Bezpieczeństwo

SPF, DKIM i DMARC — jak zabezpieczyć firmową pocztę

Dwa problemy, jedna przyczyna

Pierwszy problem: klient dostaje maila „od Twojej księgowości” z nowym numerem konta do przelewu. Nadawca wygląda wiarygodnie, bo w polu „Od” widnieje Twoja domena. To klasyczne oszustwo typu BEC (Business Email Compromise) — jedno z najbardziej kosztownych zagrożeń dla firm.

Drugi problem: Twoje własne oferty i faktury coraz częściej trafiają do folderu spam u kontrahentów.

Oba wynikają najczęściej z tego samego: domena firmy nie ma poprawnie skonfigurowanych rekordów SPF, DKIM i DMARC. Bez nich serwery pocztowe odbiorców nie mają jak sprawdzić, czy wiadomość naprawdę pochodzi od Ciebie.

SPF — kto może wysyłać pocztę z Twojej domeny

SPF (Sender Policy Framework) to rekord TXT w DNS, który wskazuje serwery uprawnione do wysyłania poczty w imieniu domeny. Przykład dla firmy korzystającej z Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Na co uważać:

  • Tylko jeden rekord SPF na domenę — dwa osobne rekordy unieważniają się nawzajem.
  • Wszyscy nadawcy — oprócz serwera poczty dopisz systemy wysyłające maile w Twoim imieniu: program do faktur, CRM, narzędzie do newslettera, sklep internetowy.
  • Limit 10 zapytań DNS — zbyt wiele wpisów include powoduje błąd weryfikacji.
  • -all zamiast +all — końcówka +all pozwala wysyłać pocztę każdemu, co odbiera rekordowi sens.

DKIM — cyfrowy podpis każdej wiadomości

DKIM (DomainKeys Identified Mail) dodaje do każdej wysłanej wiadomości podpis kryptograficzny. Klucz publiczny publikujesz w DNS, a serwer odbiorcy sprawdza, czy treść nie została po drodze zmieniona i czy podpis należy do Twojej domeny.

W Microsoft 365 i Google Workspace DKIM włącza się w panelu administracyjnym, a następnie dodaje do DNS wskazane rekordy (zwykle CNAME lub TXT z tzw. selektorem). Zalecana długość klucza to 2048 bitów. Pamiętaj o włączeniu DKIM również w zewnętrznych systemach wysyłających pocztę — większość z nich to obsługuje.

DMARC — co zrobić z fałszywymi wiadomościami

DMARC spina SPF i DKIM w jedną politykę. Mówi serwerom odbiorców, co zrobić z wiadomością, która nie przeszła weryfikacji, i prosi o przesyłanie raportów. Bezpieczne wdrożenie wygląda tak:

  1. Start: monitoring — v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl. Nic nie jest blokowane, ale zaczynasz dostawać raporty, kto wysyła pocztę z Twojej domeny.
  2. Analiza raportów (2–4 tygodnie) — wyłapujesz zapomniane systemy, które wysyłają maile w Twoim imieniu, i dopisujesz je do SPF/DKIM.
  3. Kwarantanna — p=quarantine: wiadomości, które nie przeszły weryfikacji, trafiają do spamu.
  4. Blokada — p=reject: fałszywe maile podszywające się pod Twoją domenę są odrzucane.

Najczęstszy błąd

Ustawienie od razu p=reject bez etapu monitoringu. Efekt: przestają dochodzić faktury z programu księgowego albo powiadomienia ze sklepu, bo nikt nie dopisał ich do SPF i DKIM.

To już nie jest opcja

Od lutego 2024 r. Google i Yahoo wymagają od nadawców wysyłających duże ilości poczty (w przypadku Gmaila — ponad 5 000 wiadomości dziennie) poprawnie skonfigurowanych SPF, DKIM i DMARC. Mniejsi nadawcy też na tym zyskują: poprawnie uwierzytelniona poczta rzadziej trafia do spamu u każdego dostawcy.

RekordCo robiGdzie się go ustawia
SPFlista serwerów uprawnionych do wysyłkirekord TXT domeny
DKIMpodpis cyfrowy każdej wiadomościpanel poczty + rekord DNS z selektorem
DMARCpolityka dla nieudanej weryfikacji + raportyrekord TXT _dmarc

Checklista

  1. Sprawdź, czy domena ma dokładnie jeden rekord SPF.
  2. Spisz wszystkie systemy, które wysyłają maile w imieniu firmy.
  3. Włącz DKIM w poczcie i w każdym z tych systemów.
  4. Opublikuj DMARC z p=none i adresem do raportów.
  5. Po kilku tygodniach analizy przejdź na quarantine, a potem na reject.
  6. Przeszkol pracowników: nowy numer konta w mailu zawsze potwierdzamy telefonicznie.

Bezpłatny przegląd konfiguracji poczty

Sprawdzimy rekordy SPF, DKIM i DMARC Twojej domeny, wskażemy błędy i bezpiecznie wdrożymy pełną ochronę — bez ryzyka, że ważne maile przestaną dochodzić.

Poproś o przegląd

Najczęściej zadawane pytania

Czy SPF, DKIM i DMARC są potrzebne małej firmie?

Tak. Oszuści podszywają się pod domeny firm każdej wielkości, a poprawnie uwierzytelniona poczta rzadziej trafia do spamu u kontrahentów. Konfiguracja to jednorazowa praca, a ochrona działa stale.

Czy wdrożenie DMARC może zablokować moje maile?

Może, jeśli od razu ustawi się politykę reject. Dlatego zaczynamy od trybu monitorowania p=none, analizujemy raporty i dopiero po uwzględnieniu wszystkich nadawców zaostrzamy politykę.

Jak sprawdzić, czy moja domena ma SPF i DMARC?

Rekordy można odczytać bezpłatnymi narzędziami do sprawdzania DNS lub w nagłówkach wysłanej wiadomości. Chętnie zrobimy to za Ciebie w ramach bezpłatnego przeglądu.

Bezpłatna konsultacja

Porozmawiajmy o Twojej infrastrukturze.

Opowiedz nam, jak pracuje Twoja firma — zaproponujemy rozwiązanie i przejrzystą wycenę. Odpowiadamy w ciągu 24 godzin roboczych.