DMARC jak skonfigurować – SPF, DKIM i DMARC krok po kroku w 2026
DMARC jak skonfigurować – SPF, DKIM i DMARC krok po kroku w 2026
DMARC jak skonfigurować to pytanie, które zadaje sobie coraz więcej firm, gdy ich maile z domeny firmowej zaczynają trafiać do spamu albo w ogóle nie docierają do odbiorców na Gmailu czy Outlooku. Duzi dostawcy poczty na dobre wymusili to na nadawcach — sprawdź, czym są SPF, DKIM i DMARC, i jak skonfigurować je na własnej domenie krok po kroku.
Spis treści
- Dlaczego DMARC stał się w praktyce obowiązkowy
- Czym jest SPF
- Czym jest DKIM
- Czym jest DMARC i jak łączy oba mechanizmy
- DMARC jak skonfigurować krok po kroku
- Najczęstsze błędy przy konfiguracji
- FAQ
- DMARC jak skonfigurować – podsumowanie
Dlaczego DMARC stał się w praktyce obowiązkowy
Formalnie nikt nie zmusza Cię przepisami do wdrożenia DMARC — ale Google i Microsoft zrobili to za pomocą samych swoich systemów pocztowych. Od nadawców masowych (wysyłających 5000 lub więcej wiadomości dziennie do adresów Gmail) wymagane są poprawnie skonfigurowane SPF, DKIM oraz opublikowany rekord DMARC. Microsoft poszedł jeszcze dalej i zaczął odrzucać wiadomości bez DMARC z konkretnym kodem błędu (5.7.515) już dla znacznej części nadawców, niezależnie od wolumenu wysyłki. W praktyce: brak DMARC oznacza dziś realne ryzyko, że Twoje maile w ogóle nie dotrą do skrzynek odbiorców, niezależnie od tego, jak dobrej jakości jest ich treść.
Czym jest SPF
SPF (Sender Policy Framework) to rekord DNS typu TXT, w którym określasz, które serwery mają prawo wysyłać wiadomości e-mail w imieniu Twojej domeny. Serwer odbiorcy sprawdza, czy adres IP nadawcy znajduje się na tej liście — jeśli nie, wiadomość jest podejrzana o spoofing (podszywanie się pod domenę).
Czym jest DKIM
DKIM (DomainKeys Identified Mail) dodaje do każdej wysyłanej wiadomości cyfrowy podpis, powiązany z kluczem publikowanym w rekordzie DNS Twojej domeny. Serwer odbiorcy weryfikuje ten podpis, potwierdzając, że treść wiadomości nie została zmieniona po drodze i faktycznie pochodzi z autoryzowanego serwera.
Czym jest DMARC i jak łączy oba mechanizmy
DMARC (Domain-based Message Authentication, Reporting and Conformance) to rekord DNS, który mówi serwerom odbiorców, co zrobić z wiadomością, jeśli nie przejdzie ona weryfikacji SPF ani DKIM — odrzucić, oznaczyć jako spam, czy mimo to dostarczyć. Dodatkowo DMARC umożliwia otrzymywanie raportów o tym, kto (i czy ktoś obcy) próbuje wysyłać maile podszywające się pod Twoją domenę. Wszystkie trzy mechanizmy konfiguruje się jako rekordy TXT w panelu DNS — jeśli nie masz jeszcze pewności, jak edytować rekordy swojej domeny, zajrzyj do poradnika rekordy DNS: A, CNAME, MX, TXT — jak skonfigurować.
DMARC jak skonfigurować krok po kroku
- Skonfiguruj SPF — w panelu DNS swojej domeny dodaj rekord TXT wskazujący serwery uprawnione do wysyłki (np. serwer Twojego hostingu, Google Workspace, czy zewnętrznego dostawcy mailingu).
- Włącz DKIM — zwykle robi się to w panelu poczty (np. Google Workspace, Microsoft 365) lub panelu hostingu, który generuje parę kluczy i podaje gotowy rekord TXT do wklejenia w DNS.
- Dodaj rekord DMARC — zacznij od trybu obserwacyjnego
p=none, który tylko zbiera raporty, nie blokując żadnych wiadomości. - Analizuj raporty przez kilka tygodni i upewnij się, że wszystkie legalne źródła wysyłki (Twój serwer, systemy mailingowe, CRM) poprawnie przechodzą weryfikację.
- Zaostrz politykę do
p=quarantine(kwarantanna/spam), a docelowo dop=reject(całkowite odrzucanie), dopiero gdy masz pewność, że nie zablokujesz własnej poczty.
Najczęstsze błędy przy konfiguracji
- Przejście od razu do trybu
p=rejectbez wcześniejszej obserwacji — ryzykujesz zablokowanie własnej, legalnej poczty. - Pominięcie w SPF jednego z serwerów faktycznie wysyłających pocztę w Twoim imieniu (np. systemu do faktur czy CRM).
- Brak regularnego przeglądania raportów DMARC — konfiguracja „ustaw i zapomnij” nie wykrywa nowych prób podszywania się pod domenę.
Jeśli planujesz też wdrożenie logo Twojej marki w skrzynce odbiorców (BIMI), wymaga to najpierw DMARC w trybie egzekwowania (quarantine lub reject) — to naturalny kolejny krok po ustabilizowaniu podstawowej konfiguracji.
FAQ
Czy DMARC jest prawnie obowiązkowy w Polsce?
Nie ma polskiej ustawy nakazującej DMARC. W praktyce stał się jednak konieczny, bo Gmail i Outlook wymagają go od nadawców masowych i coraz częściej odrzucają lub oznaczają jako spam wiadomości bez poprawnej konfiguracji.
DMARC jak skonfigurować w pierwszej kolejności?
Zacznij od trybu obserwacyjnego p=none, który tylko zbiera raporty bez blokowania żadnych wiadomości – pozwala to sprawdzić, czy wszystkie Twoje legalne źródła wysyłki są poprawnie skonfigurowane, zanim zaostrzysz politykę.
Co się stanie, jeśli od razu ustawię DMARC na p=reject?
Ryzykujesz, że część Twojej własnej, legalnej poczty (np. z systemów mailingowych czy CRM, o których zapomniałeś przy konfiguracji SPF) zostanie odrzucona przez serwery odbiorców.
Czym różni się SPF od DKIM?
SPF sprawdza, czy adres IP nadawcy jest uprawniony do wysyłki w imieniu domeny. DKIM weryfikuje cyfrowy podpis wiadomości, potwierdzając, że jej treść nie została zmieniona po drodze.
DMARC jak skonfigurować – podsumowanie
DMARC jak skonfigurować to dziś pytanie o być albo nie być Twojej poczty w skrzynkach klientów — formalnie pozostaje dobrowolny, ale bez niego realnie ryzykujesz, że maile w ogóle nie dotrą do odbiorców korzystających z Gmaila czy Outlooka. Konfiguracja SPF, DKIM i DMARC nie jest szczególnie trudna technicznie — kluczem jest zachowanie ostrożności: zacznij od trybu obserwacyjnego, przeanalizuj raporty, i dopiero potem zaostrzaj politykę do pełnego egzekwowania.
Artykuł opublikowano: sierpień 2026. Dokładne wymagania Gmail i Outlook mogą się zmieniać — sprawdź aktualne wytyczne w dmarc.org, Google Postmaster Tools i Microsoft SNDS.