← Wszystkie artykuły

Wdrażanie DMARC krok po kroku

GottaPhish Team · April 15, 2026

Wdrożenie DMARC to nie tyle napisanie jednego rekordu DNS, co przeprowadzenie kontrolowanego procesu: zacznij od trybu monitorowania, znajdź wszystkich legalnych nadawców, napraw wyrównanie, a dopiero potem stopniowo egzekwuj. Pośpieszne egzekwowanie jest przyczyną numer jeden utraty legalnej poczty, więc potraktuj to jak migrację etapami.

Wymagania wstępne

DMARC opiera się na SPF i DKIM, więc najpierw potwierdź, że oba działają:

Sprawdź, że prawdziwa wiadomość przechodzi dziś oba mechanizmy i jest wyrównana z Twoją domeną w From:, zanim ruszysz DMARC.

Krok 1 — Opublikuj rekord monitorujący

Zacznij od p=none. To niczego nie zmienia w dostarczaniu; jedynie zamawia raporty.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

Jeśli raporty idą na inną domenę, dodaj tam rekord autoryzacyjny:

example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"

Krok 2 — Czytaj raporty zbiorcze

Raporty zbiorcze to XML, jeden na odbiorcę na dobę, pogrupowany po IP źródłowym:

<record>
  <row>
    <source_ip>198.51.100.10</source_ip>
    <count>42</count>
    <policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
  </row>
  <identifiers><header_from>example.com</header_from></identifiers>
</record>

Surowy XML przy skali jest udręką — podaj go narzędziu analitycznemu DMARC. Zbuduj inwentarz wszystkich adresów IP wysyłających pocztę: platforma marketingowa, system zgłoszeń, narzędzie HR, fakturowanie, help desk, własne MTA. Dla każdego potwierdź, czy przechodzi SPF lub DKIM i czy jest wyrównany.

Krok 3 — Napraw legalnych nadawców

Dla każdego źródła, którego wyrównanie zawodzi:

Powtarzaj, aż raporty zbiorcze pokażą ok. 100 % legalnego ruchu jako przechodzący i wyrównany. W dużej organizacji ten etap może zająć kilka tygodni.

Krok 4 — Kwarantanna z narastaniem

Przejdź na quarantine, ale wprowadzaj to stopniowo za pomocą pct:

"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"

pct=25 stosuje politykę do losowej ćwiartki poczty, która nie przechodzi; reszta wciąż traktowana jest jak przy none. Zwiększaj 25 → 50 → 100 w kolejnych tygodniach, obserwując w raportach pominiętych legalnych nadawców.

Krok 5 — Egzekwuj reject

Gdy kwarantanna przy pct=100 jest czysta, przejdź do pełnego egzekwowania:

"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"

Nie zapomnij o subdomenach. Ustaw jawną politykę dla nich, żeby nikt nie nadużył nieużywanej:

"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"

Tryb wyrównania: ścisły czy luźny

Luźny zwykle jest właściwy; ścisłego używaj tylko wtedy, gdy w pełni kontrolujesz każdego nadawcę w subdomenach.

Cały sens DMARC to p=reject przy wysokim pokryciu. Domena zostawiona na zawsze przy p=none jest monitorowana, ale wciąż podatna na podszycie — raportowanie to środek, egzekwowanie to cel.

Bieżąca eksploatacja

Jak pomaga GottaPhish

Osiągnięcie p=reject zatrzymuje podszycie pod dokładną domenę, ale napastnicy odpowiadają domenami łudząco podobnymi i przynętami opartymi na nazwie wyświetlanej, których DMARC nie zablokuje. GottaPhish i jego zespół ekspertów domykają tę resztkową lukę: realistyczne symulacje wymierzone dokładnie w te wektory — domeny „kuzynowskie”, źle wyrównani nadawcy — plus pulpity łączące każdy atak z osobami, które się nabrały. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze dopasowane do Twojego etapu egzekwowania i pomagają interpretować wyniki, aby wdrożeniu DMARC towarzyszyły szkolenia domykające lukę ludzką.

Wdrażanie DMARC krok po kroku