DMARC vs SPF: mis vahe on ja kumba sul vaja on? (2026)
Avaldatud · uuendatud
Arvud seisuga 2026-08-16 · metoodika v8. Koondandmed loendusest, mis hõlmab 276 miljonit hinnatud domeeni. „Jõustav“ tähendab DMARC-poliitikat
quarantinevõireject. Vaata kuidas me hindame.
Osa DMARC-i sambast — DMARC-i levik, küpsus ja edetabelid, mõõdetuna kogu loenduse ulatuses.
Sul on vaja mõlemat — kõigepealt SPF, seejärel DMARC — sest nad vastavad eri küsimustele. SPF on nimekiri: millised serverid tohivad minu domeeni nimel e-kirju saata? DMARC on poliitika: mida peaksid vastuvõtjad tegema kirjaga, mis autentimist ei läbi — ja kuidas ma sellest teada saan? Kumbki ei asenda teist. SPF ilma DMARC-ita jätab nähtava „From“-aadressi võltsitavaks; DMARC ilma SPF-i (või DKIM-ita) ei oma midagi, mida jõustada. Loendus näitab, kui sageli neid kahte segi aetakse: seisuga 2026-08-16 avaldab 51.24% 276 miljonist hinnatud domeenist SPF-i, kuid vaid 11.83% jõustab DMARC-i — kümnete miljonite ettevõtete suurune lõhe: nad tegid esimese sammu ja usuvad, et töö on valmis.
Mida SPF tegelikult teeb
SPF (Sender Policy Framework) on üksainus DNS-i TXT-kirje, mis loetleb serverid, kes tohivad sinu domeeni nimel posti saata — sinu postkastiteenus, uudiskirjatööriist, CRM. Kui postiserver saab kirja, mis väidab end sinult tulevat, kontrollib ta, kas selle kohale toimetanud server on sinu nimekirjas.
Siin loevad kaks detaili, sest need määratlevad SPF-i piirid:
- SPF kontrollib tehnilist saatjat, mitte nähtavat. Aadress, mida SPF valideerib, on ümbriku saatja („Return-Path“ — aadress, kuhu põrked lähevad). Ta ei vaata kunagi „From“-rida, mida inimene oma postkastis loeb. Need kaks aadressi võivad olla täiesti erinevad ja enamikus pettustes ongi.
- SPF ei ütle, mis juhtub ebaõnnestumisel. Kirje lõpeb kvalifikaatoriga (
-allvõi~all), mis soovitab, kuidas vastuvõtjad peaksid nimekirjaväliseid saatjaid kohtlema, kuid siduvat juhist ega tagasisidet sulle pole. SPF-iga domeenidest kasutab ranget-all-i üldse vaid 39.2%; 55.9% kasutab~all-i, mille enamik vastuvõtjaid nagunii kohale toimetab.
SPF on vajalik torustik. Omaette ta kaitse ei ole — ja andmed ütlevad seda otse: 30.9% kõigist domeenidest avaldab SPF-i, kuid neil pole üldse DMARC-i (vale turvatunde lõhe, mõõdetud).
Mida DMARC tegelikult teeb
DMARC (Domain-based Message Authentication, Reporting and Conformance) istub SPF-i ja DKIM-i peal ning lisab kolm asja, mis neil puuduvad:
- Ta kaitseb aadressi, mida inimesed näevad. DMARC nõuab joondumist (alignment): domeen, mis läbis SPF-i või DKIM-i, peab ühtima nähtavas „From“-päises oleva domeeniga. See sulgeb augu, mille SPF lahti jätab — ründaja ei saa enam oma taristul SPF-i läbida, näidates samal ajal sinu nime.
- Ta ütleb vastuvõtjatele, mida ebaõnnestumisel teha. Sinu DMARC-kirje avaldab poliitika:
p=none(toimeta ikkagi kohale, ainult raporteeri),p=quarantine(rämpspostikaust) võip=reject(keeldu). See on jõustamiskiht, mida SPF-il kunagi polnud. - Ta raporteerib sulle. Vastuvõtjad saadavad sulle koondraporteid, mis näitavad, kes sinu domeeni nimel saadab — nii seaduslikult kui ka mitte. See on ainus neist standarditest, millel on tagasisideahel, ja just nii pingutad ülejäänu turvaliselt kinni.
Konks: DMARC kaitseb ainult tasemel quarantine või reject. Kirje, mis on pargitud p=none peale, jälgib ega tee midagi muud — p=none ei ole kaitse. Seisuga 2026-08-16 pole 74.20%-l domeenidest üldse DMARC-kirjet, 13.96% istub ainult jälgimisrežiimis ja vaid 11.83% jõustab.
SPF ja DMARC kõrvuti
| SPF | DMARC | |
|---|---|---|
| Mis see on | Nimekiri serveritest, kes tohivad sinu domeeni nimel saata | Poliitika selle kohta, mis juhtub, kui autentimine ebaõnnestub |
| Küsimus, millele vastab | „Kas see tuli heakskiidetud serverist?“ | „Kas nähtav saatja ühtib sellega, kes autentiti — ja kui ei, mis edasi?“ |
| Mida kontrollib | Ümbriku saatjat (Return-Path) — lugejale nähtamatu | SPF-i/DKIM-i joondumist „From“-aadressiga, mida inimesed näevad |
| Ebaõnnestumisel | Soovitab tulemust (-all/~all); otsustab vastuvõtja | Annab sinu valitud korralduse: none / quarantine / reject |
| Raporteerimine sulle | Puudub | Koondraportid kõigist, kes sinu domeeni nimel saadavad |
| Elab edastamise üle | Sageli katkeb — edastaja pole sinu nimekirjas | Jah, kui DKIM-i joondumine püsib (allkirjad rändavad kirjaga kaasa) |
| Peatab üksi nähtava „From“-i võltsimise | Ei | Jah — tasemel quarantine või reject, SPF/DKIM all |
| Levik (2026-08-16) | 51.24% avaldab | 11.83% jõustab |
Kokkuvõte ühe lausega: SPF autendib teed; DMARC kaitseb identiteeti. Vastuvõtjad kaaluvad SPF-i ühe signaalina paljudest. Jõustatud DMARC on otsus.
Miks ainult SPF-ist ei piisa
Kolm struktuurset põhjust, mitte teostusvead:
„From“-päise auk. SPF ei vaata kunagi „From“-rida. Petis saadab scammer-domain.com-i taristult, sinu firma nimi nähtaval „From“-väljal: SPF kontrollib nende ümbrikudomeeni nende SPF-kirje vastu, läbib puhtalt, ja võltsing maandub ehtsana näivalt. Ainult DMARC-i joondumisnõue püüab selle kinni — mistõttu e-kirjade võltsimine on ainult-SPF-iga domeenide vastu endiselt igapäevane ja mistõttu 88.17% hinnatud domeenidest saab endiselt kellegi teisena esineda.
Edastamine. Kui keegi edastab su posti automaatselt (vana aadress uuele, jaotusalias), toimetab kirja kohale edastav server — ja see server pole sinu SPF-kirjes, seega SPF ebaõnnestub täiesti seadusliku posti puhul. See pole valekonfiguratsioon; nii edastamine töötabki. DKIM-i allkirjad elavad edastamise üle, mistõttu DMARC (mis läbib kummagi joonduva SPF-i või DKIM-iga) saab sellega hakkama, aga puhas SPF mitte. Täpsemalt: edastamine lõhub SPF-i.
Ei tagajärgi, ei tagasisidet. Isegi täiuslik SPF-kirje -all-iga sõltub iga vastuvõtja otsusest tegutseda ega ütle sulle midagi selle kohta, mida sinu nimel saadetakse. DMARC muudab selle selgesõnaliseks korralduseks koos raportiga.
Millises järjekorras juurutada
Järjekord loeb, sest DMARC tarbib seda, mida SPF ja DKIM toodavad. Juuruta ülalt alla:
- Kõigepealt SPF. Avalda üks TXT-kirje, mis loetleb iga seadusliku saatja, lõpuga
~all, kuni kontrollid, ja-all, kui nimekiri on täielik. Paranda SPF. - DKIM teisena. Lülita allkirjastamine oma postiteenuses sisse — just see hoiab autentimise edastamisel terve. Paranda DKIM.
- DMARC tasemel
p=none, koos raporteerimisega. Avaldav=DMARC1; p=none; rua=mailto:...ja loe raporteid ka tegelikult — üllatavalt paljud domeenid avaldavad DMARC-i pimesi, ilma ühegi raportiaadressita. Teenusepakkujate sammud: Google Workspace · Microsoft 365. - Pinguta tasemele
quarantine, seejärelreject, kui raportid näitavad, et sinu seaduslik post läbib. See samm ongi kaitse; kõik enne seda on ettevalmistus. Turvaline teekond.
Sammude vahelejätmine lõhub asju mõlemas suunas. DMARC enne SPF-i/DKIM-i saadab su enda seadusliku posti karantiini. „SPF ja aitab“ — kõige levinum lõppseis, 30.9% kõigist domeenidest — jätab nähtava „From“-aadressi lahti. Vaid 2.79% domeenidest viib kõik sammud lõpuni.
Ausad äärejuhud
- Meililistid võivad mõlemad katki teha. Listid, mis kirjutavad teemasid ümber või lisavad jaluseid, rikuvad DKIM-i allkirjad ja kukutavad SPF-i (saadab listi server). Kaasaegsed listid kirjutavad kompensatsiooniks „From“-päise ümber. Kui su kogukond elab meililistides, oota
reject-i juures veidi valu — see on hallatav, mitte põhjus jäädanone-i peale. - SPF võib läbida, kui DMARC ebaõnnestub. Paljud saatmisplatvormid kasutavad ümbriku saatjana oma domeeni, nii et SPF läbib — kuid ei joondu sinu „From“-domeeniga. See post vajab DMARC-i läbimiseks joonduvat DKIM-i (kohandatud allkirjastamisdomeeni, mida head platvormid toetavad). Kui su DMARC ebaõnnestub, kuigi SPF ja DKIM läbivad, on põhjus peaaegu alati joondumine.
- SPF-il on 10 päringu limiit. Aheldad liiga palju
include:-kirjeid — ja kirje tagastab püsiva vea ning seda ignoreeritakse täielikult. Konsolideeri enne DMARC-i pingutamist, muidu jõustad katkise SPF-i peal. - Ka domeenid, mis kunagi e-posti ei saada, vajavad mõlemat — kõige rangemaid versioone (
v=spf1 -alljap=reject) — muidu on sinu pargitud ja kasutamata domeenid kõige kergemad võltsida. - DMARC ei ole tee lõpp. Ta peatab täpse domeeni võltsimise. Sarnased domeenid, kuvatava nime trikid ja kaaperdatud päris postkastid on eraldi probleemid — päris, kuid mitte põhjus jätta vahele see üks ründeklass, mille saad kolme DNS-kirjega kinni panna.
Korduma kippuvad küsimused
Kas DMARC on sama mis SPF? Ei. SPF on heakskiidetud saatmisserverite nimekiri, mida kontrollitakse aadressi vastu, mida lugeja kunagi ei näe. DMARC kontrollib, et autentitu ühtiks nähtava „From“-aadressiga, rakendab ebaõnnestumisel sinu valitud poliitikat ja raporteerib sulle.
Kas mul on DMARC-i vaja, kui mul juba on SPF? Jah. Ainult SPF ei kaitse nähtavat „From“-aadressi — 30.9%-l domeenidest on SPF ilma DMARC-ita ja nad jäävad võltsitavaks. SPF on DMARC-i eeldus, mitte aseaine.
Kas ma saan kasutada DMARC-i ilma SPF-ita? Tehniliselt jah, kui DKIM on paigas — DMARC läbib kummagi joonduva mehhanismiga. Praktikas tahad mõlemat alla: SPF püüab kinni selle, mille DKIM maha magab, ja vastupidi (klassikaline juhtum on edastamine, mille elab üle ainult DKIM).
Kumb kõigepealt seadistada?
SPF, siis DKIM, siis DMARC tasemel p=none koos raporteerimisega, siis jõustamine. DMARC vajab, et kaks esimest töötaksid, enne kui saad teda turvaliselt pingutada.
Kas kumbki maksab raha? Ei — SPF, DKIM ja DMARC on kõik tasuta DNS-kirjed. Investeering on hoolikus ja järjekord, mitte eelarve. (DMARC-raporteid on lihtsam lugeda tasuta või tasulise raportivaaturiga, kuid kaitse ise ei maksa midagi.)
Vaata, kus sinu domeen seisab
Enamikul domeenidest on nimekiri, aga mitte lukk. Kontrolli enda oma tasuta ja privaatselt — näed oma SPF-i, DKIM-i ja DMARC-i olekut koos ning millist sammu järgmisena astuda.
Kontrolli oma domeeni → · Paranda SPF → · Paranda DMARC → · Kuidas me hindame → · Ainult koondandmed. Andmeid hoitakse ja töödeldakse EL-is.