Sprawdzarka rekordu DMARC

DMARC to rekord TXT pod _dmarc.twojadomena.com, który mówi dostawcom skrzynek, co robić z wiadomościami niezdającymi kontroli SPF lub DKIM. Ustawienie złej polityki może blokować legalną pocztę; całkowity brak rekordu zostawia Cię szeroko otwartym na podszywanie. Ta sprawdzarka odpytuje rekord i wyświetla każdy znacznik w czytelnej tabeli, dzięki czemu samodzielnie przejrzysz politykę.

Jak sprawdzić rekord DMARC

  1. 1

    Wpisz domenę

    Podaj domenę główną, np. `example.com`. Narzędzie odpytuje `_dmarc.example.com` o rekord TXT.

  2. 2

    Przejrzyj znacznik po znaczniku

    Każdy znacznik DMARC obecny w rekordzie (v, p, sp, adkim, aspf, pct, rua, ruf, fo) jest pokazany z jego wartością.

  3. 3

    Przejrzyj politykę

    Spójrz na znacznik `p`, aby sprawdzić, czy polityka to `none`, `quarantine` czy `reject`, i porównaj `pct`, `rua` oraz znaczniki wyrównania z zaleceniami poniżej.

  4. 4

    Zweryfikuj rekord

    Porównaj surowy rekord z tym, co publikuje Twój dostawca DNS, aby potwierdzić, że polityka jest dokładnie taka, jak zamierzałeś.

Znaczniki DMARC w skrócie

Znacznik Znaczenie Typowa wartość
v Wersja, zawsze DMARC1 v=DMARC1
p Polityka dla niezdającej poczty none, quarantine, reject
sp Polityka dla subdomen domyślnie dziedziczy po p
pct Odsetek poczty, której dotyczy polityka 1-100, domyślnie 100
adkim Tryb wyrównania DKIM r (luźny) lub s (ścisły)
aspf Tryb wyrównania SPF r (luźny) lub s (ścisły)
rua Adres raportów zbiorczych mailto:dmarc@...
ruf Adres raportów forensycznych mailto:forensic@...
fo Opcje raportów forensycznych 0, 1, d, s
ri Interwał raportowania w sekundach domyślnie 86400 (jeden dzień)

Ścieżka wdrożenia

Wystartuj w trzech etapach, a nie jednym skokiem:

  1. p=none z ustawionym rua. Zbieraj raporty przez 4-6 tygodni, zidentyfikuj legalnych nadawców niezdających wyrównania SPF/DKIM.
  2. p=quarantine; pct=25. Zaciskaj stopniowo: 25, 50, 75, 100 procent w ciągu kilku tygodni.
  3. p=reject. Pełne egzekwowanie. Podszywana poczta jest odrzucana na odbierającym serwerze MTA.

Nigdy nie zaczynaj od p=reject bez raportów: dowiesz się, których legalnych nadawców zepsułeś, śledząc zgłoszenia do działu wsparcia.

Częste błędy konfiguracji DMARC

  • Brak rua. Masz politykę, ale nie masz jak dowiedzieć się, co odrzuca.
  • pct poniżej 100 przy p=reject. Semantycznie dziwne; mieszanie reject z częściowym stosowaniem wprowadza zamieszanie u odbiorców.
  • Końcowy średnik lub brak v=DMARC1. Błędy składni czynią rekord niewidocznym dla parserów.
  • Adresy raportów na innych domenach bez pasującego rekordu autoryzacji _report._dmarc na domenie docelowej.
  • Wiele rekordów DMARC na tej samej domenie. Dozwolony jest tylko jeden; odbiorcy traktują duplikaty jako błąd i przyjmują domyślnie p=none.

Interpretacja raportów

Raporty zbiorcze to pliki XML dostarczane codziennie na Twój adres rua. Narzędzia jak MxToolbox, Postmark, Valimail i Dmarcian analizują je do paneli. Raporty forensyczne (ruf) to kopie pojedynczych wiadomości, które pomagają debugować konkretne niepowodzenia, ale wielu dostawców je wyłącza ze względu na prywatność.

Najczęściej zadawane pytania

SPF autoryzuje, które serwery mogą wysyłać w imieniu Twojej domeny; DKIM kryptograficznie podpisuje wychodzącą pocztę. DMARC łączy te dwa: mówi odbiorcom, co robić, gdy zarówno SPF, jak i DKIM zawiodą, oraz zapewnia mechanizm raportowania. Do nowoczesnej dostarczalności potrzebujesz wszystkich trzech.

DMARC chroni domenę z koperty, ale nie nazwy wyświetlane. Atakujący wysyłający “Example Corp attacker@gmail.com” nie podszywa się pod Twoją domenę, tylko pod Twoją markę. Podszywanie nazw wyświetlanych jest blokowane u odbiorcy przez inne filtry, nie przez DMARC.

Tak, ale pamiętaj, aby objąć wszystkie źródła wysyłki: platformy marketingowe, nadawców transakcyjnych, helpdeski, zaproszenia do kalendarza. Każde źródło musi być wyrównane przez SPF lub DKIM, aby DMARC przeszedł.

Zapytanie to publiczne odpytanie DNS, krótko buforowane, aby zmniejszyć obciążenie. Nazwa domeny nie jest przechowywana długoterminowo i do zapytania nie jest dołączany żaden identyfikator użytkownika.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach