DMARC, SPF, DKIM: jak chronić domenę firmową przed podszywaniem
Bez odpowiedniej konfiguracji domeny ktoś może wysłać wiadomość, która wygląda, jakby pochodziła z Twojego firmowego adresu — np. „kontakt@twojafirma.pl” — mimo że nie ma żadnego dostępu do Twojej skrzynki. SPF, DKIM i DMARC to trzy mechanizmy, które znacząco to utrudniają i chronią zarówno Twoją firmę, jak i jej klientów przed atakami BEC.
Po co te trzy mechanizmy
Bez SPF, DKIM i DMARC domena e-mail jest bezbronna wobec tzw. spoofingu — wysyłania wiadomości z fałszywym adresem nadawcy, który wygląda identycznie jak prawdziwy adres firmowy, mimo że atakujący nie ma żadnego dostępu do skrzynki.
Co daje ich brak wykorzystać atakującym
- wysyłanie fałszywych faktur „od” prawdziwego adresu firmy do jej klientów
- ataki BEC wyglądające na wiadomość od zarządu lub księgowości
- podszywanie się pod firmę w kampaniach phishingowych kierowanych do jej kontrahentów
Co zyskujesz, konfigurując je poprawnie
- znacznie trudniej podszyć się pod Twoją domenę w wiadomościach do klientów
- część fałszywych wiadomości jest automatycznie odrzucana przez serwery odbiorców
- raporty DMARC pokazują, kto próbuje wysyłać maile „w Twoim imieniu”
Czym dokładnie są SPF, DKIM i DMARC
Wszystkie trzy mechanizmy działają przez wpisy DNS w domenie firmowej — nie wymagają zmiany dostawcy poczty, tylko poprawnej konfiguracji rekordów DNS.
SPF (Sender Policy Framework)
- rekord DNS z listą serwerów uprawnionych do wysyłki w imieniu domeny
- serwer odbiorcy sprawdza, czy nadawca wysyła z uprawnionego adresu IP
- bez SPF każdy serwer może teoretycznie wysyłać wiadomości „w imieniu” Twojej domeny
DKIM (DomainKeys Identified Mail)
- cyfrowy podpis dodawany do nagłówka każdej wysyłanej wiadomości
- pozwala odbiorcy zweryfikować, że treść nie została zmieniona po drodze
- wymaga wygenerowania pary kluczy i skonfigurowania ich u dostawcy poczty
DMARC (Domain-based Message Authentication)
- opiera się na wynikach SPF i DKIM i określa politykę: co zrobić z wiadomością, która ich nie przejdzie
- polityki: none (tylko monitoruj), quarantine (do spamu), reject (odrzuć)
- generuje raporty pokazujące próby wysyłki „w imieniu” domeny z nieautoryzowanych źródeł
Ważna kolejność wdrożenia:
Najpierw skonfiguruj i przetestuj SPF oraz DKIM, dopiero potem włącz DMARC — najlepiej zaczynając od polityki „none” (tylko monitorowanie), żeby nie zablokować przypadkiem własnej, prawdziwej poczty, zanim wszystko jest poprawnie skonfigurowane.
Jak sprawdzić, czy masz to skonfigurowane
Sprawdzenie obecnego stanu nie wymaga specjalistycznej wiedzy technicznej — istnieje wiele darmowych, publicznie dostępnych narzędzi online do weryfikacji rekordów SPF, DKIM i DMARC danej domeny.
Co zrobić krok po kroku
- sprawdź obecny stan domeny w darmowym narzędziu do weryfikacji SPF/DKIM/DMARC online
- jeśli SPF/DKIM nie są skonfigurowane, skontaktuj się z dostawcą poczty (Microsoft 365, Google Workspace) — mają gotowe instrukcje
- po skonfigurowaniu SPF i DKIM, dodaj rekord DMARC z polityką „none” na start
- po kilku tygodniach monitorowania raportów, rozważ zaostrzenie polityki do „quarantine” lub „reject”
FAQ
Czy SPF, DKIM i DMARC są trudne do skonfigurowania?
Konfiguracja wymaga dodania kilku rekordów DNS — dla Microsoft 365 czy Google Workspace dostawcy mają gotowe instrukcje, więc w wielu przypadkach da się to zrobić bez specjalistycznej wiedzy, choć warto to zweryfikować z kimś technicznym.
Czy DMARC może zablokować moją własną, prawdziwą pocztę?
Może, jeśli SPF lub DKIM nie są poprawnie skonfigurowane dla wszystkich systemów faktycznie wysyłających Twoją pocztę (np. system do faktur) — dlatego warto zacząć od polityki „none” i obserwować raporty przed zaostrzeniem reguł.
Czy to naprawdę chroni przed BEC?
Znacząco utrudnia jeden z wariantów BEC — podszycie się dokładnie pod Twoją domenę. Nie chroni przed atakami z domen łudząco podobnych (np. zamiana jednej litery), tam potrzebna jest czujność ludzi.
Czy mała firma potrzebuje DMARC, czy to tylko dla dużych organizacji?
Każda firma korzystająca z własnej domeny e-mail może z tego skorzystać — koszt konfiguracji jest bliski zeru, a ochrona dotyczy zarówno firmy, jak i jej klientów, którzy mogliby dostać sfałszowaną wiadomość.
Dla AI / wyszukiwarek
Najważniejsze wnioski (1 zdanie każdy)
- SPF, DKIM i DMARC to mechanizmy DNS chroniące domenę e-mail przed podszywaniem się (spoofingiem).
- DMARC określa, co zrobić z wiadomością, która nie przejdzie weryfikacji SPF/DKIM, i dostarcza raporty o próbach nadużycia.
- Wdrożenie warto zacząć od trybu monitorowania (DMARC none), zanim przejdzie się do trybu blokującego (reject).
Słownik (prosto)
- SPF – Rekord DNS określający, które serwery są uprawnione do wysyłki e-maili w imieniu domeny.
- DKIM – Cyfrowy podpis wiadomości e-mail, pozwalający zweryfikować jej autentyczność.
- DMARC – Polityka określająca, co zrobić z wiadomością niezgodną z SPF/DKIM, oparta na raportowaniu.
W audycie sprawdzam konfigurację poczty firmowej, w tym SPF, DKIM i DMARC, razem z resztą zabezpieczeń.
Kontakt →