Dwa problemy, jedna przyczyna
Pierwszy problem: klient dostaje maila „od Twojej księgowości” z nowym numerem konta do przelewu. Nadawca wygląda wiarygodnie, bo w polu „Od” widnieje Twoja domena. To klasyczne oszustwo typu BEC (Business Email Compromise) — jedno z najbardziej kosztownych zagrożeń dla firm.
Drugi problem: Twoje własne oferty i faktury coraz częściej trafiają do folderu spam u kontrahentów.
Oba wynikają najczęściej z tego samego: domena firmy nie ma poprawnie skonfigurowanych rekordów SPF, DKIM i DMARC. Bez nich serwery pocztowe odbiorców nie mają jak sprawdzić, czy wiadomość naprawdę pochodzi od Ciebie.
SPF — kto może wysyłać pocztę z Twojej domeny
SPF (Sender Policy Framework) to rekord TXT w DNS, który wskazuje serwery uprawnione do wysyłania poczty w imieniu domeny. Przykład dla firmy korzystającej z Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
Na co uważać:
- Tylko jeden rekord SPF na domenę — dwa osobne rekordy unieważniają się nawzajem.
- Wszyscy nadawcy — oprócz serwera poczty dopisz systemy wysyłające maile w Twoim imieniu: program do faktur, CRM, narzędzie do newslettera, sklep internetowy.
- Limit 10 zapytań DNS — zbyt wiele wpisów
includepowoduje błąd weryfikacji. -allzamiast+all— końcówka+allpozwala wysyłać pocztę każdemu, co odbiera rekordowi sens.
DKIM — cyfrowy podpis każdej wiadomości
DKIM (DomainKeys Identified Mail) dodaje do każdej wysłanej wiadomości podpis kryptograficzny. Klucz publiczny publikujesz w DNS, a serwer odbiorcy sprawdza, czy treść nie została po drodze zmieniona i czy podpis należy do Twojej domeny.
W Microsoft 365 i Google Workspace DKIM włącza się w panelu administracyjnym, a następnie dodaje do DNS wskazane rekordy (zwykle CNAME lub TXT z tzw. selektorem). Zalecana długość klucza to 2048 bitów. Pamiętaj o włączeniu DKIM również w zewnętrznych systemach wysyłających pocztę — większość z nich to obsługuje.
DMARC — co zrobić z fałszywymi wiadomościami
DMARC spina SPF i DKIM w jedną politykę. Mówi serwerom odbiorców, co zrobić z wiadomością, która nie przeszła weryfikacji, i prosi o przesyłanie raportów. Bezpieczne wdrożenie wygląda tak:
- Start: monitoring —
v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl. Nic nie jest blokowane, ale zaczynasz dostawać raporty, kto wysyła pocztę z Twojej domeny. - Analiza raportów (2–4 tygodnie) — wyłapujesz zapomniane systemy, które wysyłają maile w Twoim imieniu, i dopisujesz je do SPF/DKIM.
- Kwarantanna —
p=quarantine: wiadomości, które nie przeszły weryfikacji, trafiają do spamu. - Blokada —
p=reject: fałszywe maile podszywające się pod Twoją domenę są odrzucane.
Najczęstszy błąd
Ustawienie od razu p=reject bez etapu monitoringu. Efekt: przestają dochodzić faktury z programu księgowego albo powiadomienia ze sklepu, bo nikt nie dopisał ich do SPF i DKIM.
To już nie jest opcja
Od lutego 2024 r. Google i Yahoo wymagają od nadawców wysyłających duże ilości poczty (w przypadku Gmaila — ponad 5 000 wiadomości dziennie) poprawnie skonfigurowanych SPF, DKIM i DMARC. Mniejsi nadawcy też na tym zyskują: poprawnie uwierzytelniona poczta rzadziej trafia do spamu u każdego dostawcy.
| Rekord | Co robi | Gdzie się go ustawia |
|---|---|---|
| SPF | lista serwerów uprawnionych do wysyłki | rekord TXT domeny |
| DKIM | podpis cyfrowy każdej wiadomości | panel poczty + rekord DNS z selektorem |
| DMARC | polityka dla nieudanej weryfikacji + raporty | rekord TXT _dmarc |
Checklista
- Sprawdź, czy domena ma dokładnie jeden rekord SPF.
- Spisz wszystkie systemy, które wysyłają maile w imieniu firmy.
- Włącz DKIM w poczcie i w każdym z tych systemów.
- Opublikuj DMARC z
p=nonei adresem do raportów. - Po kilku tygodniach analizy przejdź na
quarantine, a potem nareject. - Przeszkol pracowników: nowy numer konta w mailu zawsze potwierdzamy telefonicznie.
Bezpłatny przegląd konfiguracji poczty
Sprawdzimy rekordy SPF, DKIM i DMARC Twojej domeny, wskażemy błędy i bezpiecznie wdrożymy pełną ochronę — bez ryzyka, że ważne maile przestaną dochodzić.
Poproś o przeglądNajczęściej zadawane pytania
Czy SPF, DKIM i DMARC są potrzebne małej firmie?
Tak. Oszuści podszywają się pod domeny firm każdej wielkości, a poprawnie uwierzytelniona poczta rzadziej trafia do spamu u kontrahentów. Konfiguracja to jednorazowa praca, a ochrona działa stale.
Czy wdrożenie DMARC może zablokować moje maile?
Może, jeśli od razu ustawi się politykę reject. Dlatego zaczynamy od trybu monitorowania p=none, analizujemy raporty i dopiero po uwzględnieniu wszystkich nadawców zaostrzamy politykę.
Jak sprawdzić, czy moja domena ma SPF i DMARC?
Rekordy można odczytać bezpłatnymi narzędziami do sprawdzania DNS lub w nagłówkach wysłanej wiadomości. Chętnie zrobimy to za Ciebie w ramach bezpłatnego przeglądu.