Defaults.Exposed

Defaults.ExposedAruanded

DMARC vs SPF: mis vahe on ja kumba sul vaja on? (2026)

Avaldatud · uuendatud

Arvud seisuga 2026-08-16 · metoodika v8. Koondandmed loendusest, mis hõlmab 276 miljonit hinnatud domeeni. „Jõustav“ tähendab DMARC-poliitikat quarantine või reject. Vaata kuidas me hindame.

Osa DMARC-i sambast — DMARC-i levik, küpsus ja edetabelid, mõõdetuna kogu loenduse ulatuses.

Sul on vaja mõlemat — kõigepealt SPF, seejärel DMARC — sest nad vastavad eri küsimustele. SPF on nimekiri: millised serverid tohivad minu domeeni nimel e-kirju saata? DMARC on poliitika: mida peaksid vastuvõtjad tegema kirjaga, mis autentimist ei läbi — ja kuidas ma sellest teada saan? Kumbki ei asenda teist. SPF ilma DMARC-ita jätab nähtava „From“-aadressi võltsitavaks; DMARC ilma SPF-i (või DKIM-ita) ei oma midagi, mida jõustada. Loendus näitab, kui sageli neid kahte segi aetakse: seisuga 2026-08-16 avaldab 51.24% 276 miljonist hinnatud domeenist SPF-i, kuid vaid 11.83% jõustab DMARC-i — kümnete miljonite ettevõtete suurune lõhe: nad tegid esimese sammu ja usuvad, et töö on valmis.

Mida SPF tegelikult teeb

SPF (Sender Policy Framework) on üksainus DNS-i TXT-kirje, mis loetleb serverid, kes tohivad sinu domeeni nimel posti saata — sinu postkastiteenus, uudiskirjatööriist, CRM. Kui postiserver saab kirja, mis väidab end sinult tulevat, kontrollib ta, kas selle kohale toimetanud server on sinu nimekirjas.

Siin loevad kaks detaili, sest need määratlevad SPF-i piirid:

SPF on vajalik torustik. Omaette ta kaitse ei ole — ja andmed ütlevad seda otse: 30.9% kõigist domeenidest avaldab SPF-i, kuid neil pole üldse DMARC-i (vale turvatunde lõhe, mõõdetud).

Mida DMARC tegelikult teeb

DMARC (Domain-based Message Authentication, Reporting and Conformance) istub SPF-i ja DKIM-i peal ning lisab kolm asja, mis neil puuduvad:

  1. Ta kaitseb aadressi, mida inimesed näevad. DMARC nõuab joondumist (alignment): domeen, mis läbis SPF-i või DKIM-i, peab ühtima nähtavas „From“-päises oleva domeeniga. See sulgeb augu, mille SPF lahti jätab — ründaja ei saa enam oma taristul SPF-i läbida, näidates samal ajal sinu nime.
  2. Ta ütleb vastuvõtjatele, mida ebaõnnestumisel teha. Sinu DMARC-kirje avaldab poliitika: p=none (toimeta ikkagi kohale, ainult raporteeri), p=quarantine (rämpspostikaust) või p=reject (keeldu). See on jõustamiskiht, mida SPF-il kunagi polnud.
  3. Ta raporteerib sulle. Vastuvõtjad saadavad sulle koondraporteid, mis näitavad, kes sinu domeeni nimel saadab — nii seaduslikult kui ka mitte. See on ainus neist standarditest, millel on tagasisideahel, ja just nii pingutad ülejäänu turvaliselt kinni.

Konks: DMARC kaitseb ainult tasemel quarantine või reject. Kirje, mis on pargitud p=none peale, jälgib ega tee midagi muud — p=none ei ole kaitse. Seisuga 2026-08-16 pole 74.20%-l domeenidest üldse DMARC-kirjet, 13.96% istub ainult jälgimisrežiimis ja vaid 11.83% jõustab.

SPF ja DMARC kõrvuti

SPFDMARC
Mis see onNimekiri serveritest, kes tohivad sinu domeeni nimel saataPoliitika selle kohta, mis juhtub, kui autentimine ebaõnnestub
Küsimus, millele vastab„Kas see tuli heakskiidetud serverist?“„Kas nähtav saatja ühtib sellega, kes autentiti — ja kui ei, mis edasi?“
Mida kontrollibÜmbriku saatjat (Return-Path) — lugejale nähtamatuSPF-i/DKIM-i joondumist „From“-aadressiga, mida inimesed näevad
EbaõnnestumiselSoovitab tulemust (-all/~all); otsustab vastuvõtjaAnnab sinu valitud korralduse: none / quarantine / reject
Raporteerimine sullePuudubKoondraportid kõigist, kes sinu domeeni nimel saadavad
Elab edastamise üleSageli katkeb — edastaja pole sinu nimekirjasJah, kui DKIM-i joondumine püsib (allkirjad rändavad kirjaga kaasa)
Peatab üksi nähtava „From“-i võltsimiseEiJah — tasemel quarantine või reject, SPF/DKIM all
Levik (2026-08-16)51.24% avaldab11.83% jõustab

Kokkuvõte ühe lausega: SPF autendib teed; DMARC kaitseb identiteeti. Vastuvõtjad kaaluvad SPF-i ühe signaalina paljudest. Jõustatud DMARC on otsus.

Miks ainult SPF-ist ei piisa

Kolm struktuurset põhjust, mitte teostusvead:

„From“-päise auk. SPF ei vaata kunagi „From“-rida. Petis saadab scammer-domain.com-i taristult, sinu firma nimi nähtaval „From“-väljal: SPF kontrollib nende ümbrikudomeeni nende SPF-kirje vastu, läbib puhtalt, ja võltsing maandub ehtsana näivalt. Ainult DMARC-i joondumisnõue püüab selle kinni — mistõttu e-kirjade võltsimine on ainult-SPF-iga domeenide vastu endiselt igapäevane ja mistõttu 88.17% hinnatud domeenidest saab endiselt kellegi teisena esineda.

Edastamine. Kui keegi edastab su posti automaatselt (vana aadress uuele, jaotusalias), toimetab kirja kohale edastav server — ja see server pole sinu SPF-kirjes, seega SPF ebaõnnestub täiesti seadusliku posti puhul. See pole valekonfiguratsioon; nii edastamine töötabki. DKIM-i allkirjad elavad edastamise üle, mistõttu DMARC (mis läbib kummagi joonduva SPF-i või DKIM-iga) saab sellega hakkama, aga puhas SPF mitte. Täpsemalt: edastamine lõhub SPF-i.

Ei tagajärgi, ei tagasisidet. Isegi täiuslik SPF-kirje -all-iga sõltub iga vastuvõtja otsusest tegutseda ega ütle sulle midagi selle kohta, mida sinu nimel saadetakse. DMARC muudab selle selgesõnaliseks korralduseks koos raportiga.

Millises järjekorras juurutada

Järjekord loeb, sest DMARC tarbib seda, mida SPF ja DKIM toodavad. Juuruta ülalt alla:

  1. Kõigepealt SPF. Avalda üks TXT-kirje, mis loetleb iga seadusliku saatja, lõpuga ~all, kuni kontrollid, ja -all, kui nimekiri on täielik. Paranda SPF.
  2. DKIM teisena. Lülita allkirjastamine oma postiteenuses sisse — just see hoiab autentimise edastamisel terve. Paranda DKIM.
  3. DMARC tasemel p=none, koos raporteerimisega. Avalda v=DMARC1; p=none; rua=mailto:... ja loe raporteid ka tegelikult — üllatavalt paljud domeenid avaldavad DMARC-i pimesi, ilma ühegi raportiaadressita. Teenusepakkujate sammud: Google Workspace · Microsoft 365.
  4. Pinguta tasemele quarantine, seejärel reject, kui raportid näitavad, et sinu seaduslik post läbib. See samm ongi kaitse; kõik enne seda on ettevalmistus. Turvaline teekond.

Sammude vahelejätmine lõhub asju mõlemas suunas. DMARC enne SPF-i/DKIM-i saadab su enda seadusliku posti karantiini. „SPF ja aitab“ — kõige levinum lõppseis, 30.9% kõigist domeenidest — jätab nähtava „From“-aadressi lahti. Vaid 2.79% domeenidest viib kõik sammud lõpuni.

Ausad äärejuhud

Korduma kippuvad küsimused

Kas DMARC on sama mis SPF? Ei. SPF on heakskiidetud saatmisserverite nimekiri, mida kontrollitakse aadressi vastu, mida lugeja kunagi ei näe. DMARC kontrollib, et autentitu ühtiks nähtava „From“-aadressiga, rakendab ebaõnnestumisel sinu valitud poliitikat ja raporteerib sulle.

Kas mul on DMARC-i vaja, kui mul juba on SPF? Jah. Ainult SPF ei kaitse nähtavat „From“-aadressi — 30.9%-l domeenidest on SPF ilma DMARC-ita ja nad jäävad võltsitavaks. SPF on DMARC-i eeldus, mitte aseaine.

Kas ma saan kasutada DMARC-i ilma SPF-ita? Tehniliselt jah, kui DKIM on paigas — DMARC läbib kummagi joonduva mehhanismiga. Praktikas tahad mõlemat alla: SPF püüab kinni selle, mille DKIM maha magab, ja vastupidi (klassikaline juhtum on edastamine, mille elab üle ainult DKIM).

Kumb kõigepealt seadistada? SPF, siis DKIM, siis DMARC tasemel p=none koos raporteerimisega, siis jõustamine. DMARC vajab, et kaks esimest töötaksid, enne kui saad teda turvaliselt pingutada.

Kas kumbki maksab raha? Ei — SPF, DKIM ja DMARC on kõik tasuta DNS-kirjed. Investeering on hoolikus ja järjekord, mitte eelarve. (DMARC-raporteid on lihtsam lugeda tasuta või tasulise raportivaaturiga, kuid kaitse ise ei maksa midagi.)

Vaata, kus sinu domeen seisab

Enamikul domeenidest on nimekiri, aga mitte lukk. Kontrolli enda oma tasuta ja privaatselt — näed oma SPF-i, DKIM-i ja DMARC-i olekut koos ning millist sammu järgmisena astuda.

Kontrolli oma domeeni → · Paranda SPF → · Paranda DMARC → · Kuidas me hindame → · Ainult koondandmed. Andmeid hoitakse ja töödeldakse EL-is.