Defaults.Exposed

Defaults.ExposedAruanded

DMARC p=reject vs p=quarantine: millise poliitika peaksid valima?

Avaldatud · uuendatud

Arvud seisuga 2026-08-16 · metoodika v8. Koondandmed loendusest, mis hõlmab 276 miljonit hinnatud domeeni. DMARC on DNS-poliitika, mis ütleb vastuvõtvatele postiserveritele, mida teha autentimist mitteläbivate kirjadega. Vaata kuidas me hindame.

Osa DMARC-i sambast — DMARC-i levik, küpsus ja edetabelid, mõõdetuna kogu loenduse ulatuses.

Vali p=reject, kui sinu DMARC-raportid näitavad, et iga seaduslik saatja läbib — see on ainus poliitika, mis võltsitud postist otse keeldub, ja enamiku domeenide jaoks on see sihtpunkt. Vali p=quarantine teadliku vahesammuna teel sinna või püsiva seadistusena siis, kui ekslikult märgistatud päris kiri peab maanduma rämpspostikausta, kust selle saab tagasi tuua, mitte põrkuma. Mõlemad loevad jõustamiseks; mõlemad peatavad igapäevase võltsimise, mille p=none läbi laseb. Ja interneti jõustajad on jagunenud peaaegu täpselt pooleks: seisuga 2026-08-16 karantiinib 6.43% domeenidest ja 5.40% keeldub — kõigest 11.83%-st, kes üldse jõustavad. See juhend ongi otsus nende kahe vahel ja turvaline tee kohale.

Mida kumbki poliitika vastuvõtja juures tegelikult teeb

DMARC-poliitika on korraldus, mille avaldad DNS-is; tegutseb vastuvõttev postiserver. Kui kiri, mis väidab end sinu domeenilt tulevat, autentimist ei läbi, ütleb sinu p=-väärtus vastuvõtjale, mida sooviksid:

PoliitikaMida paludVõltsitud kiriValesti seadistatud päris kiri
p=none„Toimeta ikkagi kohale, ainult raporteeri“Maandub postkastisMaandub postkastis
p=quarantine„Kohtle kahtlasena“Läheb rämpspostiLäheb rämpsposti — tagasitoodav
p=reject„Keeldu“Põrgatatakse ukselt tagasiPõrgatatakse — saatja saab veateate

Praktikas loevad kaks detaili. Esiteks on DMARC-poliitika palve, mitte käsk — vastuvõtjad rakendavad seda oma äranägemisel. Suured postkastiteenused austavad seda, mistõttu jõustamine töötab; mõni väiksem tõlgendab quarantine-i vabalt. Teiseks erinevad ebaõnnestumisviisid moel, mis juhib kogu otsust: quarantine-i all on seaduslik autentimist mitteläbiv kiri valesti sorteeritud — tüütu, kuid ootab rämpspostikaustas leidmist. reject-i all keeldutakse sellest kohaletoimetamise ajal — saatev server saab põrke. See põrge on vali (saatja teab kohe, et midagi läks katki), kuid kiri kohale ei jõua.

Miks p=none on jälgimine, mitte kaitse

Enne kahe jõustava poliitika võrdlemist olgem selged selle suhtes, mis ei jõusta. p=none käsib vastuvõtjatel võltsitud post kohale toimetada ja saata sulle selle kohta raport. Sina saad nähtavuse; võltsija saab kohaletoimetamise. See on õige esimene samm — ja kõige levinum kinnijäämise koht: 13.96% kõigist domeenidest istub p=none-i peal — rohkem kui need 11.83%, kes jõustavad. Ründaja vaatevinklist on p=none-i peale pargitud domeen identne domeeniga, millel pole üldse DMARC-i. Kui su domeen on täna seal, pole küsimus reject versus quarantine — vaid kui kiiresti jõuad turvaliselt kummagini. Vaata miks p=none ei ole kaitse.

Astmeline tee: none → quarantine → reject

Keegi ei peaks hüppama jälgimisest otse p=reject-i ja keegi ei peagi. Poliitikaramp on loodud ronitavaks väikeste, tagasipööratavate sammudega:

  1. Alusta p=none-ist koos sisselülitatud raporteerimisega — kirje nagu v=DMARC1; p=none; rua=mailto:reports@yourdomain. Kogu mõne nädala jooksul koondraporteid ja tuvasta iga seaduslik saatja: postiteenus, uudiskirjaplatvorm, arveldustööriist, CRM. Vii iga saatja SPF-i või DKIM-i joondumisega läbima.
  2. Liigu edasi p=quarantine; pct=10 peale. pct-silt palub vastuvõtjatel rakendada poliitikat valimile — siin 10%-le — ebaõnnestuvast postist. Kui midagi seaduslikku hakkab rämpsposti maanduma, on mõjutatud vaid viil, kuni sa saatjat parandad.
  3. Tõsta pct-i — 25, 50, siis 100 (või eemalda silt; 100 on vaikeväärtus) — jälgides igal sammul raporteid.
  4. Lülitu p=reject-ile. Sama ramp on soovi korral saadaval. See on seadistus, mis võltsingust päriselt ukselt keeldub.

Iga samm on üksainus DNS-muudatus. Kaks ausat hoiatust: pct-valimit ei austa iga vastuvõtja — mõni rakendab mis tahes jõustamispoliitikat täies mahus, seega käsitle rampi kahjupiiranguna, mitte garantiina — ja DMARC-standardi 2026. aasta redaktsioon (DMARCbis) loobub pct-ist lihtsama t=y testlipu kasuks, seega oota tööriistade arengut. Kumbki hoiatus ei muuda tee kuju: kõigepealt quarantine, jälgi, siis reject.

Veel üks lõks teel üles: poliitika väärtus peab olema kirjutatud täpselt none, quarantine või reject. Loendus leidis 38,650 domeeni, mille kirjes on sõne, mida vastuvõtjad parsida ei suuda — quarentine, rejet, keine — mis vaikselt alandab kirje olematuks poliitikaks. Kirjavigade nimekiri on kaht minutit väärt enne avaldamist. Kui haldad DNS-i suure teenusepakkuja juures, katavad sammhaaval juhendid täpsed klikid: Google Workspace, Microsoft 365, Cloudflare.

Millal quarantine on õige püsiv valik

Standardnõuanne — quarantine on vahepeatus, reject on sihtpunkt — on enamiku domeenide jaoks õige. Kuid „enamik“ pole „kõik“ ja loenduse peaaegu võrdne jaotus (6.43% vs 5.40%) ei koosne ainult teel olevatest domeenidest. Quarantine on kaitstav püsiv poliitika, kui:

Mida quarantine püsivalt maksab: võltsitud post ikkagi jõuab kohale — rämpspostikaustadesse, kust mõni kasutaja selle kohusetundlikult välja kaevab. Reject on ainus poliitika, mille all võltsitud kiri ei jõua osaleva vastuvõtja juures kunagi inimeseni. Kui su raportid on kuu aega puhtad olnud ja ükski ülaltoodust ei kehti, astu viimane samm.

Tagasipööramise turvalisus: reject ei ole ühesuunaline uks

Hirm, mis hoiab domeene aastaid p=none-i peal, on „aga kui me lõhume päris posti?“ — seega tasub selgelt öelda, kuidas tagasipööramine välja näeb: ühe TXT-kirje tagasi muutmine. Muudatus levib sinu DNS-i TTL-i jooksul — sea see TTL enne poliitikate liigutamist lühikeseks (300–3600 sekundit) ja halva sammu saab minutitega täielikult tagasi pöörata.

Kaks poliitikat ebaõnnestuvad ka erinevalt ja selle ette teadmine ongi suurem osa turvalisusest:

Kontrolli enne jõustamist ka oma alamdomeenide eksponeeritust: sp=-silt seab alamdomeenidele eraldi poliitika ja määramata sp= pärib sinu p=. Domeenid, mis üldse posti ei saada — pargitud kaubamärgid, ainult ümbersuunavad domeenid — jätavad kogu rambi vahele: avalda p=reject juba täna, sest kaitsta pole ühtki seaduslikku kirja. Täielik kirjesüntaks on kaetud DMARC-i parandusjuhendis.

Jälgimine, mida vajad enne (ja pärast) liikumist

Iga turvaline poliitikaliigutus selles juhendis sõltub ühest asjast: sa näed, mis läheks katki. See tähendab koond- (rua=) raporteid — igapäevaseid kokkuvõtteid, mida vastuvõtjad sulle saadavad ja mis loetlevad iga allika, kes sinu domeeni nimel posti saatis, ja kas see läbis. Kogu loenduses kogub neid vaid 10.16% domeenidest; DMARC-kirje ilma raportiaadressita on pimesi jõustamine.

Enne iga poliitikasammu peaksid su raportid vähemalt kaks puhast nädalat näitama: iga teadaolev saatja läbib ja joondub, seletamatuid seaduslikuna näivaid allikaid pole ja edastusvood on tuvastatud. Raske pole raportite lugemine — vaid detektiivitöö iga allika sidumisel päris süsteemiga, mis on sein DMARC-i küpsusmudelis, kuhu enamik takerdunud juurutusi sureb. Ja jälgimine ei lõpe p=reject-iga: uusi SaaS-tööriistu ühendatakse, teenused vahetavad IP-sid, konfiguratsioonid mädanevad. Raportid on see, kuidas sa saad teada enne oma kliente — distsipliin, mida suured vastuvõtjad hulgisaatjatelt nüüd nagunii sisuliselt nõuavad.

Korduma kippuvad küsimused

Kas p=reject on parem kui p=quarantine? Kellegi teisena esinemise peatamiseks jah — reject on ainus poliitika, mille all võltsitud postist keeldutakse, mitte ei toimetata seda kuhugi kohale. Quarantine on õige valik, kuni kindlust kogud, ja kaitstav püsiv valik, kui kaotatud päris kiri maksab sulle rohkem kui võltsing rämpspostikaustas.

Kas võin minna otse p=none-ist p=reject-i? Ainult siis, kui su domeen ei saada üldse posti — siis tee seda täna. Saatva domeeni puhul liigu läbi quarantine-i (ideaalis pct-rambiga), et kõik, mis kahe silma vahele jäi, sorteeruks tagasitoodavalt valesti, mitte ei põrkuks.

Mida pct= tegelikult teeb? pct=25 palub vastuvõtjatel rakendada su poliitikat umbes 25%-le ebaõnnestuvatest kirjadest, lastes jõustamist järk-järgult sisse viia. Kõik vastuvõtjad valimit ei austa ja 2026. aasta DMARC-i redaktsioon asendab selle t=y testlipuga — käsitle seda kahjupiirajana, mitte garantiina.

Kui kaua peaksin p=quarantine-i peal püsima? Kuni su koondraportid näitavad mõne puhta nädala jooksul iga seaduslikku saatjat läbimas ja joondumas — praktikas tavaliselt kaks kuni kuus nädalat. Kui raportid jäävad puhtaks ja ükski struktuurne põhjus (edastajad, migratsioon, tagasitoodavus) ei kehti, liigu reject-ile.

Kui reject läheb valesti, kas post on igaveseks kadunud? Keeldutud kirjad kohale ei jõua, kuid korralikud saatvad süsteemid saavad põrke, nii et seaduslikud saatjad saavad kohe teada — ja sinu tagasipööramine on üksainus DNS-muudatus, mis jõustub sinu TTL-i jooksul. Hoia TTL ülemineku ajal lühike.

Vaata, millist poliitikat sinu domeen täna avaldab

Lõhe „meil on DMARC“ ja „me jõustame DMARC-i“ vahel ongi koht, kus kellegi teisena esinemine elab. Kontrolli oma domeeni tasuta ja privaatselt — näed oma tegelikku poliitikat, kas raportid liiguvad, ja üht sammu järgmise etapini.

Kontrolli oma domeeni → · Paranda DMARC → · Mis on DMARC? → · DMARC-i sammas → · Ainult koondandmed. Andmeid hoitakse ja töödeldakse EL-is.