrukturyzowane „rozgrzewanie” adresu IP, zwiększanie wolumenu wiadomości wychodzących w wyważonych dziennych przyrostach oraz generowanie pozytywnych sygnałów zaangażowania od prawdziwych odbiorców często decyduje o tym, jak szybko faktycznie przywróci się dostarczalność.
Jak naprawić błąd DMARC
Aby naprawić błąd DMARC, należy zrozumieć, dlaczego doszło do tego błędu, i wprowadzić odpowiednie zmiany w konfiguracji uwierzytelniania poczty elektronicznej.
Krok 1: Zacznij od łagodnej polityki DMARC (p=none)
W przypadku braku polityki możesz zacząć od monitorowania swojej domeny za pomocą raportów zbiorczych DMARC (RUA) oraz uważnego śledzenia poczty przychodzącej i wychodzącej, co pomoże Ci reagować na problemy z dostarczaniem wiadomości, zanim się one nasilą.
Dzięki temu legalne wiadomości będą nadal docierać do odbiorców, nawet jeśli weryfikacja DMARC zakończy się niepowodzeniem, choć w międzyczasie naraża to Twoją domenę na ataki phishingowe i spoofingowe.
Krok 2: Zapewnienie właściwego wyrównania SPF i DKIM
Sprawdź, czy w rekordzie DNS nie ma błędów, i upewnij się, że domena, która przechodzi weryfikację SPF lub DKIM, faktycznie odpowiada widocznemu adresowi nadawcy – zgodnie z mechanizmem opisanym wcześniej w tym przewodniku. Nasze bezpłatne narzędzie do sprawdzania zgodności z DMARC pozwala wykryć błędy w składni DMARC lub formatowaniu rekordów DNS, w tym zbędne spacje i błędy ortograficzne.
Wspólne stosowanie protokołów DKIM i SPF zapewnia wielopoziomowe zabezpieczenie: DKIM sprawdza, czy treść wiadomości nie została zmodyfikowana, natomiast SPF weryfikuje tożsamość serwera wysyłającego. Razem pomagają one budować zaufanie do źródła wiadomości e-mail oraz zmniejszać ryzyko podszywania się pod nadawcę i nieautoryzowanej aktywności związanej z pocztą elektroniczną.
Krok 3: Wzmocnij swoją obronę poprzez egzekwowanie prawa
Po zweryfikowaniu i zsynchronizowaniu wiarygodnych nadawców należy przejść do stosowania rygorystycznej polityki (p = kwarantanna, a następnie p = odrzucenie), aby zapewnić rzeczywistą ochronę przed fałszowaniem domen i atakami phishingowymi.
Krok 4: Ochrona za pomocą wykrywania zagrożeń opartego na sztucznej inteligencji
Zablokuj złośliwe adresy IP i zgłaszaj je bezpośrednio z platformy DMARC, aby zapobiec przyszłym próbom podszywania się, korzystając w miarę możliwości z narzędzi do analizy zagrożeń.
Krok 5: Ciągła optymalizacja na podstawie raportów o błędach
Włącz raporty o niepowodzeniach DMARC (RUF), aby uzyskać szczegółowe informacje na temat konkretnych przypadków, w których wiadomości e-mail nie przeszły weryfikacji DMARC, co pozwoli Ci zidentyfikować źródło problemu i szybciej go rozwiązać.
Jak naprawić błąd DMARC za pomocą PowerDMARC
Radzenie sobie z awariami DMARC może być skomplikowane, zwłaszcza gdy zarządzasz wieloma usługami wysyłania wiadomości, platformami zewnętrznymi i rozwijającą się infrastrukturą poczty elektronicznej. PowerDMARC upraszcza cały proces, od początkowej konfiguracji po bieżące monitorowanie i wykrywanie zagrożeń.
Pomagamy organizacjom w prawidłowym wdrożeniu DMARC, zapewniając szczegółowe wskazówki i narzędzia automatyzacji, które gwarantują, że rekordy DMARC, uwierzytelnianie SPF i DKIM są prawidłowo skonfigurowane i dostosowane od samego początku. Zmniejsza to ryzyko błędnej konfiguracji, która prowadzi do awarii DMARC, i pozwala szybciej wprowadzić pełną egzekucję w domenie.
Po wdrożeniu DMARC, PowerDMARC stale monitoruje ruch poczty elektronicznej i generuje raporty oraz alerty w czasie rzeczywistym za każdym razem, gdy wykryje błąd DMARC.
Oto, co nas wyróżnia:
- Oparte na sztucznej inteligencji informacje o zagrożeniach i automatyczne alerty, które identyfikują próby phishingu i spoofingu w czasie rzeczywistym.
- Wsparcie krok po kroku w zakresie wdrażania i implementacji, aby od samego początku prawidłowo korzystać z protokołów DMARC, SPF i DKIM.
- Czytelne dla człowieka, praktyczne raporty, które zastępują złożone dane XML jasnymi wnioskami.
- Ponad 5000 organizacji na całym świecie zaufało nam w zakresie naprawy i zapobiegania awariom DMARC.
Najczęściej zadawane pytania
1. Co oznacza skrót DMARC?
DMARC to skrót od Domain-Based Message Authentication, Reporting, and Conformance (uwierzytelnianie, raportowanie i zgodność wiadomości oparte na domenie). Jest to protokół uwierzytelniania wiadomości e-mail, który pomaga chronić domeny przed spoofingiem, phishingiem i innymi cyberatakami poprzez weryfikację, czy wiadomości e-mail zostały wysłane z autoryzowanych źródeł.
2. Jak przejść uwierzytelnianie DMARC?
Aby przejść uwierzytelnianie DMARC, Twoje wiadomości e-mail muszą przejść uwierzytelnianie SPF lub DKIM oraz być zgodne z domeną podaną w polu „Od”. Aby to zapewnić, upewnij się, że Twoje adresy IP nadawcze są autoryzowane w rekordzie SPF, że DKIM jest prawidłowo podpisany, a rekord DMARC jest poprawnie opublikowany w systemie DNS.
3. Jak naprawić brak ochrony DMARC?
Aby zaradzić brakowi ochrony DMARC, opublikuj rekord DMARC w systemie DNS swojej domeny. Zacznij od polityki monitorowania (p=none), aby gromadzić raporty, a następnie stopniowo przechodź do bardziej rygorystycznego egzekwowania (p=quarantine lub p=reject), gdy upewnisz się, że wszystkie legalne źródła wiadomości e-mail są uwierzytelnione.
4. Jak naprawić błąd DMARC?
Aby usunąć błąd DMARC, najpierw sprawdź, dlaczego wiadomość nie przeszła uwierzytelnienia. Upewnij się, że rekordy SPF i DKIM są poprawnie skonfigurowane i zgodne z domeną nadawczą, a następnie sprawdź, czy polityka DMARC Twojej domeny została poprawnie opublikowana w systemie DNS i czy odpowiada rzeczywistemu sposobowi wysyłania wiadomości e-mail. Gdy wszystko będzie już zgodne, monitoruj raporty DMARC, aby upewnić się, że problem został rozwiązany.
5. Czym jest naruszenie zasad DMARC?
Naruszenie zasad DMARC to inne określenie wiadomości, która nie przeszła kontroli DMARC – albo dlatego, że jest nieautoryzowana (ktoś podszywa się pod Twoją domenę), albo dlatego, że legalny nadawca nie spełnia odpowiednich wymogów. To, co dzieje się dalej, zależy od Twojej polityki: ustawienie p=none powoduje zarejestrowanie zdarzenia w dzienniku, p=quarantine – przesłanie wiadomości do folderu spamu, a p=reject – jej natychmiastowe zablokowanie.
6. Czy weryfikacja DMARC może zakończyć się niepowodzeniem, nawet jeśli weryfikacje SPF i DKIM zakończyły się powodzeniem?
Tak, i jest to jedna z najczęstszych przyczyn nieporozumień. Zarówno SPF, jak i DKIM mogą technicznie przejść swoje własne testy, podczas gdy DMARC nadal zakończy się niepowodzeniem, jeśli domena, która przeszła testy w żadnym z tych systemów, nie pokrywa się z widocznym adresem „Od”. Wiadomość wysłana z domeny mail.esp-provider.com może bez problemu przejść test SPF, a mimo to nie przejść testu DMARC, jeśli widoczną domeną „Od” jest twojadomena.com, ponieważ DMARC sprawdza w rzeczywistości zgodność, a nie tylko uwierzytelnienie.
- Jak skonfigurować DMARC: Kompletny przewodnik konfiguracji krok po kroku (2026) - 20 czerwca 2026 r.
- Jak interpretować raporty DMARC: Kompletny przewodnik po wskaźnikach RUA i RUF – 10 czerwca 2026 r.
- Czym jest DMARC? Definicja, zasada działania i znaczenie – 28 kwietnia 2026 r.