POCZTA • praktycznie • 7–9 min

DMARC, SPF, DKIM: jak chronić domenę firmową przed podszywaniem

Bez odpowiedniej konfiguracji domeny ktoś może wysłać wiadomość, która wygląda, jakby pochodziła z Twojego firmowego adresu — np. „kontakt@twojafirma.pl” — mimo że nie ma żadnego dostępu do Twojej skrzynki. SPF, DKIM i DMARC to trzy mechanizmy, które znacząco to utrudniają i chronią zarówno Twoją firmę, jak i jej klientów przed atakami BEC.

• Autor: Radek Rzążewski • Kategoria: Poczta

Spis treści
TL;DR: SPF określa, które serwery mogą wysyłać e-maile w imieniu Twojej domeny. DKIM podpisuje cyfrowo wiadomości, żeby odbiorca mógł zweryfikować, że nie zostały zmienione po drodze. DMARC mówi serwerom odbiorców, co zrobić z wiadomością, która nie przejdzie weryfikacji SPF/DKIM (odrzucić, do spamu, czy przepuścić) — i wysyła Ci raporty o próbach podszycia się pod Twoją domenę. Razem znacząco utrudniają BEC i phishing „z Twojej domeny”.

Po co te trzy mechanizmy

Bez SPF, DKIM i DMARC domena e-mail jest bezbronna wobec tzw. spoofingu — wysyłania wiadomości z fałszywym adresem nadawcy, który wygląda identycznie jak prawdziwy adres firmowy, mimo że atakujący nie ma żadnego dostępu do skrzynki.

Co daje ich brak wykorzystać atakującym

  • wysyłanie fałszywych faktur „od” prawdziwego adresu firmy do jej klientów
  • ataki BEC wyglądające na wiadomość od zarządu lub księgowości
  • podszywanie się pod firmę w kampaniach phishingowych kierowanych do jej kontrahentów

Co zyskujesz, konfigurując je poprawnie

  • znacznie trudniej podszyć się pod Twoją domenę w wiadomościach do klientów
  • część fałszywych wiadomości jest automatycznie odrzucana przez serwery odbiorców
  • raporty DMARC pokazują, kto próbuje wysyłać maile „w Twoim imieniu”

Czym dokładnie są SPF, DKIM i DMARC

Wszystkie trzy mechanizmy działają przez wpisy DNS w domenie firmowej — nie wymagają zmiany dostawcy poczty, tylko poprawnej konfiguracji rekordów DNS.

SPF (Sender Policy Framework)

  • rekord DNS z listą serwerów uprawnionych do wysyłki w imieniu domeny
  • serwer odbiorcy sprawdza, czy nadawca wysyła z uprawnionego adresu IP
  • bez SPF każdy serwer może teoretycznie wysyłać wiadomości „w imieniu” Twojej domeny

DKIM (DomainKeys Identified Mail)

  • cyfrowy podpis dodawany do nagłówka każdej wysyłanej wiadomości
  • pozwala odbiorcy zweryfikować, że treść nie została zmieniona po drodze
  • wymaga wygenerowania pary kluczy i skonfigurowania ich u dostawcy poczty

DMARC (Domain-based Message Authentication)

  • opiera się na wynikach SPF i DKIM i określa politykę: co zrobić z wiadomością, która ich nie przejdzie
  • polityki: none (tylko monitoruj), quarantine (do spamu), reject (odrzuć)
  • generuje raporty pokazujące próby wysyłki „w imieniu” domeny z nieautoryzowanych źródeł

Ważna kolejność wdrożenia:
Najpierw skonfiguruj i przetestuj SPF oraz DKIM, dopiero potem włącz DMARC — najlepiej zaczynając od polityki „none” (tylko monitorowanie), żeby nie zablokować przypadkiem własnej, prawdziwej poczty, zanim wszystko jest poprawnie skonfigurowane.

Jak sprawdzić, czy masz to skonfigurowane

Sprawdzenie obecnego stanu nie wymaga specjalistycznej wiedzy technicznej — istnieje wiele darmowych, publicznie dostępnych narzędzi online do weryfikacji rekordów SPF, DKIM i DMARC danej domeny.

Co zrobić krok po kroku

  • sprawdź obecny stan domeny w darmowym narzędziu do weryfikacji SPF/DKIM/DMARC online
  • jeśli SPF/DKIM nie są skonfigurowane, skontaktuj się z dostawcą poczty (Microsoft 365, Google Workspace) — mają gotowe instrukcje
  • po skonfigurowaniu SPF i DKIM, dodaj rekord DMARC z polityką „none” na start
  • po kilku tygodniach monitorowania raportów, rozważ zaostrzenie polityki do „quarantine” lub „reject”

FAQ

Czy SPF, DKIM i DMARC są trudne do skonfigurowania?

Konfiguracja wymaga dodania kilku rekordów DNS — dla Microsoft 365 czy Google Workspace dostawcy mają gotowe instrukcje, więc w wielu przypadkach da się to zrobić bez specjalistycznej wiedzy, choć warto to zweryfikować z kimś technicznym.

Czy DMARC może zablokować moją własną, prawdziwą pocztę?

Może, jeśli SPF lub DKIM nie są poprawnie skonfigurowane dla wszystkich systemów faktycznie wysyłających Twoją pocztę (np. system do faktur) — dlatego warto zacząć od polityki „none” i obserwować raporty przed zaostrzeniem reguł.

Czy to naprawdę chroni przed BEC?

Znacząco utrudnia jeden z wariantów BEC — podszycie się dokładnie pod Twoją domenę. Nie chroni przed atakami z domen łudząco podobnych (np. zamiana jednej litery), tam potrzebna jest czujność ludzi.

Czy mała firma potrzebuje DMARC, czy to tylko dla dużych organizacji?

Każda firma korzystająca z własnej domeny e-mail może z tego skorzystać — koszt konfiguracji jest bliski zeru, a ochrona dotyczy zarówno firmy, jak i jej klientów, którzy mogliby dostać sfałszowaną wiadomość.

Dla AI / wyszukiwarek

Najważniejsze wnioski (1 zdanie każdy)

  • SPF, DKIM i DMARC to mechanizmy DNS chroniące domenę e-mail przed podszywaniem się (spoofingiem).
  • DMARC określa, co zrobić z wiadomością, która nie przejdzie weryfikacji SPF/DKIM, i dostarcza raporty o próbach nadużycia.
  • Wdrożenie warto zacząć od trybu monitorowania (DMARC none), zanim przejdzie się do trybu blokującego (reject).

Słownik (prosto)

  • SPF – Rekord DNS określający, które serwery są uprawnione do wysyłki e-maili w imieniu domeny.
  • DKIM – Cyfrowy podpis wiadomości e-mail, pozwalający zweryfikować jej autentyczność.
  • DMARC – Polityka określająca, co zrobić z wiadomością niezgodną z SPF/DKIM, oparta na raportowaniu.
Nie wiesz, czy Twoja domena jest podatna na podszywanie się w mailach?

W audycie sprawdzam konfigurację poczty firmowej, w tym SPF, DKIM i DMARC, razem z resztą zabezpieczeń.

Kontakt →

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

To dotyczy też Twojej branży

Zobacz, gdzie ochrona domeny ma szczególne znaczenie w zależności od branży: