DMARC
Polityka, co robić z podejrzanymi mailami.
DMARC w 30 sekund
- 01 · Zrozum: DMARC spina SPF i DKIM w jedną politykę i mówi serwerom odbiorców, co robić z pocztą, która nie przejdzie uwierzytelnienia: przepuścić, oznaczyć jako spam (quarantine) czy odrzucić (reject).
- 02 · Sprawdź: Sprawdź rekord TXT pod _dmarc.twojadomena.pl.
- 03 · Unikaj: Pozostanie na zawsze przy p=none (brak realnej ochrony)
Co to jest DMARC?
DMARC spina SPF i DKIM w jedną politykę i mówi serwerom odbiorców, co robić z pocztą, która nie przejdzie uwierzytelnienia: przepuścić, oznaczyć jako spam (quarantine) czy odrzucić (reject).
Dodatkowo DMARC zbiera raporty — dostajesz informację, kto i z jakich serwerów wysyła pocztę „w Twoim imieniu”. To pozwala wyłapać zarówno nadużycia, jak i własne źle skonfigurowane systemy.
Dlaczego to ważne dla SEO
Bez DMARC SPF i DKIM działają, ale nikt nie egzekwuje wniosków. DMARC zamienia je w realną ochronę marki przed phishingiem podszywającym się pod Twoją domenę.
Jak to sprawdzić
Sprawdź rekord TXT pod _dmarc.twojadomena.pl. Zacznij od p=none z adresem raportów (rua), przeanalizuj raporty, a gdy własna poczta uwierzytelnia się poprawnie — podnieś politykę do quarantine, potem reject.
Częste błędy
- Pozostanie na zawsze przy p=none (brak realnej ochrony)
- p=reject bez wcześniejszej analizy raportów → gubienie własnych maili
- Brak adresu rua, więc nie wiadomo, kto wysyła
Przykład
_dmarc.twojadomena.pl TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@twojadomena.pl"
Najczęstsze pytania
Od jakiej polityki zacząć?
Od p=none z adresem raportowym. Nic nie blokuje, a przez kilka tygodni zbiera pełny obraz tego, kto wysyła w Twoim imieniu. Dopiero potem przechodzi się na quarantine i reject.
Czy DMARC jest obowiązkowy?
Formalnie nie, ale od 2024 roku Google i Yahoo wymagają go od nadawców masowych. Bez niego wiadomości do dużych operatorów potrafią być odrzucane.
Co to jest wyrównanie domen?
Wymóg, żeby domena widoczna dla odbiorcy zgadzała się z tą zweryfikowaną przez SPF albo DKIM. Bez wyrównania DMARC nie przechodzi, nawet gdy SPF i DKIM same w sobie są poprawne.
Poradniki na ten temat
- Czego najczęściej brakuje na stronach? Dane z 400 audytów — Podstawy są zwykle obecne: 97,8% badanych stron działa po HTTPS, a 97,4% ma tytuł. Największe braki zaczynają się warstwę głębiej — w politykach bezpieczeństwa, cache, dostępności obrazów i weryfikowalnych danych firmy.
- SPF, DKIM i DMARC — konfiguracja poczty, która nie wpada do spamu — Bez tych trzech rekordów każdy może wysłać wiadomość podpisaną Twoją domeną, a Twoje własne wiadomości lądują w spamie. Konfiguracja zajmuje godzinę, a bezpieczne dojście do pełnej ochrony — około miesiąca.