SPF, DKIM, DMARC – jak skonfigurować ochronę poczty firmowej

Podszywanie się pod firmową domenę to jeden z najczęstszych wektorów ataku na małe i średnie firmy. SPF, DKIM i DMARC to trzy rekordy DNS, które razem tworzą skuteczną tarczę przed fałszywymi wiadomościami wysyłanymi w Twoim imieniu.

Dlaczego domena firmowa jest łatwym celem

Protokół SMTP, na którym opiera się cała poczta elektroniczna, powstał w latach 80. XX wieku i nie zakładał żadnej weryfikacji nadawcy. Oznacza to, że bez dodatkowych zabezpieczeń każdy może wysłać wiadomość, która w polu Od pokazuje adres z Twojej domeny, mimo że nie ma z nią nic wspólnego.

  • Przestępcy wysyłają fałszywe faktury rzekomo od księgowości firmy
  • Klienci i partnerzy otrzymują wiadomości phishingowe podszywające się pod zarząd
  • Reputacja domeny spada, a prawdziwe wiadomości trafiają do spamu

Bez SPF, DKIM i DMARC serwery odbiorcze nie mają narzędzi, aby odróżnić prawdziwą wiadomość od Twojej firmy od fałszywki. To jeden z powodów, dla których warto połączyć te ustawienia z szerszym przeglądem zabezpieczeń w ramach audytu IT.

SPF, DKIM, DMARC – trzy warstwy jednej ochrony

Każdy z tych mechanizmów odpowiada za inny fragment weryfikacji nadawcy, a dopiero razem dają pełną ochronę.

  • SPF (Sender Policy Framework) – lista serwerów uprawnionych do wysyłania poczty w imieniu domeny
  • DKIM (DomainKeys Identified Mail) – cyfrowy podpis dołączany do wiadomości, potwierdzający, że treść nie została zmieniona po drodze
  • DMARC (Domain-based Message Authentication) – polityka mówiąca serwerom odbiorczym, co zrobić z wiadomością, która nie przejdzie weryfikacji SPF lub DKIM

Wdrożenie tylko jednego z tych elementów daje ograniczoną ochronę. Dopiero pełny zestaw pozwala realnie ograniczyć spoofing i poprawić dostarczalność poczty.

Krok 1: konfiguracja rekordu SPF

Rekord SPF to wpis TXT w strefie DNS domeny, w którym wymieniasz wszystkie serwery i usługi wysyłające pocztę w Twoim imieniu.

  1. Zbierz listę wszystkich źródeł wysyłki – serwer pocztowy, Microsoft 365 lub Google Workspace, system CRM, narzędzie do fakturowania, system mailingowy
  2. Utwórz rekord TXT w DNS domeny, np. v=spf1 include:spf.protection.outlook.com include:_spf.google.com ~all
  3. Zakończ regułę mechanizmem ~all (miękkie odrzucenie) lub -all (twarde odrzucenie) po okresie testowym
  4. Sprawdź, czy nie przekraczasz limitu 10 wyszukiwań DNS w jednym rekordzie SPF

Najczęstszy błąd to pominięcie jednego z systemów wysyłkowych, np. narzędzia do newsletterów, co powoduje, że jego wiadomości trafiają do spamu.

Krok 2: podpis DKIM

DKIM dodaje do każdej wysyłanej wiadomości podpis kryptograficzny generowany kluczem prywatnym, który odbiorca weryfikuje kluczem publicznym opublikowanym w DNS.

  1. Włącz podpisywanie DKIM w panelu dostawcy poczty (Microsoft 365, Google Workspace lub serwer pocztowy)
  2. Dostawca wygeneruje parę kluczy oraz rekord CNAME lub TXT do dodania w DNS
  3. Dodaj wskazane rekordy w strefie DNS domeny i poczekaj na propagację
  4. Zweryfikuj status podpisywania w panelu administracyjnym poczty

Jeśli korzystasz z kilku systemów wysyłkowych, każdy z nich powinien mieć własny selektor DKIM – dzięki temu można je rozróżnić i w razie potrzeby unieważnić pojedynczy klucz bez wpływu na resztę.

Krok 3: polityka DMARC i wdrażanie etapowe

DMARC spina SPF i DKIM w jedną politykę oraz dodaje raportowanie, dzięki któremu widzisz, kto faktycznie wysyła pocztę z Twojej domeny.

  • p=none – tylko monitorowanie, żadna wiadomość nie jest blokowana (zalecany start)
  • p=quarantine – wiadomości niezgodne trafiają do spamu
  • p=reject – wiadomości niezgodne są odrzucane przez serwer odbiorcy

Przykładowy rekord startowy: v=DMARC1; p=none; rua=mailto:dmarc-raporty@twojafirma.pl. Zalecana kolejność wdrożenia to co najmniej 2-4 tygodnie w trybie none, analiza raportów agregujących, a dopiero potem przejście na quarantine i finalnie reject. Przechodzenie od razu do reject bez fazy obserwacji to najczęstsza przyczyna problemów, gdy okazuje się, że jakiś legalny system wysyłkowy nie był uwzględniony w SPF lub DKIM.

Monitorowanie i utrzymanie konfiguracji

Wdrożenie SPF, DKIM i DMARC to nie jednorazowa czynność, lecz proces wymagający okresowego przeglądu, zwłaszcza przy zmianie dostawców usług.

  • Analizuj raporty DMARC (rua), aby wykrywać nieautoryzowane próby wysyłki z domeny
  • Aktualizuj rekord SPF przy każdej zmianie dostawcy poczty, CRM czy systemu mailingowego
  • Dokumentuj wszystkie selektory DKIM i systemy, które z nich korzystają
  • Regularnie sprawdzaj domeny podobne (typosquatting), które mogą być wykorzystane do ataków

Dla firm bez dedykowanego działu IT to zadanie łatwo odłożyć na później, a właśnie wtedy domena staje się celem ataku. Stałe wsparcie w tym zakresie zapewnia outsourcing IT, który pilnuje konfiguracji i reaguje na alerty z raportów DMARC.

Porównanie mechanizmów ochrony poczty
MechanizmCo weryfikujeEfekt braku konfiguracji
SPFKtóre serwery mogą wysyłać pocztę z domenyKażdy serwer może podszyć się pod domenę
DKIMCzy treść wiadomości nie została zmienionaBrak potwierdzenia autentyczności treści
DMARCCo zrobić z wiadomością niezgodną z SPF/DKIMBrak polityki i raportowania nadużyć

Sprawdź, czy Twoja domena jest podatna na spoofing

Zespół NovaSys skonfiguruje i przetestuje SPF, DKIM oraz DMARC dla Twojej firmy, a także wdroży monitoring raportów, aby żadna próba podszycia się pod domenę nie umknęła uwadze.

Zabezpiecz pocztę firmową Bezpłatna konsultacja