DMARC

DMARC

« Powrót do listy pojęć

DMARC (Domain-based Message Authentication, Reporting and Conformance) to protokół uwierzytelniania poczty e-mail, który pozwala właścicielowi domeny określić, jak serwery odbiorcze mają traktować wiadomości podszywające się pod jego adres. DMARC działa na bazie dwóch wcześniejszych mechanizmów — SPF i DKIM — i dodaje do nich politykę postępowania oraz raportowanie. Standard został opisany w dokumencie RFC 7489 opublikowanym w marcu 2015 roku.

  • Chroni domenę przed podszywaniem się (spoofing) i atakami phishingowymi wykorzystującymi Twoją markę.
  • Bazuje na SPF i DKIM — bez poprawnej konfiguracji obu tych rekordów DMARC nie zadziała skutecznie.
  • Publikowany jako rekord TXT w strefie DNS pod adresem _dmarc.twojadomena.pl.
  • Od lutego 2024 Google i Yahoo wymagają DMARC od nadawców masowej korespondencji (powyżej 5000 wiadomości dziennie).

Jak DMARC działa w praktyce

DMARC sprawdza, czy nadawca wiadomości jest tym, za kogo się podaje, porównując domenę z pola „From” z wynikami weryfikacji SPF i DKIM. Jeśli test wypada negatywnie, serwer odbiorczy stosuje politykę, którą sam zdefiniowałeś w rekordzie DNS — może wiadomość przepuścić, oznaczyć jako spam lub całkowicie odrzucić.

Mechanizm wprowadza koncept tzw. „alignmentu” (zgodności). Domena widoczna dla odbiorcy w polu nadawcy musi zgadzać się z domeną uwierzytelnioną przez SPF lub DKIM. Dopiero ta zgodność decyduje o pozytywnym przejściu weryfikacji DMARC.

Trzy poziomy polityki DMARC

Polityka DMARC określa, co serwer odbiorczy ma zrobić z wiadomością, która nie przeszła uwierzytelnienia. Definiuje ją parametr p= w rekordzie TXT.

PolitykaDziałanieZastosowanie
p=noneBrak akcji, tylko zbieranie raportówFaza wdrożeniowa i monitoring
p=quarantineWiadomość trafia do folderu spamEtap pośredni, ostrożne zaostrzanie
p=rejectWiadomość zostaje odrzuconaDocelowa, najsilniejsza ochrona

Jak wygląda przykładowy rekord?

Rekord DMARC to pojedynczy wpis TXT w DNS, składający się z tagów oddzielonych średnikami. Prosty, poprawny rekord na start może wyglądać tak:

v=DMARC1; p=none; rua=mailto:raporty@twojadomena.pl; pct=100

Tag v określa wersję protokołu, p to polityka, rua wskazuje adres do zbiorczych raportów, a pct mówi, jaki procent wiadomości ma podlegać polityce. W praktyce wdrożenie zaczynamy zawsze od p=none, żeby przez kilka tygodni obserwować raporty, zanim przejdziemy do zaostrzenia reguł.

Dlaczego SPF i DKIM to za mało?

SPF i DKIM weryfikują technicznie ścieżkę i podpis wiadomości, ale nie sprawdzają zgodności z widoczną dla odbiorcy domeną nadawcy. Atakujący może przejść SPF, wysyłając e-mail z własnego serwera z podrobionym adresem „From”. DMARC zamyka tę lukę, egzekwując alignment i dając Ci kontrolę nad tym, co dzieje się z fałszywkami.

Wskazówka eksperta SEO / SEM z Webiti: Nigdy nie zaczynaj wdrożenia od polityki p=reject. W praktyce firmy, które robią to od razu, zaczynają blokować własne newslettery, faktury z systemów zewnętrznych czy maile z CRM-a. Ustaw p=none, zbieraj raporty rua przez 4–6 tygodni, upewnij się, że wszystkie legalne źródła wysyłki są objęte SPF i DKIM, i dopiero wtedy przechodź przez quarantine do reject.

Znaczenie DMARC dla dostarczalności i wizerunku marki

DMARC bezpośrednio wpływa na dostarczalność wiadomości oraz ochronę reputacji domeny, co dla firm inwestujących w marketing e-mailowy ma wymierne znaczenie biznesowe. Brak DMARC oznacza, że Twoja marka może być bezkarnie wykorzystywana do phishingu, a poprawnie skonfigurowany protokół zwiększa szansę, że legalne wiadomości trafią do skrzynki odbiorczej, a nie do spamu.

Od 1 lutego 2024 roku Google i Yahoo formalnie wymagają skonfigurowanego DMARC od nadawców wysyłających ponad 5000 wiadomości dziennie. Firmy bez tego rekordu ryzykują masowym trafianiem korespondencji do spamu lub jej odrzucaniem. Choć DMARC nie jest bezpośrednim czynnikiem rankingowym w wynikach wyszukiwania, chroni wiarygodność domeny — a spójny, zaufany wizerunek marki wspiera cały ekosystem działań marketingowych, w tym pozycjonowanie stron i budowanie autorytetu w sieci.

W Webiti traktujemy konfigurację uwierzytelniania poczty jako element porządków technicznych, które sprawdzamy przy okazji audytów. Domena, która nie chroni się przed spoofingiem, prędzej czy później zaliczy incydent obniżający zaufanie klientów.

FAQ

Czy DMARC jest obowiązkowy?

Formalnie DMARC nie jest obowiązkowy dla każdej domeny, ale od lutego 2024 roku Google i Yahoo wymagają go od nadawców masowej korespondencji przekraczającej 5000 wiadomości dziennie. Dla mniejszych firm pozostaje mocno zalecany jako standard bezpieczeństwa chroniący markę przed podszywaniem.

Jak sprawdzić, czy mam skonfigurowany DMARC?

Wystarczy sprawdzić, czy w DNS Twojej domeny istnieje rekord TXT pod adresem _dmarc.twojadomena.pl. Możesz to zrobić bezpłatnymi narzędziami online typu MXToolbox lub komendą dig TXT _dmarc.twojadomena.pl w terminalu. Brak wpisu oznacza, że domena nie ma ochrony DMARC.

Czym różni się DMARC od SPF i DKIM?

SPF weryfikuje, czy serwer wysyłający ma prawo nadawać w imieniu domeny, a DKIM podpisuje wiadomość kryptograficznie. DMARC nie zastępuje tych mechanizmów — nadbudowuje nad nimi warstwę decyzyjną, egzekwując zgodność domen i określając, co zrobić z wiadomościami, które nie przeszły weryfikacji.

Kiedy przejść z polityki none na reject?

Do polityki reject warto przechodzić dopiero po kilku tygodniach analizy raportów w trybie none, gdy masz pewność, że wszystkie legalne źródła wysyłki przechodzą uwierzytelnienie. Bezpiecznym krokiem pośrednim jest quarantine, która kieruje podejrzane maile do spamu, zanim całkowicie zaczniesz je blokować.

DMARC jako fundament zaufanej komunikacji

DMARC to dziś standard higieny domenowej, który chroni markę przed nadużyciami i realnie poprawia dostarczalność poczty. Poprawna konfiguracja SPF, DKIM i DMARC porządkuje cały fundament techniczny domeny — a to procentuje w wizerunku i zaufaniu. Jeśli chcesz mieć pewność, że Twoja domena jest bezpieczna, sprawdzimy to podczas audytu SEO, który obejmuje również kwestie techniczne wspierające pozycjonowanie stron.

Twoja domena jest bezpieczna przed podszywaniem? Skontaktuj się z ekspertami Webiti! Sprawdzimy konfigurację SPF, DKIM i DMARC oraz cały stan techniczny Twojej strony, żeby chronić markę i poprawić widoczność w sieci.

👉 Zamów darmowy audyt techniczny domeny

Ocena

Średnia ocena: 0 / 5. Liczba ocen: 0

Darmowa wycena

Scroll to Top

Poleć klienta na SEO/GEO

Sprawdźmy, jak widzi Cię Google i AI