Jak sprawdzić SPF, DKIM i DMARC krok po kroku
Trzy mechanizmy chronią różne etapy dostarczania poczty. Zobacz, jak je sprawdzić razem i uniknąć najczęstszych błędów DNS.
SPF, DKIM i DMARC nie są trzema wersjami tego samego zabezpieczenia. SPF autoryzuje źródła wysyłki, DKIM podpisuje wiadomość, a DMARC łączy wynik z domeną widoczną dla odbiorcy i określa politykę obsługi nadużyć.
Poprawna konfiguracja powinna obejmować wszystkie systemy wysyłające: serwer firmowy, newsletter, CRM, system faktur i aplikacje transakcyjne.
SPF: jedna domena, jeden rekord
Rekord SPF jest publikowany jako TXT dla domeny nadawcy. Powinien wskazywać wszystkie uprawnione serwery, ale domena nie może mieć kilku konkurencyjnych rekordów SPF.
- Scal wszystkie mechanizmy include i adresy IP w jeden rekord.
- Pilnuj limitu dziesięciu zapytań DNS wykonywanych podczas oceny SPF.
- Na końcu świadomie wybierz ~all na etapie wdrożenia albo -all po pełnej inwentaryzacji.
DKIM: podpis musi dać się zweryfikować
Publiczny klucz DKIM znajduje się pod nazwą selector._domainkey.domena. Sam rekord DNS nie wystarczy — wysyłający system musi faktycznie podpisywać wiadomości tym selektorem.
- Używaj kluczy o współczesnej długości.
- Rotuj selektory bez przerywania dostarczania.
- Sprawdź nagłówek Authentication-Results w rzeczywiście dostarczonej wiadomości.
DMARC: zacznij od obserwacji
DMARC publikuje się pod _dmarc.domena. Bezpieczne wdrożenie zaczyna się zwykle od p=none i analizy raportów, a następnie przechodzi do quarantine i reject, gdy wszystkie legalne źródła mają zgodność SPF lub DKIM.
Kontrola konfiguracji poczty
- Jeden rekord SPF obejmuje wszystkie źródła.
- DKIM jest publikowany i obecny w wysyłanych wiadomościach.
- DMARC ma adres raportów i zaplanowaną ścieżkę egzekwowania.
- MX, TLS i reputacja IP są sprawdzane osobno.
Sprawdź to w praktyce
Wykonaj audyt poczty
N3X sprawdzi SPF, DKIM, DMARC, MX i powiązane mechanizmy w jednym wyniku.
Wykonaj audyt pocztyNajczęstsze pytania
Czy sam SPF wystarczy?
Nie. Przekazywanie wiadomości może zepsuć SPF, a mechanizm nie chroni samodzielnie domeny widocznej w polu From. Dlatego potrzebne są też DKIM i DMARC.
Czy DMARC wpływa na dostarczalność?
Poprawna konfiguracja pomaga odbiorcom ufać legalnej poczcie. Błędne lub zbyt szybkie wdrożenie restrykcyjnej polityki może jednak odrzucić prawidłowe wiadomości.
Jak często kontrolować rekordy?
Po każdej zmianie dostawcy oraz cyklicznie. Rekordy DNS i lista systemów wysyłających z czasem się rozjeżdżają.
