Dziewczyna w płaszczu uważnie patrząca na konto otrzymane pocztą

DMARC – co to jest i jak ustawić ochronę poczty przed podszywaniem?

5 min. czytania

DMARC (Domain-Based Message Authentication, Reporting, and Conformance) to protokół uwierzytelniania i raportowania wiadomości e‑mail, który chroni przed podszywaniem się, phishingiem i spamem poprzez weryfikację autentyczności nadawcy.

W praktyce DMARC działa jak potężna tarcza bezpieczeństwa — blokuje fałszowanie wiadomości i próby phishingu wykorzystujące Twoją domenę.

Można postrzegać DMARC jako najwyższą warstwę trio protokołów zabezpieczających pocztę e‑mail. W dobie rosnącej liczby i złożoności cyberataków ochrona poczty elektronicznej powinna być priorytetem każdej firmy.

Jak DMARC działa – architektura i zasada działania

Fundamenty – SPF, DKIM i DMARC

DMARC opiera się na wcześniejszych protokołach SPF i DKIM, a następnie scala ich wyniki i egzekwuje politykę zgodności. Oto ich role:

  • SPF – weryfikuje, czy serwer wysyłający jest autoryzowany do nadawania z Twojej domeny, ograniczając możliwość podszywania się przez nieuprawnione serwery;
  • DKIM – dołącza do wiadomości podpis cyfrowy, który potwierdza jej autentyczność i integralność treści w trakcie przesyłania;
  • DMARC – sprawdza wyniki SPF/DKIM oraz ich wyrównanie z polem „From”, a następnie nakazuje dostawcom poczty, co zrobić z niezgodnymi wiadomościami.

Dla szybkiego porównania kluczowych różnic między protokołami:

Protokół Co sprawdza Gdzie konfigurujesz Kluczowy efekt
SPF czy serwer wysyłający jest autoryzowany rekord TXT w DNS domeny kontrola źródła wysyłki
DKIM czy treść nie została zmieniona i od kogo pochodzi rekord DNS z kluczem publicznym + podpis po stronie serwera integralność i uwierzytelnienie nadawcy
DMARC czy SPF/DKIM przechodzą i są wyrównane z „From” rekord DNS pod nazwą _dmarc.twojadomena polityka postępowania z niezgodnymi mailami + raportowanie

Polityka DMARC i rejestr DNS

DMARC działa jako zestaw reguł (polityka DMARC), który weryfikuje legalność przychodzących wiadomości i instruuje serwery, jak traktować maile niezgodne z zasadami.

Polityka DMARC jest publikowana w DNS, dzięki czemu dostawcy poczty mogą automatycznie stosować Twoje wytyczne (np. kwarantanna lub odrzucenie) wobec podejrzanych wiadomości.

Dzięki połączeniu SPF i DKIM oraz egzekwowaniu polityki DMARC, legalne wiadomości docierają skuteczniej do odbiorców, a podszycia są blokowane.

Główne korzyści wdrożenia DMARC

Najważniejsze efekty biznesowe wdrożenia DMARC to:

  • ochrona przed phishingiem i spoofingiem – uniemożliwia wysyłkę fałszywych wiadomości w imieniu Twojej domeny, chroniąc markę, klientów i pracowników przed wyłudzeniami;
  • lepsza dostarczalność – poprawa reputacji nadawcy sprawia, że skrzynki odbiorcze rzadziej oznaczają Twoje maile jako spam, co zwiększa skuteczność komunikacji;
  • monitoring i raportowanie – raporty DMARC ujawniają próby nadużyć Twojej domeny, pozwalając szybko reagować i wzmacniać konfigurację;
  • warstwowe uwierzytelnianie – połączenie SPF i DKIM buduje zaufanie do źródła wiadomości, ograniczając ryzyko spoofingu i nieautoryzowanej aktywności.

Jak wdrożyć DMARC – praktyczny przewodnik

Postępuj według poniższych kroków:

  1. Zidentyfikuj wszystkie źródła wysyłki. Ustal, które systemy i dostawcy (np. serwer firmowy, CRM, newsletter, system fakturowania) wysyłają e‑maile w imieniu Twojej domeny. To niezbędne do poprawnej konfiguracji rekordów.
  2. Wdroż SPF. Dodaj w DNS rekord SPF wskazujący autoryzowane serwery. Przykład rekordu SPF:

    v=spf1 include:_spf.google.com ~all

    Wskazówka: stosuj możliwie krótkie łańcuchy include i unikaj przekroczenia limitów DNS lookup.

  3. Wdroż DKIM. Wygeneruj parę kluczy (publiczny i prywatny), opublikuj klucz publiczny w DNS, a prywatnym podpisuj wychodzące wiadomości. Podpis DKIM gwarantuje integralność wiadomości i potwierdza tożsamość nadawcy.
  4. Włącz DMARC i ustaw politykę. Opublikuj rekord DMARC w DNS i stopniowo zaostrzaj politykę (np. od p=none do p=quarantine, a następnie p=reject) w oparciu o raporty. DMARC określa, co zrobić z mailami niezgodnymi, oraz dostarcza raporty do analizy.

Kluczowa uwaga: SPF, DKIM i DMARC to bazowe ustawienia, które warto wdrożyć przed uruchomieniem produkcyjnej wysyłki — bez nich wiadomości mogą nie docierać, a oszuści łatwiej podszyją się pod Twoją domenę.

Co oznacza błąd DMARC?

Błąd DMARC występuje, gdy wiadomość z Twojej domeny nie przechodzi kontroli DMARC (opartej o wyniki i wyrównanie SPF/DKIM). Może to mieć różne przyczyny:

  • serwer wysyłający nie jest autoryzowany w rekordzie SPF,
  • podpis DKIM jest nieprawidłowy lub brakujący,
  • pole „From” nie jest wyrównane z domeną SPF lub DKIM,
  • nieaktualne lub błędnie skonfigurowane rekordy DNS.

W przypadku błędów sprawdź wyrównanie pól (alignment), poprawność rekordów w DNS oraz spójność konfiguracji u wszystkich dostawców wysyłki.

Wdrożenie jako inwestycja w bezpieczeństwo

DMARC, DKIM i SPF to podstawowe mechanizmy ochrony poczty elektronicznej, które bezpośrednio wpływają na bezpieczeństwo, reputację i zaufanie do marki.

Dzięki nim Twoja domena jest skuteczniej chroniona przed phishingiem i spoofingiem, a legalne wiadomości mają większą szansę trafić do skrzynki odbiorczej. Dla firm wysyłających większą liczbę e‑maili to element obowiązkowy nowoczesnej infrastruktury bezpieczeństwa.