← Toate articolele

Implementarea DMARC pas cu pas

GottaPhish Team · April 15, 2026

Implementarea DMARC ține mai puțin de scrierea unei înregistrări DNS și mai mult de o desfășurare controlată: începeți în modul monitorizare, descoperiți fiecare expeditor legitim, reparați alinierea și abia apoi aplicați treptat. Aplicarea grăbită este cauza numărul unu a poștei legitime pierdute, așa că tratați totul ca pe o migrare pe etape.

Cerințe prealabile

DMARC se sprijină pe SPF și DKIM, deci confirmați întâi că amândouă sunt la locul lor:

Verificați că un mesaj real trece astăzi ambele și este aliniat cu domeniul din From: înainte să atingeți DMARC.

Pasul 1 — Publicați o înregistrare de monitorizare

Începeți cu p=none. Nu schimbă nimic la livrare; doar solicită rapoarte.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

Dacă rapoartele merg către alt domeniu, adăugați acolo o înregistrare de autorizare:

example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"

Pasul 2 — Citiți rapoartele agregate

Rapoartele agregate sunt XML, câte unul per destinatar pe zi, indexate după IP-ul sursă:

<record>
  <row>
    <source_ip>198.51.100.10</source_ip>
    <count>42</count>
    <policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
  </row>
  <identifiers><header_from>example.com</header_from></identifiers>
</record>

XML-ul brut devine chinuitor la scară — dați-l unei unelte de analiză DMARC. Construiți un inventar al fiecărui IP care trimite: platforma de marketing, sistemul de tichete, unealta de HR, facturarea, help deskul, propriile MTA. Pentru fiecare, confirmați dacă trece SPF și/sau DKIM și dacă este aliniat.

Pasul 3 — Reparați expeditorii legitimi

Pentru fiecare sursă a cărei aliniere eșuează:

Iterați până când rapoartele agregate arată ~100 % din volumul legitim ca trecut și aliniat. Într-o organizație mare, această etapă poate dura câteva săptămâni.

Pasul 4 — Carantină cu rampă

Treceți la quarantine, dar desfășurați treptat, cu pct:

"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"

pct=25 aplică politica unui sfert aleatoriu din poșta care eșuează; restul primește în continuare tratamentul none. Creșteți 25 → 50 → 100 în săptămâni succesive, urmărind în rapoarte vreun expeditor legitim scăpat.

Pasul 5 — Aplicați reject

Când carantina la pct=100 este curată, treceți la aplicarea deplină:

"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"

Nu uitați subdomeniile. Stabiliți o politică explicită pentru ele, ca nimeni să nu abuzeze de vreunul nefolosit:

"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"

Modul de aliniere: strict sau relaxat

De obicei relaxat este alegerea corectă; folosiți strict doar dacă stăpâniți complet fiecare expeditor din subdomenii.

Tot rostul DMARC este p=reject cu acoperire mare. Un domeniu lăsat pentru totdeauna la p=none este monitorizat, dar rămâne falsificabil — raportarea este mijlocul, aplicarea este scopul.

Operare curentă

Cum ajută GottaPhish

Atingerea lui p=reject oprește falsificarea domeniului exact, dar atacatorii răspund cu domenii asemănătoare și momeli pe numele afișat, pe care DMARC nu le poate bloca. GottaPhish și echipa sa de experți închid acest gol rezidual: simulări realiste exact pe acei vectori — domenii „verișoare”, expeditori nealiniați — plus tablouri de bord care leagă fiecare atac de persoanele care au căzut. Specialiștii noștri sprijină configurarea, concep scenarii potrivite etapei dumneavoastră de aplicare și vă ajută să interpretați rezultatele, astfel încât desfășurarea DMARC să meargă mână în mână cu instruirea care închide golul uman.