Wdrażanie DMARC krok po kroku
Wdrożenie DMARC to nie tyle napisanie jednego rekordu DNS, co przeprowadzenie kontrolowanego procesu: zacznij od trybu monitorowania, znajdź wszystkich legalnych nadawców, napraw wyrównanie, a dopiero potem stopniowo egzekwuj. Pośpieszne egzekwowanie jest przyczyną numer jeden utraty legalnej poczty, więc potraktuj to jak migrację etapami.
Wymagania wstępne
DMARC opiera się na SPF i DKIM, więc najpierw potwierdź, że oba działają:
- Rekord SPF obejmujący wszystkie legalne źródła (
v=spf1 ... -all), poniżej limitu 10 zapytań. - Podpisywanie DKIM włączone u dostawców poczty, z kluczami 2048-bitowymi opublikowanymi pod selektorami.
Sprawdź, że prawdziwa wiadomość przechodzi dziś oba mechanizmy i jest wyrównana z Twoją domeną w From:, zanim ruszysz DMARC.
Krok 1 — Opublikuj rekord monitorujący
Zacznij od p=none. To niczego nie zmienia w dostarczaniu; jedynie zamawia raporty.
_dmarc.example.com. IN TXT
"v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"
rua— dokąd trafiają raporty zbiorcze (dzienny XML).ruf— raporty forensyczne / o niepowodzeniach (często nieobsługiwane ze względów prywatności; opcjonalne).fo=1— zamów raport zawsze, gdy którykolwiek mechanizm nie spełni wyrównania.
Jeśli raporty idą na inną domenę, dodaj tam rekord autoryzacyjny:
example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"
Krok 2 — Czytaj raporty zbiorcze
Raporty zbiorcze to XML, jeden na odbiorcę na dobę, pogrupowany po IP źródłowym:
<record>
<row>
<source_ip>198.51.100.10</source_ip>
<count>42</count>
<policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
</row>
<identifiers><header_from>example.com</header_from></identifiers>
</record>
Surowy XML przy skali jest udręką — podaj go narzędziu analitycznemu DMARC. Zbuduj inwentarz wszystkich adresów IP wysyłających pocztę: platforma marketingowa, system zgłoszeń, narzędzie HR, fakturowanie, help desk, własne MTA. Dla każdego potwierdź, czy przechodzi SPF lub DKIM i czy jest wyrównany.
Krok 3 — Napraw legalnych nadawców
Dla każdego źródła, którego wyrównanie zawodzi:
- SPF nie przechodzi — dodaj
include:nadawcy albo jego adresy IP, pilnując pułapu 10 zapytań. - DKIM nie przechodzi — włącz DKIM u tego dostawcy i opublikuj jego selektor; wyrównanie DKIM lepiej znosi przekazywanie, więc preferuj je.
- Żadne się nie wyrównuje — przekieruj tę pocztę uwierzytelnioną ścieżką albo przenieś ją na osobną subdomenę (np.
mail.example.com) z własnymi rekordami.
Powtarzaj, aż raporty zbiorcze pokażą ok. 100 % legalnego ruchu jako przechodzący i wyrównany. W dużej organizacji ten etap może zająć kilka tygodni.
Krok 4 — Kwarantanna z narastaniem
Przejdź na quarantine, ale wprowadzaj to stopniowo za pomocą pct:
"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"
pct=25 stosuje politykę do losowej ćwiartki poczty, która nie przechodzi; reszta wciąż traktowana jest jak przy none. Zwiększaj 25 → 50 → 100 w kolejnych tygodniach, obserwując w raportach pominiętych legalnych nadawców.
Krok 5 — Egzekwuj reject
Gdy kwarantanna przy pct=100 jest czysta, przejdź do pełnego egzekwowania:
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
Nie zapomnij o subdomenach. Ustaw jawną politykę dla nich, żeby nikt nie nadużył nieużywanej:
"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"
Tryb wyrównania: ścisły czy luźny
aspf=r/adkim=r(luźny, domyślny) — wystarczy ta sama domena organizacyjna (mail.example.comwyrównuje się zexample.com).aspf=s/adkim=s(ścisły) — wymagana dokładna zgodność.
Luźny zwykle jest właściwy; ścisłego używaj tylko wtedy, gdy w pełni kontrolujesz każdego nadawcę w subdomenach.
Cały sens DMARC to
p=rejectprzy wysokim pokryciu. Domena zostawiona na zawsze przyp=nonejest monitorowana, ale wciąż podatna na podszycie — raportowanie to środek, egzekwowanie to cel.
Bieżąca eksploatacja
- Czytaj raporty zbiorcze na bieżąco; wciąż pojawiają się nowe narzędzia SaaS, które bez autoryzacji polegną.
- Okresowo rotuj selektory DKIM.
- Ustaw alerty na skoki nieprzechodzącego ruchu z nieznanych adresów IP — to często trwająca kampania podszywania się.
Jak pomaga GottaPhish
Osiągnięcie p=reject zatrzymuje podszycie pod dokładną domenę, ale napastnicy odpowiadają domenami łudząco podobnymi i przynętami opartymi na nazwie wyświetlanej, których DMARC nie zablokuje. GottaPhish i jego zespół ekspertów domykają tę resztkową lukę: realistyczne symulacje wymierzone dokładnie w te wektory — domeny „kuzynowskie”, źle wyrównani nadawcy — plus pulpity łączące każdy atak z osobami, które się nabrały. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze dopasowane do Twojego etapu egzekwowania i pomagają interpretować wyniki, aby wdrożeniu DMARC towarzyszyły szkolenia domykające lukę ludzką.
