Uwierzytelnianie e-mail
Generator polityki DMARC
Skomponuj politykę DMARC według własnych potrzeb i obserwuj, jak rekord DNS buduje się sam, albo wklej istniejący rekord i odczytaj go jako zrozumiałe opcje. Obie strony są zawsze zsynchronizowane.
Czym jest DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) to niewielki rekord DNS, który mówi skrzynkom pocztowym na całym świecie, co robić z pocztą podającą się za pochodzącą z Twojej domeny, lecz niepotrafiącą tego potwierdzić. Mówiąc wprost: tak właśnie powstrzymujesz oszustów przed wysyłaniem do Twoich klientów przekonujących wiadomości phishingowych z adresu „you@yourcompany.com”.
E-mail nie ma wbudowanego sposobu weryfikacji, kto naprawdę wysłał wiadomość — każdy może wpisać Twój adres w pole „Od
SPF
Publiczna lista serwerów pocztowych, które mogą wysyłać pocztę w imieniu Twojej domeny. Odbiorca sprawdza serwer wysyłający na tej liście.
DKIM
Odporny na manipulacje podpis cyfrowy dodawany do każdej wiadomości, dzięki czemu odbiorca może potwierdzić, że nie została ona sfałszowana ani zmieniona po drodze.
DMARC
Działa ponad oboma. Decyduje, co się stanie, gdy wiadomość nie przejdzie weryfikacji SPF i DKIM, oraz zbiera raporty — dokładnie to, co skonfigurujesz poniżej.
Rekord, który buduje to narzędzie, publikujesz jako rekord TXT pod adresem _dmarc.yourdomain.com u swojego dostawcy DNS. Po zapisaniu zmiany mogą trochę potrwać, zanim rozejdą się po internecie („propagacja DNS”), więc raportowanie nie rozpocznie się od razu.
Zbuduj swoją politykę
Przełączaj opcje po lewej stronie, aby dopasować je do swojej sytuacji. Jeśli nie masz pewności, przeczytaj notatkę pod każdą z nich. Rekord DNS po prawej stronie aktualizuje się na bieżąco. Masz już rekord? Wklej go w pole rekordu, a opcje zostaną automatycznie dopasowane.
Kreator polityki
Wybierz opcje, które Cię interesują. Rekord aktualizuje się na żywo.
Egzekwowanie
pNajważniejsze ustawienie: o co prosisz innych dostawców poczty w przypadku wiadomości, które nie przechodzą weryfikacji, a podają się za pochodzące od Ciebie.
Tylko monitorowanie. Odbiorcy nadal dostarczają wiadomości, które nie przeszły weryfikacji, ale wysyłają Ci raporty. Bezpieczny punkt wyjścia: obserwujesz przez kilka tygodni, zanim zaostrzysz politykę.
Zastosuj do procentu
pctZawór bezpieczeństwa: początkowo odbiorcy stosują Twoją politykę tylko do części poczty (wybranej losowo), aby błąd nie dotknął wszystkich naraz. Większość osób pozostawia tę wartość na 100%.
Polityka subdomen
spUstaw osobną regułę dla subdomen, takich jak news.yourdomain.com lub mail.yourdomain.com. Pozostaw wyłączone, a będą po prostu podlegać głównej polityce powyżej.
Nieistniejące subdomeny
npBardziej restrykcyjna reguła wyłącznie dla subdomen, których nigdy nie skonfigurowałeś. Oszuści je uwielbiają, bo nie ma tam prawdziwej poczty, którą można by przypadkowo zablokować — reject jest tu zwykle bezpieczny.
Zgodność DKIM
adkimJak ściśle domena podpisu DKIM musi pasować do Twojego adresu From. Złagodzona traktuje subdomenę (mail.yourdomain.com) jako pasującą do yourdomain.com; ścisła wymaga dokładnego dopasowania. Złagodzona to zwykły wybór.
Zgodność SPF
aspfTa sama idea dla SPF: jak ściśle domena serwera wysyłającego musi pasować do Twojego adresu From. Złagodzona pozwala dopasować subdomeny; ścisła wymaga dokładnego dopasowania. Złagodzona to zwykły wybór.
Raporty zbiorcze
ruaAdres e-mail, na który trafiają dzienne raporty zbiorcze. Pokazują, kto wysyła pocztę jako Twoja domena i czy przechodzi weryfikację — to właśnie powód, by zacząć od None. Zdecydowanie zalecane.
Raporty o niepowodzeniach
rufAdres do szczegółowych raportów o pojedynczych wiadomościach, które nie przeszły weryfikacji. Przydatne przy debugowaniu, ale większość dostawców nie wysyła już tych raportów ze względów prywatności — pole opcjonalne.
Interwał raportowania
riJak często chcesz otrzymywać raporty zbiorcze. W praktyce odbiorcy i tak prawie zawsze wysyłają je raz dziennie, więc wartość domyślną (86400 sekund = 24 godziny) można spokojnie pozostawić.
Rekord DNS
Opublikuj ten rekord TXT w swojej domenie.
Dodaj to jako nowy rekord u swojego dostawcy DNS.
Wklej tutaj istniejący rekord, a kreator zaktualizuje się, aby go odzwierciedlić.