search
Strona główna
Formatowanie kodu
CSS / SCSS / LESSHTMLJavaScript / TSJSONMinifikacjaSQLXMLZaciemnianie JS/TS
Kodowanie
Ciąg znaków Base64Encje HTMLEscape / Unescape backslashKodowanie / Dekodowanie URLObraz Base64SVG na CSSURL Parser
Konwersje
Data i godzinaFormaty danychIPv4 na IPv6Jednostki pamięciJSON na modelKoloryKonwerter cURLKonwerter georeferencjiPHP ↔ JSONSVG na CSSSystemy liczboweUprawnienia ChmodWyrażenia Cron
Kryptografia
AsymetrycznaCertyfikat SSLDzielenie się sekretamiFunkcje haszująceGenerator hasełGenerator UUIDJSON Web Tokens (JWT)SymetrycznaWordPress
Mapy
Edytor mapGeolokalizacja IPKonwerter georeferencjiMoje publiczne IP
Materiały referencyjne
Encje HTMLIdentyfikatory PCI (dostawca/urządzenie)Identyfikatory USB (VID/PID)Kody statusu HTTPMAC OUI LookupPorty TCP i UDPRekordy DNSTabela ASCIITypy MIMEUprawnienia ChmodWyrażenia Cron
Obrazy
BlurHash i LQIPEkstraktor kolorówGenerator faviconKompresorKonwerter formatuMetadane EXIFObraz na Base64OCR: obraz i PDF na tekstSVG na PNG / JPGZmiana rozmiaru i przycinanie
QR i kody kreskowe
CzytnikGenerator kodów kreskowychGenerator QR
Sieć
Certyfikat SSLGeolokalizacja IPIPv4 na IPv6Kalkulator podsieciKonwerter cURLMAC OUI LookupMoje publiczne IPNagłówki e-mailNagłówki HTTPPingSPF, DKIM i DMARCSprawdzanie czarnych listTrace RouteWhois LookupZapytanie DNS
Sprzęt i urządzenia
Identyfikatory PCI (dostawca/urządzenie)Identyfikatory USB (VID/PID)Informacje o urządzeniuInspektor WebUSBKalkulator RAIDOdczyt i zapis NFCPobór mocy zasilacza i UPSSkaner Bluetooth (BLE)Test czujnikówTest ekranuTest kameryTest klawiaturyTest mikrofonu i głośnikaTest myszy
Tekst
Czyszczenie tekstuGenerator ASCII artGenerator Lorem IpsumKonwerter stylu tekstuLicznik słówOCR: obraz i PDF na tekstPorównywarka tekstuWyrażenia regularne
Warunki·Prywatność
Scientia

Sprawdzanie SPF, DKIM i DMARC

IT Tools
mark_email_readUstawienia
info_outline
Sprawdź, jak domena chroni swoją pocztę: rekord SPF ze wszystkimi include i liczbą zapytań DNS, klucze DKIM z ich rozmiarem, politykę DMARC, serwery MX oraz rekordy MTA-STS, TLS-RPT i BIMI. Każde ustalenie jest wyjaśnione, abyś wiedział, co poprawić.

cloudTo narzędzie działa na serwerze

alternate_email
Puste pole oznacza sprawdzenie najpopularniejszych selektorów; Twój widnieje jako s= w nagłówku DKIM-Signature

Jak to działa

Protokół poczty nie weryfikuje nadawcy: każdy serwer może wpisać Twoją domenę jako nadawcę. Trzy rekordy DNS zamykają tę furtkę. SPF wymienia serwery, które mogą wysyłać w imieniu domeny. DKIM podpisuje każdą wiadomość kluczem prywatnym, którego część publiczna jest opublikowana w DNS. DMARC łączy oba: wymaga, by co najmniej jeden przeszedł i zgadzał się z widoczną domeną nadawcy, mówi odbiorcy, co robić z tym, co nie przechodzi, i prosi o raporty o wszystkim, co wysłano w Twoim imieniu.

Od lutego 2024 roku Gmail i Yahoo wymagają SPF, DKIM i DMARC od każdego, kto wysyła ich użytkownikom ponad 5000 wiadomości dziennie, a brak któregokolwiek oznacza odrzucone maile lub folder spam. Dlatego warto sprawdzać wszystkie trzy razem: bezbłędny SPF niewiele daje bez DMARC, a DMARC w trybie reject przy źle opublikowanym DKIM blokuje Twoją własną pocztę.

Weryfikacja odbywa się z naszego serwera za pomocą publicznych zapytań DNS, tak jak zrobiłby to dowolny serwer pocztowy. SPF jest oceniany w całości, z podążaniem za każdym include i redirect w celu policzenia zapytań DNS, bo przekroczenie limitu 10 unieważnia cały rekord. Sprawdzane są też rekordy MX oraz opcjonalne MTA-STS, TLS-RPT i BIMI.

Przykłady

github.comSPF · 10 / 10Osiem include dostawców (Microsoft, Google, Zendesk, Salesforce, Mailchimp, SendGrid…) wraz z tym, co one same włączają, doprowadza ocenę dokładnie do limitu 10 zapytań DNS. Jeszcze jeden dostawca i cały SPF zwróciłby błąd trwały.
example.comMX 0 . · v=spf1 -all · v=DMARC1;p=reject;sp=reject;adkim=s;aspf=sWłaściwa konfiguracja dla domeny, która nie wysyła ani nie odbiera poczty: pusty MX, SPF nieautoryzujący nikogo i DMARC w trybie reject. Chroni domeny zaparkowane, częsty cel podszywania.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.comquarantine · 25 %Stopniowe wdrożenie: tylko jedna na cztery wiadomości, które nie przejdą, trafia do spamu, a raporty docierają na skrzynkę podaną w rua, by wykryć prawowitych nadawców, którzy nie są jeszcze uwierzytelnieni.

Przypadki użycia

  • Diagnozowanie, dlaczego maile z domeny trafiają do spamu lub są odrzucane przez Gmaila, Outlooka czy Yahoo.
  • Sprawdzenie, czy SPF nie przekracza 10 zapytań DNS przed dodaniem nowego dostawcy wysyłek, np. CRM-a lub platformy newsletterowej.
  • Sprawdzenie, czy klucz DKIM dostawcy został poprawnie opublikowany po konfiguracji.
  • Zaplanowanie przejścia DMARC z none na quarantine i reject bez odcinania prawowitej poczty.
  • Audyt domen klienta lub przejętej firmy, w tym zaparkowanych, które nie powinny wysyłać poczty.
  • Sprawdzenie konfiguracji podejrzanego nadawcy podczas analizy phishingu.

Najczęstsze pytania

Dlaczego pisze, że nie znaleziono DKIM, skoro moja domena podpisuje wiadomości?

Ponieważ DKIM nie pozwala wylistować kluczy domeny: każdy znajduje się pod <selektor>._domainkey.<domena> i trzeba znać selektor, aby go odpytać. Narzędzie sprawdza najpopularniejsze selektory, ale wielu dostawców używa własnych nazw lub nazw z datą. Otwórz wiadomość wysłaną z domeny, znajdź nagłówek DKIM-Signature i skopiuj wartość s=; z tym selektorem weryfikacja jest dokładna.

Co się dzieje, gdy SPF przekracza 10 zapytań DNS?

RFC 7208 nakazuje odbiorcy zwrócić błąd trwały (permerror), a dla DMARC oznacza to niepowodzenie SPF. Zapytania zużywają mechanizmy include, a, mx, ptr i exists oraz modyfikator redirect, także te wewnątrz każdego include; ip4 i ip6 nie zużywają żadnych. Aby zmniejszyć liczbę, usuń nieużywanych dostawców, zastąp include zakresami ip4 lub wysyłaj z subdomen z własnym SPF.

~all czy -all?

Przy aktywnym DMARC różnica jest niewielka: odbiorca stosuje politykę DMARC, a nie kwalifikator SPF. ~all jest standardem, bo niektórzy odbiorcy przy -all odrzucają od razu, zanim ocenią DKIM, co może spowodować utratę przekazanej poczty, którą DKIM by uratował. Bez DMARC -all to jedyny sposób, by poprosić o odrzucanie tego, co nieautoryzowane.

Jak przejść z DMARC none na reject bez utraty poczty?

Zacznij od p=none z adresem w rua i przez kilka tygodni czytaj raporty zbiorcze: pokazują każdy serwer wysyłający z Twojej domeny oraz to, czy przechodzi SPF lub DKIM. Uwierzytelnij brakujących prawowitych nadawców, przejdź na quarantine z niskim pct, stopniowo podnoś pct i zakończ na reject. Bezpośredni skok na reject zwykle blokuje systemy fakturowe, CRM-y lub systemy wewnętrzne, o których nikt nie pamiętał.

Czy klucz DKIM 1024-bitowy wystarczy?

Działa, bo RFC 8301 wymaga od odbiorców akceptowania kluczy od 1024 do 4096 bitów, ale ta sama norma zaleca, by podpisujący używali co najmniej 2048. Klucze poniżej 1024 bitów nie są uznawane za prawidłowe. Przejście na 2048 jest proste: publikujesz nowy klucz pod innym selektorem, zmieniasz podpisywanie, a potem unieważniasz stary, zostawiając puste p.

Do czego służą MTA-STS, TLS-RPT i BIMI?

MTA-STS (RFC 8461) prosi serwery wysyłające o wymaganie TLS przy dostarczaniu do Twoich MX, co zapobiega atakom obniżającym połączenie do czystego tekstu. TLS-RPT (RFC 8460) przesyła raporty, gdy takie dostawy się nie powiodą. BIMI wyświetla logo marki obok nadawcy w obsługujących je klientach i działa tylko przy DMARC w trybie quarantine lub reject. Żaden nie jest obowiązkowy, ale wszystkie trzy pomagają.

Zobacz też

  • Sprawdź, czy IP lub domena są na czarnych listach
  • Odpytaj dowolny rekord DNS
  • Typy rekordów DNS: TXT, MX i inne
  • Analiza certyfikatu TLS serwera