דילוג לתוכן
פינג

מייל לעסק

הגדרת DMARC בהדרגה

DMARC אומר לשרתים המקבלים מה לעשות עם מייל שמתחזה לדומיין שלכם. מתחילים ב־p=none עם כתובת לדוחות, כדי לראות מי שולח בשמכם; אחרי שכל השולחים האמיתיים עוברים SPF או DKIM, עוברים ל־quarantine (ספאם) ואז ל־reject (חסימה). מדלגים ישר ל־reject רק אם אתם בטוחים שכל השירותים מוגדרים.

עודכן: 2 דקות קריאה

מחשב נייד על שולחן עם לוח בקרה מופשט של גרפים, לצד כבל רשת וראוטר קטן

שלושה שלבים

שלבי DMARC
שלברשומת TXT ב־_dmarc.הדומייןמה קורה
1. ניטורv=DMARC1; p=none; rua=mailto:dmarc@example.co.ilשום דבר לא נחסם; מקבלים דוחות
2. הסגרv=DMARC1; p=quarantine; pct=25; rua=…חלק מהמיילים שנכשלים הולכים לספאם
3. חסימהv=DMARC1; p=reject; rua=…מיילים מזויפים נדחים

הכתובות לדוגמה. pct מאפשר להחיל את המדיניות על אחוז מהמיילים בהדרגה.

מקור: Google Workspace: Set up DMARC · dmarc.org: Overview

איך קוראים את הדוחות

  • הדוחות (rua) מגיעים כקבצי XML מכל ספק דואר גדול, בדרך כלל פעם ביום.
  • מחפשים שולחים לגיטימיים שנכשלים: מערכת דיוור, מערכת חשבוניות, אתר שולח מיילים. לכל אחד מגדירים SPF או DKIM.
  • שולחים שאתם לא מכירים ונכשלים, הם לרוב ניסיונות התחזות, ובדיוק אותם DMARC נועד לחסום.
  • יש שירותים שמסכמים את הדוחות בגרפים; לעסק קטן אפשר גם לקרוא ידנית.

מה Gmail דורש

לפי הנחיות השולחים של Gmail, מי ששולח כמות גדולה של מיילים לחשבונות Gmail (לפי Google, כ-5,000 ביום ומעלה) צריך SPF, DKIM ו־DMARC לפחות ברמת p=none, ועוד דרישות כמו ביטול הרשמה בלחיצה. גם לשולחים קטנים SPF ו־DKIM הם הבסיס.

מקור: Gmail: Email sender guidelines

שאלות נפוצות

DMARC מספיק בלי SPF ו־DKIM?

לא. DMARC בודק שמייל עבר SPF או DKIM בהתאמה לדומיין. בלי אותם, הוא לא יכול לעבוד.

כמה זמן להישאר ב־none?

כלל אצבע: כמה שבועות, עד שהדוחות מראים שכל השולחים האמיתיים עוברים.

צריך DMARC גם לדומיין שלא שולח מייל?

כן, ובו אפשר ישר p=reject, יחד עם SPF של "v=spf1 -all", כדי שאף אחד לא יתחזה אליו.

העובדות נבדקו מול התיעוד הרשמי שמקושר ליד כל פרק. כללי אצבע מסומנים ככאלה, והגדרות בראוטרים ובפאנלים משתנות בין דגמים. עודכן לאחרונה ב־.