Twoja domena jest Twoim najcenniejszym zasobem. Ale bez odpowiednich rekordów DNS każdy może wysłać mail 'od' Ciebie do Twoich klientów. Phishing, spam, wyłudzenia - wszystkie te ataki są możliwe gdy brakuje SPF, DKIM i DMARC. W tym przewodniku skonfigurujemy wszystkie trzy standardy krok po kroku.
Czym jest email spoofing i dlaczego dotyczy Twojej domeny?
Email spoofing to podrabianie adresu nadawcy. Protokół SMTP z lat 70. nie przewidywał uwierzytelniania - technicznie każdy może wysłać mail z 'dowolnego' adresu. SPF, DKIM i DMARC to nakładki które naprawiają ten problem przez rekordy DNS.
Wskazówka - Test: Wejdź na mail-tester.com, wyślij testowego maila na podany adres i sprawdź wynik. Jeśli widzisz problemy z SPF lub DKIM - ten przewodnik jest dla Ciebie.
SPF - Sender Policy Framework
SPF to lista serwerów które mogą wysyłać maile z Twojej domeny. Dodaje się go jako rekord TXT w DNS. Serwery pocztowe odbiorcy sprawdzają czy mail przyszedł z autoryzowanego serwera.
Wskazówka - Jeśli używasz kilku narzędzi do wysyłki maili (np. Mailchimp + własny serwer + Google Workspace) - dodaj 'include' dla każdego z nich. Limit to 10 zapytań DNS - nie przekraczaj go.
Przykład rekordu SPF: twojadomena.pl. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all" Objaśnienie: v=spf1 - wersja SPF include:... - dozwolone serwery (dodaj swojego providera) -all - odrzuć maile z nieznanych serwerów (twarda polityka) ~all - oznacz jako spam (miękka polityka, na start) ?all - brak polityki (UNIKAJ)
DKIM - DomainKeys Identified Mail
DKIM dodaje kryptograficzny podpis do każdego wysłanego maila. Odbiorca może zweryfikować podpis używając klucza publicznego z DNS. Nawet jeśli mail zostanie przechwycony w tranzycie - manipulacja zostanie wykryta. Klucze DKIM generuje Twój dostawca poczty. Google Workspace, Mailgun, SendGrid - każdy z nich podaje dokładny rekord DNS do wklejenia.
Format rekordu DKIM w DNS: selektor._domainkey.twojadomena.pl. IN TXT "v=DKIM1; k=rsa; p=KLUCZ_PUBLICZNY" Gdzie: selektor - nazwa selektora (np. 'google', 'default', 'mail') _domainkey - stały element nazwy v=DKIM1 - wersja protokołu p=... - klucz publiczny RSA (otrzymujesz od dostawcy)
DMARC - Domain-based Message Authentication
DMARC to meta-polityka która mówi co zrobić z mailem który nie przeszedł SPF lub DKIM. Bez DMARC - nawet przy poprawnym SPF i DKIM - serwery pocztowe mogą nadal dostarczać podrobione maile.
Wskazówka - Strategia wdrożenia: Zacznij od p=none przez 2-4 tygodnie i analizuj raporty na dmarc.postmarkapp.com. Gdy widzisz że 100% maili przechodzi przez SPF/DKIM - zmień na p=quarantine, potem p=reject.
Przykłady rekordów DMARC: # Monitoring (START - zbieraj raporty, nie blokuj) _dmarc.twojadomena.pl. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl" # Kwarantanna (maile lądują w spamie) _dmarc.twojadomena.pl. IN TXT "v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@twojadomena.pl" # Enforce (DOCELOWE - odrzucaj wszystkie niezweryfikowane) _dmarc.twojadomena.pl. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@twojadomena.pl"
MTA-STS - wymuszanie TLS w transporcie
MTA-STS (RFC 8461) to standard który nakazuje serwerom pocztowym weryfikację certyfikatu TLS przy dostarczaniu maili do Twojej domeny. Bez MTA-STS atakujący może wykonać downgrade attack - zmusić do wysyłki przez nieszyfrowane połączenie i przechwycić wiadomości.
Rekord DNS: _mta-sts.twojadomena.pl. IN TXT "v=STSv1; id=20250601" Plik polityki (musi być na https://mta-sts.twojadomena.pl/.well-known/mta-sts.txt): version: STSv1 mode: enforce mx: mail.twojadomena.pl max_age: 86400
BIMI - logo marki w klientach pocztowych
BIMI (Brand Indicators for Message Identification) to najnowszy standard który wyświetla Twoje logo obok maila w Gmail, Yahoo Mail i Apple Mail. Wymaga aktywnego DMARC w trybie p=reject lub p=quarantine oraz certyfikatu VMC (Verified Mark Certificate) dla pełnej weryfikacji w Gmailu.
Wskazówka - Podstawowy BIMI bez VMC działa w Yahoo i niektórych klientach. Dla Gmaila wymagany jest VMC od DigiCert lub Entrust (koszt ~1500 USD/rok). Mimo to warto dodać rekord już teraz - wyświetlanie logo rośnie.
Rekord DNS: default._bimi.twojadomena.pl. IN TXT "v=BIMI1; l=https://twojadomena.pl/logo.svg; a=https://twojadomena.pl/cert.pem"
Weryfikacja konfiguracji
Po dodaniu rekordów DNS poczekaj 24-48 godzin na propagację. Następnie sprawdź konfigurację narzędziami:
- Wirtualna Tarcza - sprawdza SPF, DKIM, DMARC, MTA-STS i BIMI jednocześnie
- MXToolbox (mxtoolbox.com) - szczegółowa analiza rekordów email
- DMARC Analyzer (dmarcanalyzer.com) - analiza raportów DMARC
- Google Postmaster Tools - reputacja Twojej domeny w oczach Gmaila
- mail-tester.com - test wysłanego maila i scoring SPF/DKIM/DMARC