
שלושה שלבים
| שלב | רשומת TXT ב־_dmarc.הדומיין | מה קורה |
|---|---|---|
| 1. ניטור | v=DMARC1; p=none; rua=mailto:dmarc@example.co.il | שום דבר לא נחסם; מקבלים דוחות |
| 2. הסגר | v=DMARC1; p=quarantine; pct=25; rua=… | חלק מהמיילים שנכשלים הולכים לספאם |
| 3. חסימה | v=DMARC1; p=reject; rua=… | מיילים מזויפים נדחים |
הכתובות לדוגמה. pct מאפשר להחיל את המדיניות על אחוז מהמיילים בהדרגה.
איך קוראים את הדוחות
- הדוחות (rua) מגיעים כקבצי XML מכל ספק דואר גדול, בדרך כלל פעם ביום.
- מחפשים שולחים לגיטימיים שנכשלים: מערכת דיוור, מערכת חשבוניות, אתר שולח מיילים. לכל אחד מגדירים SPF או DKIM.
- שולחים שאתם לא מכירים ונכשלים, הם לרוב ניסיונות התחזות, ובדיוק אותם DMARC נועד לחסום.
- יש שירותים שמסכמים את הדוחות בגרפים; לעסק קטן אפשר גם לקרוא ידנית.
מה Gmail דורש
לפי הנחיות השולחים של Gmail, מי ששולח כמות גדולה של מיילים לחשבונות Gmail (לפי Google, כ-5,000 ביום ומעלה) צריך SPF, DKIM ו־DMARC לפחות ברמת p=none, ועוד דרישות כמו ביטול הרשמה בלחיצה. גם לשולחים קטנים SPF ו־DKIM הם הבסיס.
שאלות נפוצות
DMARC מספיק בלי SPF ו־DKIM?
לא. DMARC בודק שמייל עבר SPF או DKIM בהתאמה לדומיין. בלי אותם, הוא לא יכול לעבוד.
כמה זמן להישאר ב־none?
כלל אצבע: כמה שבועות, עד שהדוחות מראים שכל השולחים האמיתיים עוברים.
צריך DMARC גם לדומיין שלא שולח מייל?
כן, ובו אפשר ישר p=reject, יחד עם SPF של "v=spf1 -all", כדי שאף אחד לא יתחזה אליו.
העובדות נבדקו מול התיעוד הרשמי שמקושר ליד כל פרק. כללי אצבע מסומנים ככאלה, והגדרות בראוטרים ובפאנלים משתנות בין דגמים. עודכן לאחרונה ב־.