Konfiguracja DMARC sprowadza się do opublikowania jednego rekordu DNS TXT, ale kolejność ma znaczenie: najpierw uruchom SPF i DKIM, rozpocznij politykę w trybie monitorowania, a potem zaostrzaj ją, gdy raporty będą czyste. Oto cała sekwencja, łącznie z dodawaniem rekordu w cPanel.
Krok 1: Potwierdź, że SPF i DKIM już działają
DMARC opiera się na SPF i DKIM, więc muszą być wdrożone, zanim DMARC będzie mógł zrobić cokolwiek użytecznego. SPF wskazuje serwery uprawnione do wysyłania poczty z Twojej domeny; DKIM podpisuje Twoje wiadomości, żeby odbiorcy mogli zweryfikować, że nie zostały zmienione. Jeśli któregokolwiek brakuje, Twoja prawdziwa poczta może nie przejść DMARC w momencie, gdy zaczniesz egzekwowanie.
Sprawdź, czy masz opublikowany rekord SPF i czy Twoja platforma wysyłkowa podpisuje pocztę za pomocą DKIM. Bird działa nieco inaczej: publikujesz rekord DKIM i CNAME return-path przy konfiguracji domeny wysyłkowej, a SPF dopasowuje się przez ten return-path bez rekordu w Twoim apeksie, więc po zweryfikowaniu domeny jesteś gotowy na DMARC.
Krok 2: Zbuduj rekord DMARC
Zacznij prosto. Rekord tylko do monitorowania wygląda tak:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
To publikuje prawidłową politykę, nie egzekwuje niczego i prosi odbiorców o wysyłanie codziennych raportów zbiorczych na adres w rua. Użyj skrzynki, którą naprawdę sprawdzasz, lub dedykowanego adresu przekierowanego do usługi parsującej raporty. Opis wszystkich dostępnych tagów znajdziesz w artykule czym jest rekord DMARC.
Na razie zostaw p=none. Tryb monitorowania to bezpieczny punkt startowy, a zaostrzysz go w kroku 5.
Krok 3: Dodaj rekord u swojego dostawcy DNS
Rekord umieszczasz w DNS jako wpis TXT w subdomenie _dmarc. Pola do wypełnienia są wszędzie mniej więcej takie same:
- Type:
TXT - Host / Name:
_dmarc(niektórzy dostawcy wymagają pełnej nazwy_dmarc.yourdomain.com) - Value / Content: rekord z kroku 2
- TTL: zostaw domyślną wartość lub wpisz 3600
Zapisz i gotowe. Nazwa to jedyne miejsce, w którym łatwo o błąd: wpisz _dmarc, a nie samą domenę.
Jak dodać rekord DMARC w cPanel?
cPanel jest na tyle popularny, że warto opisać go osobno. W cPanel rekordy DNS znajdziesz w Zone Editor.
- Zaloguj się do cPanel i otwórz Zone Editor (w sekcji Domains).
- Znajdź domenę, którą chcesz chronić, i kliknij Manage.
- Kliknij Add Record, a potem wybierz Add "TXT" Record z listy rozwijanej.
- W polu Name wpisz
_dmarc.yourdomain.com.(cPanel często dopisuje domenę, więc_dmarcmoże wystarczyć; jeśli wyświetla pełną nazwę, dodaj kropkę na końcu). - Zostaw TTL na wartości domyślnej.
- Upewnij się, że Type jest ustawiony na
TXT. - W polu Record / TXT Data wklej
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. - Kliknij Save Record.
To wszystko. cPanel zapisuje wpis w pliku strefy i zaczyna on być rozwiązywany po propagacji DNS (zwykle minuty, czasem do jednego dnia).
Krok 4: Sprawdź, czy rekord jest aktywny
Nie zakładaj, że działa, tylko sprawdź. Najszybszy sposób to zapytanie DNS z terminala:
dig +short TXT _dmarc.yourdomain.com
Powinieneś zobaczyć swój rekord w odpowiedzi. W Windows to samo robi nslookup -type=TXT _dmarc.yourdomain.com. Wiele darmowych narzędzi DMARC pobierze i zwaliduje go też w przeglądarce. Jeśli nic się nie pojawia, daj propagacji trochę czasu, a potem upewnij się, że nazwa hosta to _dmarc, a nie sama domena.
Krok 5: Przeczytaj raporty, potem zaostrzaj politykę
Tu DMARC pokazuje swoją wartość. W ciągu dnia lub dwóch raporty zbiorcze zaczną trafiać do Twojej skrzynki rua. Obserwuj je, aż będziesz pewny, że każdy uprawniony nadawca uwierzytelnia się i jest poprawnie dopasowany. Artykuł odczytywanie raportu DMARC wyjaśnia, co oznaczają poszczególne pola.
Gdy dane są czyste, podnoś poziom polityki. Przejdź z p=none na p=quarantine, obserwuj ponownie, a potem na p=reject dla pełnego egzekwowania. Starsze poradniki wchodzą w kwarantannę z tagiem pct=; standard usunął ten tag, więc zamiast tego przeskakuj p=. Drabinka polityk jest wyjaśniona w artykule czym jest polityka DMARC.
Jeśli uprawniona poczta zaczyna nie przechodzić podczas zaostrzania, nie panikuj i nie wycofuj zmian na ślepo. Artykuł jak naprawić błędy DMARC opisuje najczęstsze przyczyny, którymi prawie zawsze są luka w dopasowaniu lub nadawca, którego zapomniałeś uwierzytelnić.
Konfigurację specyficzną dla Bird znajdziesz w przewodniku SPF, DKIM i DMARC, który zawiera dokładne rekordy i wartości dla Twojego konta. Wszystkim możesz zarządzać z poziomu domen wysyłkowych.