Deliverability

Czym jest DMARC?

DMARC to polityka e-mail i mechanizm raportowania, który sprawdza, czy SPF lub DKIM uwierzytelnia domenę w widocznym adresie From.

Wiadomość może przejść uwierzytelnianie dla jednej domeny, a odbiorcy wyświetlać inną domenę.

Jak DMARC sprawdza wiadomość?

Serwer odbiorczy sprawdza, czy pozytywny wynik SPF lub DKIM jest zgodny z domeną w widocznym adresie From. Wystarczy jedna zgodna pozytywna weryfikacja, aby DMARC przeszedł pomyślnie.

  1. Publikujesz swoją politykę DMARC w DNS.
  2. Odbiorca odczytuje politykę i sprawdza SPF, DKIM oraz zgodność domen.
  3. Jeśli żadna metoda nie przejdzie pomyślnie i nie będzie zgodna, odbiorca uwzględnia Twoją żądaną politykę obsługi błędów obok własnych reguł filtrowania.
  4. Uczestniczący odbiorcy wysyłają raporty uwierzytelniania na wskazane przez Ciebie adresy.

SPF, DKIM i DMARC pełnią różne role. SPF sprawdza, czy adres IP nadawcy jest autoryzowany dla domeny envelope-from, która odbiera zwrotki. DKIM weryfikuje podpis nad podpisaną treścią wiadomości. DMARC łączy którykolwiek z tych wyników z domeną, którą widzi odbiorca.

Co oznacza zgodność domen?

Zgodność oznacza, że uwierzytelniona domena pasuje do widocznej domeny From według wybranej przez Ciebie reguły dopasowania. Dla SPF uwierzytelnioną tożsamością jest zwykle domena envelope-from. Dla DKIM jest to domena d= z podpisu.

Zgodność rozluźniona dopuszcza subdomeny współdzielące tę samą domenę organizacyjną, czyli domenę zarejestrowaną, taką jak example.com. Zgodność ścisła wymaga dokładnego dopasowania. Na przykład send.example.com jest zgodna z example.com przy rozluźnionej zgodności SPF, ale nie przy zgodności ścisłej.

Tagi aspf i adkim wybierają zgodność ścisłą (s) lub rozluźnioną (r) dla każdej metody. Domyślnie obie stosują zgodność rozluźnioną. Jak działa DMARC opisuje te sprawdzenia bardziej szczegółowo.

Co zawiera rekord DMARC?

Rekord DMARC to rekord DNS TXT pod adresem _dmarc w Twojej domenie. Ten przykład żąda raportów bez żądania kwarantanny ani odrzucenia:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
TagZnaczenie w przykładzie
v=DMARC1Identyfikuje rekord jako DMARC.
p=noneŻąda braku egzekwowania DMARC, dopóki analizujesz wyniki uwierzytelniania.
ruaWskazuje skrzynkę na raporty zbiorcze.
rufWskazuje skrzynkę na raporty o błędach; odbiorcy mogą nie dostarczać tych raportów.
pct=100Stosuje żądaną politykę egzekwowania do wszystkich wiadomości z błędami; nie zamienia p=none w egzekwowanie.

Zastąp przykładową domenę i adresy raportowania własnymi. Opis rekordu DMARC obejmuje dodatkowe ustawienia.

Co może egzekwować polityka DMARC?

Twoja polityka żąda od odbiorców określonego postępowania z wiadomościami, które nie przejdą DMARC. Ostateczną decyzję o dostarczeniu podejmuje odbiorca.

PolitykaTwoje żądanie
p=noneNie stosuj egzekwowania specyficznego dla DMARC. Inne kontrole spamu i bezpieczeństwa nadal działają.
p=quarantineTraktuj wiadomości z błędami jako podejrzane, zwykle umieszczając je w spamie.
p=rejectOdrzucaj wiadomości z błędami.

DMARC chroni przed nieautoryzowanym użyciem Twojej domeny w adresie From. Nie powstrzymuje kogoś, kto użyje innej, podobnie wyglądającej domeny lub skopiuje Twoją nazwę wyświetlaną. Pozytywny wynik DMARC nie gwarantuje też dostarczenia do skrzynki odbiorczej. RFC 7489, specyfikacja DMARC, pozostawia decyzję o przyjęciu wiadomości odbiorcy.

Jak zacząć egzekwować politykę?

Zacznij od p=none i raportowania zbiorczego, następnie zidentyfikuj i uwierzytelnij każde prawidłowe źródło wysyłki, zanim zaostrzysz politykę. Zapobiega to blokowaniu nadawcy, którego zapomniałeś skonfigurować, przez politykę egzekwowania.

Raporty zbiorcze pokazują wyniki uwierzytelniania zgłoszone przez uczestniczących odbiorców. Raporty o błędach dostarczają szczegóły na poziomie wiadomości, gdy odbiorca je udostępnia. Brak raportów nie dowodzi, że nikt nie użył Twojej domeny.

Przejdź na kwarantannę lub odrzucanie po rozwiązaniu prawidłowych błędów uwierzytelniania. Opis polityki DMARC i kroki konfiguracji opisują to wdrożenie.

Jak skonfigurować DMARC dla Bird?

Opublikuj rekordy zwrócone dla Twojej domeny nadawczej: DKIM, CNAME return-path i prawidłową politykę DMARC. Prawidłowa polityka obejmująca domenę może być dziedziczona z jej domeny organizacyjnej. p=none spełnia sprawdzenie DMARC w Bird.

Odpowiedź domeny raportuje sprawdzenie polityki w capabilities.dmarc.status. Sprawdź capabilities.sending.status pod kątem gotowości dla DKIM, return-path i DMARC. Oba pola używają następujących statusów:

StatusZnaczenie i działanie
pendingWeryfikacja nie została uruchomiona lub trwa; poczekaj na wynik.
verifiedRekordy DNS tej funkcji odpowiadają oczekiwanym wartościom.
warningWcześniej zweryfikowane rekordy przestały się zgadzać; napraw je przed końcem okresu karencji. Wysyłka nie jest jeszcze wstrzymana.
failedWartość DNS jest nieprawidłowa; popraw ją.
temporary_failureZapytanie DNS nie powiodło się przejściowo; weryfikacja jest ponawiana automatycznie.
not_configuredTa funkcja nie jest skonfigurowana dla tej domeny.

Poradnik domen nadawczych opisuje weryfikację, a poradnik uwierzytelniania wyjaśnia rekordy DNS.

Zastosuj w praktyce.

Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.

Uzyskaj brief wdrożeniowy

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Twój kolejny pomysł.
Gotowy do połączenia.