DMARC p=reject ir p=quarantine: kurią politiką pasirinkti?
Paskelbta · atnaujinta
Skaičiai 2026-08-16 · metodologijos v8. Suvestiniai surašymo duomenys iš 276 mln. įvertintų domenų. DMARC yra DNS politika, nurodanti gaunantiems pašto serveriams, ką daryti su autentifikavimo neišlaikiusiais laiškais. Žr. kaip vertiname.
Dalis DMARC ramsčio — DMARC paplitimas, branda ir lyderių lentelės, išmatuotos visame surašyme.
Rinkitės p=reject, jei jūsų DMARC ataskaitos rodo, kad visi teisėti siuntėjai praeina — tai vienintelė politika, kuri suklastotą paštą atmeta iš karto, ir daugumai domenų tai galutinis tikslas. Rinkitės p=quarantine kaip sąmoningą žingsnį pakeliui arba kaip nuolatinį nustatymą, kai klaidingai pažymėtas tikras laiškas turi atsidurti šlamšto aplanke, iš kurio jį galima susigrąžinti, o ne atšokti. Abu laikomi vykdymu; abu sustabdo kasdienį klastojimą, kurį p=none praleidžia. O interneto vykdytojai pasidaliję beveik lygiai per pusę: 2026-08-16 duomenimis, 6.43% domenų karantinuoja ir 5.40% atmeta — iš vos 11.83%, kurie apskritai taiko politiką. Šis gidas — apie sprendimą tarp šių dviejų ir saugų kelią iki jo.
Ką kiekviena politika iš tikrųjų daro gavėjo pusėje
DMARC politika yra nurodymas, kurį skelbiate DNS; veikia gaunantis pašto serveris. Kai laiškas, tariamai iš jūsų domeno, neišlaiko autentifikavimo, jūsų p= reikšmė pasako gavėjui, ko norėtumėte:
| Politika | Ko prašote | Suklastotas laiškas | Blogai sukonfigūruotas tikras laiškas |
|---|---|---|---|
p=none | „Vis tiek pristatykite, tik praneškite“ | Atsiduria pašto dėžutėje | Atsiduria pašto dėžutėje |
p=quarantine | „Laikykite jį įtartinu“ | Keliauja į šlamštą | Keliauja į šlamštą — susigrąžinamas |
p=reject | „Atmeskite jį“ | Atmestas prie durų | Atmestas — siuntėjas gauna klaidą |
Praktikoje svarbios dvi detalės. Pirma, DMARC politika yra prašymas, ne įsakymas — gavėjai ją taiko savo nuožiūra. Didieji pašto tiekėjai jos laikosi, todėl vykdymas veikia; keli mažesni quarantine interpretuoja laisvai. Antra, nesėkmės režimai skiriasi taip, kad tai lemia visą sprendimą: su quarantine teisėtas autentifikavimo neišlaikęs laiškas yra ne ten padėtas — erzina, bet guli šlamšto aplanke ir laukia, kol bus rastas. Su reject jis atmetamas pristatymo metu — siunčiantis serveris gauna atmetimą. Tas atmetimas garsus (siuntėjas iš karto žino, kad kažkas sulūžo), bet laiškas neatkeliauja.
Kodėl p=none yra stebėjimas, o ne apsauga
Prieš lyginant dvi vykdančias politikas, būkime aiškūs dėl tos, kuri nevykdo. p=none nurodo gavėjams pristatyti suklastotą paštą ir atsiųsti jums apie tai ataskaitą. Jūs gaunate matomumą; klastotojas gauna pristatymą. Tai teisingas pirmas žingsnis — ir dažniausia vieta įstrigti: 13.96% visų domenų stovi ties p=none — daugiau nei 11.83%, kurie taiko politiką. Užpuoliko požiūriu, domenas, paliktas ties p=none, yra identiškas domenui be jokio DMARC. Jei ten jūsų domenas šiandien, klausimas ne reject ar quarantine — o kaip greitai saugiai pasieksite bet kurį iš jų. Žr. kodėl p=none nėra apsauga.
Laipsniškas kelias: none → quarantine → reject
Niekas neturėtų šokti iš stebėjimo tiesiai į p=reject, ir niekam nereikia. Politikos rampa suprojektuota lipti mažais, atšaukiamais žingsniais:
- Pradėkite nuo
p=nonesu įjungtomis ataskaitomis — įrašas kaipv=DMARC1; p=none; rua=mailto:reports@yourdomain. Kelias savaites rinkite suvestines ataskaitas ir identifikuokite kiekvieną teisėtą siuntėją: pašto tiekėją, naujienlaiškių platformą, sąskaitų įrankį, CRM. Pasiekite, kad kiekvienas praeitų SPF arba DKIM su sutapimu. - Pereikite prie
p=quarantine; pct=10.pctžyma prašo gavėjų taikyti politiką imčiai — čia 10% — neišlaikiusio pašto. Jei kažkas teisėto pradeda kristi į šlamštą, paveikta tik dalis, kol taisote siuntėją. - Kelkite
pct— 25, 50, tada 100 (arba pašalinkite žymą; 100 yra numatytoji) — kiekviename žingsnyje stebėdami ataskaitas. - Perjunkite į
p=reject. Ta pati rampa prieinama, jei norite. Tai nustatymas, kuris iš tikrųjų atmeta klastojimą prie durų.
Kiekvienas žingsnis yra vienas DNS pakeitimas. Du sąžiningi įspėjimai: pct imties ne visi gavėjai laikosi — kai kurie bet kurią vykdymo politiką taiko pilnai, tad rampą laikykite žalos ribojimu, o ne garantija — ir 2026 m. DMARC standarto peržiūra (DMARCbis) pct atsisako paprastesnės t=y testavimo vėliavėlės naudai, tad tikėkitės įrankių evoliucijos. Nė vienas įspėjimas nekeičia kelio formos: pirma quarantine, stebėkite, tada reject.
Dar vienas spąstas pakeliui aukštyn: politikos reikšmė turi būti parašyta tiksliai none, quarantine arba reject. Surašymas rado 38,650 domenų, kurių įraše yra gavėjams neperskaitomas žodis — quarentine, rejet, keine — kuris tyliai pažemina įrašą iki jokios politikos. Rašybos klaidų sąrašas vertas dviejų minučių prieš skelbiant. Jei DNS valdote pas didelį tiekėją, žingsnis po žingsnio gidai aprašo tikslius paspaudimus: Google Workspace, Microsoft 365, Cloudflare.
Kada quarantine yra teisingas nuolatinis pasirinkimas
Standartinis patarimas — quarantine yra tarpinė stotelė, reject yra tikslas — daugumai domenų teisingas. Bet „dauguma“ nėra „visi“, ir beveik lygus pasiskirstymas surašyme (6.43% prieš 5.40%) nėra vien pakeliui esantys domenai. Quarantine yra pagrįsta nuolatinė politika, kai:
- Jūsų paštas eina per persiuntėjus, kurių nekontroliuojate. Persiuntimas gali sulaužyti SPF, o pašto grupės — DKIM. Jei ataskaitos rodo pastovų teisėto, bet neišlaikančio pašto srautelį, kurio negalite sutvarkyti šaltinyje, quarantine tą paštą palieka susigrąžinamą, o ne atmestą.
- Prarastas laiškas kainuoja daugiau nei pristatyta klastotė. Kai kuriems verslams — rezervacijos, teisiniai pranešimai, tiekėjų sąskaitos, ateinančios atsakant į jūsų domeno paštą — blogiausias
rejectatvejis (tikras laiškas atmestas, siuntėjas mano, kad jis atkeliavo) nusveria blogiausiąquarantineatvejį (klastotė kažkieno šlamšto aplanke). - Esate migracijos viduryje. Pašto tiekėjo keitimas ar domenų konsolidavimas iš naujo atveria klausimą „kas siunčia mūsų vardu?“; quarantine išlaiko realią apsaugą, kol vaizdas nusistovi.
Ką quarantine nuolat kainuoja: suklastotas paštas vis tiek atkeliauja — į šlamšto aplankus, iš kurių kai kurie vartotojai jį pareigingai išsitraukia. Reject yra vienintelė politika, kuriai galiojant suklastotas laiškas niekada nepasiekia žmogaus pas dalyvaujantį gavėją. Jei jūsų ataskaitos švarios jau mėnesį ir nė viena iš aukščiau paminėtų sąlygų netinka, ženkite paskutinį žingsnį.
Grįžimo saugumas: reject nėra vienpusės durys
Baimė, laikanti domenus ties p=none metų metus, yra „o jei sulaužysime tikrą paštą?“ — tad verta aiškiai pasakyti, kaip atrodo grįžimas: vieno TXT įrašo redagavimas atgal. Pakeitimas pasklinda per jūsų DNS TTL — prieš pradėdami judinti politikas, nustatykite tą TTL trumpą (300–3600 sekundžių), ir blogas žingsnis gali būti pilnai atšauktas per minutes.
Dvi politikos ir nesėkmes patiria skirtingai — žinoti tai iš anksto yra didžioji saugumo dalis:
- Quarantine klysta tyliai. Praleistas teisėtas siuntėjas atsiduria šlamšte. Niekas neprarasta; sutvarkote siuntėjo autentifikavimą, ir paštas vėl teka normaliai. Todėl tai vidurinis žingsnis.
- Reject klysta garsiai. Siunčianti sistema gauna SMTP atmetimą ir (bet kuriam tvarkingam siuntėjui) pranešimą apie atmetimą — tad blogai sukonfigūruotas naujienlaiškis apie save praneša per valandą, o ne tyliai prastėja savaites. Garsu — nemalonu, bet garsu greitai aptinkama ir greitai atšaukiama.
Prieš vykdydami taip pat patikrinkite savo padomenių ekspoziciją: sp= žyma nustato atskirą politiką padomeniams, o nenurodytas sp= paveldi jūsų p=. Domenai, kurie visai nesiunčia pašto — pastatyti į šoną prekių ženklai, tik peradresuojantys domenai — praleidžia visą rampą: skelbkite p=reject šiandien, nes nėra teisėto pašto, kurį reikėtų saugoti. Pilna įrašo sintaksė aprašyta DMARC taisymo gide.
Stebėjimas, kurio reikia prieš (ir po) žingsnį
Kiekvienas saugus politikos žingsnis šiame gide priklauso nuo vieno dalyko: matote, kas sulūžtų. Tai reiškia suvestines (rua=) ataskaitas — kasdienes santraukas, kurias gavėjai jums siunčia, išvardijančias kiekvieną šaltinį, siuntusį paštą jūsų domeno vardu, ir ar jis praėjo. Visame surašyme jas renka tik 10.16% domenų; DMARC įrašas be ataskaitų adreso yra aklas vykdymas.
Prieš kiekvieną politikos žingsnį jūsų ataskaitos bent dvi švarias savaites turėtų rodyti: kiekvieną žinomą siuntėją praeinantį ir sutampantį, jokių nepaaiškintų teisėtai atrodančių šaltinių, o persiuntimo srautai identifikuoti. Sunkiausia dalis — ne skaityti ataskaitas, o detektyvinis darbas priskiriant kiekvieną šaltinį realiai sistemai — tai siena DMARC brandos modelyje, prie kurios miršta dauguma įstrigusių diegimų. Ir stebėjimas nesibaigia ties p=reject: prijungiami nauji SaaS įrankiai, tiekėjai keičia IP, konfigūracijos genda. Ataskaitos — tai, kaip sužinote anksčiau nei jūsų klientai — disciplina, kurios didieji gavėjai iš masinių siuntėjų dabar faktiškai ir taip reikalauja.
Dažniausiai užduodami klausimai
Ar p=reject geriau nei p=quarantine? Klastojimo stabdymui — taip: reject yra vienintelė politika, kuriai galiojant suklastotas paštas atmetamas, o ne kur nors pristatomas. Quarantine yra teisingas pasirinkimas, kol kaupiate pasitikėjimą, ir pagrįstas nuolatinis pasirinkimas, kai prarastas tikras laiškas jums kainuoja daugiau nei klastotė šlamšto aplanke.
Ar galiu eiti tiesiai iš p=none į p=reject?
Tik jei jūsų domenas visai nesiunčia pašto — tada darykite tai šiandien. Siunčiančiam domenui eikite per quarantine (idealiai su pct rampa), kad viskas, ką praleidote, atsidurtų susigrąžinamai, o ne atšoktų.
Ką iš tikrųjų daro pct=?
pct=25 prašo gavėjų taikyti jūsų politiką maždaug 25% neišlaikiusių laiškų, leidžiant vykdymą įvesti palaipsniui. Ne visi gavėjai imties laikosi, o 2026 m. DMARC peržiūra ją keičia t=y testavimo vėliavėle — laikykite tai žalos ribotuvu, ne garantija.
Kiek laiko likti ties p=quarantine? Kol suvestinės ataskaitos kelias švarias savaites rodo kiekvieną teisėtą siuntėją praeinantį ir sutampantį — praktikoje paprastai nuo dviejų iki šešių savaičių. Jei ataskaitos lieka švarios ir netinka jokia struktūrinė priežastis (persiuntėjai, migracija, susigrąžinamumas), pereikite prie reject.
Jei reject suklysta, ar paštas prarastas amžiams? Atmesti laiškai neatkeliauja, bet tvarkingos siunčiančios sistemos gauna atmetimo pranešimą, tad teisėti siuntėjai sužino iš karto — o jūsų grįžimas yra vienas DNS pakeitimas, įsigaliojantis per jūsų TTL. Perėjimo metu laikykite TTL trumpą.
Pažiūrėkite, kokią politiką jūsų domenas skelbia šiandien
Tarpas tarp „turime DMARC“ ir „taikome DMARC“ — būtent ten gyvena klastojimas. Patikrinkite savo domeną nemokamai ir privačiai — pamatykite savo tikrąją politiką, ar teka ataskaitos ir vieną žingsnį iki kito etapo.
Patikrinkite savo domeną → · Sutvarkyti DMARC → · Kas yra DMARC? → · DMARC ramstis → · Tik suvestiniai duomenys. Duomenys saugomi ir apdorojami ES.