Deliverability

Czym jest rekord DMARC?

Rekord DMARC to pojedynczy wpis DNS TXT, który publikuje Twoją politykę uwierzytelniania e-mail. Znajduje się w stałym miejscu, _dmarc.yourdomain.com (zwróć uwagę na początkowy podkreślnik), a każdy odbierający serwer pocztowy może go sprawdzić, żeby dowiedzieć się, jak chcesz traktować wiadomości, które nie przeszły uwierzytelniania, i dokąd wysyłać raporty.

Gdzie znajduje się rekord DMARC?

Zawsze w subdomenie _dmarc domeny, którą chronisz. Dla example.com rekord znajduje się pod _dmarc.example.com. Dla subdomeny, z której wysyłasz, np. mail.example.com, byłby to _dmarc.mail.example.com, choć większość zespołów publikuje jeden rekord na domenie organizacyjnej i pozwala mu obejmować subdomeny. To rekord TXT, ten sam typ, którego używa SPF, dlatego każdy, kto opublikował rekord SPF, uzna ten proces za znajomy.

Co jeśli nie ma rekordu DMARC?

"No DMARC record found" oznacza, że nic nie jest opublikowane pod _dmarc.yourdomain.com. Wynikają z tego dwie konsekwencje, a drugą ludzie zwykle przeoczają.

Serwery odbiorcze nie mają od Ciebie żadnych instrukcji, więc każdy z nich stosuje własną obsługę wiadomości, która nie przejdzie uwierzytelniania. A ponieważ rua to miejsce, w którym żądane są raporty, brak rekordu oznacza brak żądania: nie dostajesz raportów zbiorczych, więc nie widzisz, kto wysyła jako Twoja domena ani czy Twoja własna poczta przechodzi weryfikację.

Brak rekordu to nie to samo co p=none. Rekord p=none to opublikowana polityka, która prosi odbiorców, by niczego nie zmieniali, jednocześnie wysyłając Ci raporty, i jest to normalne miejsce, od którego się zaczyna. Brak rekordu nie daje Ci ani polityki, ani widoczności.

Aby samodzielnie sprawdzić domenę, odpytaj rekord TXT pod nazwą _dmarc:

dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com

Jeśli wolisz nie odpytywać ręcznie, analizator e-mail sprawdzi domenę w przeglądarce, a bird email tools audit zrobi to samo z poziomu powłoki.

Odpowiedź zawierająca v=DMARC1 to rekord. Pusta odpowiedź to rzeczywisty brak rekordu. Dwa częste błędy są zgłaszane jako "not found", mimo że coś opublikowałeś:

  • Opublikowany pod złą nazwą. Rekord musi znajdować się pod _dmarc.example.com, z początkowym podkreślnikiem, a nie w korzeniu domeny obok rekordu SPF.
  • Zniekształcony tag v. v=DMARC1 jest wymagany i musi być na pierwszym miejscu, więc literówka w nim sprawia, że rekord jest nieczytelny jako DMARC, mimo że wpis TXT się rozwiązuje.

Jeśli okaże się, że nie masz rekordu, następnym krokiem jest jak skonfigurować DMARC, a rozpoczęcie od p=none z rua wskazującym na skrzynkę, którą czytasz, to typowy pierwszy rekord.

Jak wygląda rekord DMARC?

Oto prosty przykład:

v=DMARC1; p=none; rua=mailto:dmarc@example.com

Czytając od lewej do prawej: to jest rekord DMARC w wersji 1, nie stosuj jeszcze żadnego egzekwowania (tylko monitorowanie) i wysyłaj raporty zbiorcze na dmarc@example.com. Bardziej kompletny rekord może wyglądać tak:

v=DMARC1; p=quarantine; sp=reject; rua=mailto:agg@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r

Każdy rekord to po prostu lista par tag=value oddzielonych średnikami. Dwie są wymagane (v i p); reszta jest opcjonalna i ma sensowne wartości domyślne.

Co oznacza każdy tag DMARC?

TagWymaganyCo robiPrzykład
vTakWersja protokołu. Zawsze DMARC1 i musi być na pierwszym miejscu.v=DMARC1
pTakPolityka dla domeny głównej: none, quarantine lub reject.p=quarantine
spNiePolityka dla subdomen, gdy chcesz, żeby różniła się od p.sp=reject
ruaNieDokąd wysyłane są raporty zbiorcze (podsumowania).rua=mailto:agg@example.com
rufNieDokąd wysyłane są raporty forensyczne (o pojedynczych błędach).ruf=mailto:forensic@example.com
adkimNieTryb wyrównania DKIM: r luźny (domyślnie) lub s ścisły.adkim=s
aspfNieTryb wyrównania SPF: r luźny (domyślnie) lub s ścisły.aspf=r
foNieOpcje raportowania forensycznego: kiedy generowany jest raport o błędzie.fo=1
riNieInterwał raportów zbiorczych w sekundach (domyślnie 86 400).ri=86400

Dwa tagi, z których będziesz korzystać najczęściej, to p i rua. p to Twój poziom egzekwowania, a jego właściwy dobór jest kluczem do udanego wdrożenia (pełny opis znajdziesz w czym jest polityka DMARC). rua to adres, na który trafiają codzienne podsumowania, z których rzeczywiście się dowiesz czegoś przydatnego.

Jaka jest różnica między rua a ruf?

rua zbiera raporty zbiorcze: podsumowania XML, zwykle jedno dziennie od każdego dostawcy, obejmujące całą pocztę, którą zobaczyli pod Twoją domeną. To jest strumień warty obserwowania. ruf zbiera raporty forensyczne, czyli kopie (często zredagowane) pojedynczych wiadomości, które nie przeszły uwierzytelniania. Wielu dostawców w ogóle nie wysyła raportów forensycznych ze względu na prywatność, więc nie zdziw się cichą skrzynką ruf. Gdy raporty zaczną przychodzić, jak czytać raport DMARC przeprowadzi Cię przez poszczególne pola.

Do czego służą tagi wyrównania?

adkim i aspf kontrolują, jak dokładne musi być dopasowanie domeny. Tryb luźny (r) pozwala subdomenie pasować do domeny organizacyjnej, więc mail.example.com jest wyrównany z example.com. Tryb ścisły (s) wymaga dokładnego dopasowania. Luźny jest domyślny i odpowiedni dla prawie wszystkich; sięgaj po ścisły tylko wtedy, gdy masz konkretny powód. Wyrównanie to mechanizm, który sprawia, że DMARC jest silniejszy niż SPF lub DKIM użyte osobno, a jak działa DMARC wyjaśnia dlaczego.

Jak opublikować i sprawdzić rekord?

Dodaj rekord TXT u swojego dostawcy DNS, a potem potwierdź, że się rozwiązuje. Instrukcja krok po kroku, w tym przewodnik po cPanelu, znajduje się w jak skonfigurować DMARC. Jeśli wysyłasz przez Bird, wyrównanie DKIM i SPF konfiguruje się przez rekordy domeny wysyłkowej, więc opublikowanie tego rekordu DMARC i skierowanie rua na skrzynkę, którą obserwujesz, to większość pracy. Przewodnik po uwierzytelnianiu w dokumentacji zawiera szczegóły dotyczące Bird.

Rekord DMARC jest mały, ale wykonuje mnóstwo pracy w jednej linijce. Ustaw prawidłowo p i rua, a resztę możesz dopracować później.

Zastosuj w praktyce.

Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.

Uzyskaj brief wdrożeniowy

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Twój kolejny pomysł.
Gotowy do połączenia.