DMARC ir SPF: kuo jie skiriasi ir kurio jums reikia? (2026)
Paskelbta · atnaujinta
Skaičiai 2026-08-16 · metodologijos v8. Suvestiniai surašymo duomenys iš 276 mln. įvertintų domenų. „Taikantis“ reiškia DMARC politiką
quarantinearbareject. Žr. kaip vertiname.
Dalis DMARC ramsčio — DMARC paplitimas, branda ir lyderių lentelės, išmatuotos visame surašyme.
Jums reikia abiejų — pirmiausia SPF, paskui DMARC — nes jie atsako į skirtingus klausimus. SPF yra sąrašas: kurie serveriai gali siųsti el. laiškus mano domeno vardu? DMARC yra politika: ką gavėjai turėtų daryti su laišku, kuris neišlaiko autentifikavimo — ir kaip aš apie tai sužinosiu? Nė vienas nepakeičia kito. SPF be DMARC palieka matomą „From“ adresą klastojamą; DMARC be SPF (ar DKIM) neturi ko vykdyti. Surašymas rodo, kaip dažnai šie du painiojami: 2026-08-16 duomenimis, 51.24% iš 276 mln. įvertintų domenų skelbia SPF, bet tik 11.83% taiko DMARC — dešimčių milijonų verslų atotrūkis: jie atliko pirmą žingsnį ir mano, kad darbas baigtas.
Ką iš tikrųjų daro SPF
SPF (Sender Policy Framework) yra vienas DNS TXT įrašas, kuriame išvardyti serveriai, galintys siųsti paštą jūsų domeno vardu — jūsų pašto tiekėjas, naujienlaiškių įrankis, CRM. Kai pašto serveris gauna laišką, tariamai atėjusį iš jūsų, jis patikrina, ar jį pristatęs serveris yra jūsų sąraše.
Čia svarbios dvi detalės, nes jos apibrėžia SPF ribas:
- SPF tikrina techninį siuntėją, ne matomą. Adresas, kurį SPF tikrina, yra voko siuntėjas („Return-Path“ — adresas, į kurį grįžta nepristatyti laiškai). Jis niekada nežiūri į „From“ eilutę, kurią žmogus mato pašto dėžutėje. Šie du adresai gali būti visiškai skirtingi, o daugumoje sukčiavimo atvejų taip ir yra.
- SPF nenurodo, kas nutinka nesėkmės atveju. Įrašas baigiasi kvalifikatoriumi (
-allarba~all), kuris pasiūlo, kaip gavėjai turėtų elgtis su neįtrauktais siuntėjais, bet nėra jokio privalomo nurodymo ir jokio grįžtamojo ryšio jums. Iš SPF turinčių domenų tik 39.2% apskritai naudoja griežtą-all; 55.9% naudoja~all, kurį dauguma gavėjų vis tiek pristato.
SPF yra būtina infrastruktūra. Pats savaime jis nėra apsauga — duomenys tai pasako tiesiai: 30.9% visų domenų skelbia SPF, bet visai neturi DMARC (klaidingo saugumo atotrūkis, išmatuotas).
Ką iš tikrųjų daro DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) veikia virš SPF ir DKIM ir prideda tris dalykus, kurių jiems trūksta:
- Jis apsaugo adresą, kurį žmonės mato. DMARC reikalauja sutapimo (angl. alignment): domenas, kuris išlaikė SPF ar DKIM, turi sutapti su domenu matomoje „From“ antraštėje. Tai uždaro spragą, kurią palieka SPF — užpuolikas nebegali išlaikyti SPF savo infrastruktūroje, kartu rodydamas jūsų vardą.
- Jis nurodo gavėjams, ką daryti nesėkmės atveju. Jūsų DMARC įrašas skelbia politiką:
p=none(vis tiek pristatyti, tik pranešti),p=quarantine(šlamšto aplankas) arbap=reject(atmesti). Tai vykdymo sluoksnis, kurio SPF niekada neturėjo. - Jis praneša jums. Gavėjai siunčia jums suvestines ataskaitas, rodančias, kas siunčia jūsų domeno vardu — teisėtai ir ne. Tai vienintelis iš šių standartų su grįžtamuoju ryšiu — būtent taip saugiai priveržiate visa kita.
Yra „bet“: DMARC saugo tik esant quarantine arba reject. Įrašas, paliktas ties p=none, tik stebi ir nieko daugiau — p=none nėra apsauga. 2026-08-16 duomenimis, 74.20% domenų visai neturi DMARC įrašo, 13.96% yra tik stebėjimo režime, o vos 11.83% taiko politiką.
SPF ir DMARC vienas šalia kito
| SPF | DMARC | |
|---|---|---|
| Kas tai yra | Sąrašas serverių, galinčių siųsti jūsų domeno vardu | Politika, kas nutinka, kai autentifikavimas nepavyksta |
| Klausimas, į kurį atsako | „Ar tai atėjo iš patvirtinto serverio?“ | „Ar matomas siuntėjas sutampa su tuo, kas autentifikavosi — o jei ne, kas toliau?“ |
| Ką tikrina | Voko siuntėją (Return-Path) — nematomą skaitytojui | SPF/DKIM sutapimą su „From“ adresu, kurį žmonės mato |
| Nesėkmės atveju | Pasiūlo rezultatą (-all/~all); sprendžia gavėjas | Nurodo jūsų pasirinktą rezultatą: none / quarantine / reject |
| Ataskaitos jums | Jokių | Suvestinės ataskaitos apie visus, siunčiančius jūsų domeno vardu |
| Atlaiko persiuntimą | Dažnai lūžta — persiuntėjas nėra jūsų sąraše | Taip, kai išlieka DKIM sutapimas (parašai keliauja kartu su laišku) |
| Vienas sustabdo matomo „From“ klastojimą | Ne | Taip — esant quarantine ar reject, su SPF/DKIM apačioje |
| Paplitimas (2026-08-16) | 51.24% skelbia | 11.83% taiko |
Santrauka vienu sakiniu: SPF autentifikuoja kelią; DMARC saugo tapatybę. Gavėjai SPF vertina kaip vieną signalą iš daugelio. DMARC su taikoma politika yra sprendimas.
Kodėl vien SPF nepakanka
Trys struktūrinės priežastys, ne įgyvendinimo klaidos:
„From“ antraštės spraga. SPF niekada netikrina „From“ eilutės. Sukčius siunčia iš scammer-domain.com infrastruktūros su jūsų įmone matomame „From“ lauke: SPF tikrina jų voko domeną pagal jų SPF įrašą, švariai praeina, ir klastotė atkeliauja atrodydama autentiška. Tik DMARC sutapimo reikalavimas tai pagauna — todėl el. pašto klastojimas tebėra įprastas prieš tik SPF turinčius domenus ir todėl 88.17% įvertintų domenų vis dar galima apsimesti.
Persiuntimas. Kai kas nors automatiškai persiunčia jūsų paštą (senas adresas į naują, platinimo pseudonimas), laišką pristato persiunčiantis serveris — o jo nėra jūsų SPF įraše, tad SPF nepavyksta visiškai teisėtam paštui. Tai ne klaidinga konfigūracija; taip persiuntimas veikia. DKIM parašai persiuntimą atlaiko, todėl DMARC (praeinantis su bet kuriuo sutampančiu SPF arba DKIM) tai suvaldo, o grynas SPF — ne. Detaliau: persiuntimas sulaužo SPF.
Jokių pasekmių, jokio grįžtamojo ryšio. Net tobulas SPF įrašas su -all priklauso nuo kiekvieno gavėjo pasirinkimo veikti ir nieko nepasako apie tai, kas siunčiama jūsų vardu. DMARC tai paverčia aiškiu nurodymu su ataskaita.
Kokia tvarka diegti
Tvarka svarbi, nes DMARC naudoja tai, ką sukuria SPF ir DKIM. Diekite iš viršaus žemyn:
- Pirmiausia SPF. Paskelbkite vieną TXT įrašą su visais teisėtais siuntėjais, baigdami
~all, kol tikrinate, ir-all, kai sąrašas pilnas. Sutvarkyti SPF. - DKIM antras. Įjunkite pasirašymą pas savo pašto tiekėją — būtent jis išlaiko autentifikavimą per persiuntimą. Sutvarkyti DKIM.
- DMARC su
p=noneir ataskaitomis. Paskelbkitev=DMARC1; p=none; rua=mailto:...ir iš tikrųjų skaitykite ataskaitas — stebėtinai daug domenų skelbia DMARC aklai, visai be ataskaitų adreso. Tiekėjų žingsniai: Google Workspace · Microsoft 365. - Priveržkite iki
quarantine, paskuireject, kai ataskaitos rodo, kad jūsų teisėtas paštas praeina. Šis žingsnis ir yra apsauga; viskas prieš tai — pasiruošimas. Saugus kelias.
Šokinėjimas per žingsnius laužo dalykus abiem kryptimis. DMARC prieš SPF/DKIM siunčia į karantiną jūsų pačių teisėtą paštą. „SPF ir viskas“ — dažniausia galutinė būsena, 30.9% visų domenų — palieka matomą „From“ adresą atvirą. Tik 2.79% domenų užbaigia visus žingsnius.
Sąžiningi kraštutiniai atvejai
- Pašto grupės gali sulaužyti abu. Grupės, kurios perrašo temas ar prideda poraštes, sugadina DKIM parašus ir neišlaiko SPF (siunčia grupės serveris). Modernios grupės kompensuodamos perrašo „From“ antraštę. Jei jūsų bendruomenė gyvena pašto grupėse, tikėkitės šiek tiek skausmo esant
reject— tai suvaldoma, o ne priežastis likti tiesnone. - SPF gali praeiti, kai DMARC nepavyksta. Daugelis siuntimo platformų kaip voko siuntėją naudoja savo domeną, tad SPF praeina — bet nesutampa su jūsų „From“ domenu. Tokiam paštui reikia sutampančio DKIM (pasirinktinio pasirašymo domeno, kurį geros platformos palaiko), kad praeitų DMARC. Jei jūsų DMARC nepavyksta, nors SPF ir DKIM praeina, priežastis beveik visada yra sutapimas.
- SPF turi 10 užklausų limitą. Sujunkite per daug
include:įrašų — ir įrašas grąžina nuolatinę klaidą bei yra visiškai ignoruojamas. Konsoliduokite prieš priverždami DMARC, kitaip vykdysite politiką ant sulūžusio SPF. - Domenams, kurie niekada nesiunčia el. laiškų, taip pat reikia abiejų — pačių griežčiausių versijų (
v=spf1 -allirp=reject) — kitaip jūsų pastatyti į šoną ir nenaudojami domenai yra lengviausi klastoti. - DMARC nėra kelio pabaiga. Jis sustabdo tikslaus domeno klastojimą. Panašūs domenai, rodomo vardo triukai ir pavogtos tikros pašto dėžutės yra kitos problemos — tikros, bet ne priežastis praleisti tą vieną atakų klasę, kurią galite užverti trimis DNS įrašais.
Dažniausiai užduodami klausimai
Ar DMARC yra tas pats, kas SPF? Ne. SPF yra patvirtintų siuntimo serverių sąrašas, tikrinamas pagal adresą, kurio skaitytojas niekada nemato. DMARC tikrina, ar autentifikavęsis subjektas sutampa su matomu „From“ adresu, nesėkmės atveju taiko jūsų pasirinktą politiką ir jums praneša.
Ar man reikia DMARC, jei jau turiu SPF? Taip. Vien SPF nesaugo matomo „From“ adreso — 30.9% domenų turi SPF be DMARC ir tebėra klastojami. SPF yra DMARC prielaida, o ne pakaitalas.
Ar galiu naudoti DMARC be SPF? Techniškai taip, jei veikia DKIM — DMARC praeina su bet kuriuo sutampančiu mechanizmu. Praktiškai norisi abiejų apačioje: SPF pagauna tai, ko nepagauna DKIM, ir atvirkščiai (klasikinis atvejis — persiuntimas, kurį atlaiko tik DKIM).
Kurį nustatyti pirmiausia?
SPF, paskui DKIM, paskui DMARC su p=none ir ataskaitomis, tada — vykdymą. DMARC reikia, kad pirmi du veiktų, prieš saugiai jį priveržiant.
Ar kuris nors kainuoja? Ne — SPF, DKIM ir DMARC yra nemokami DNS įrašai. Investicija yra rūpestingumas ir seka, ne biudžetas. (DMARC ataskaitas skaityti lengviau su nemokama ar mokama ataskaitų peržiūros priemone, bet pati apsauga nieko nekainuoja.)
Patikrinkite, kur stovi jūsų domenas
Dauguma domenų turi sąrašą, bet ne spyną. Patikrinkite savąjį nemokamai ir privačiai — pamatysite savo SPF, DKIM ir DMARC būseną kartu ir kuris žingsnis kitas.
Patikrinkite savo domeną → · Sutvarkyti SPF → · Sutvarkyti DMARC → · Kaip vertiname → · Tik suvestiniai duomenys. Duomenys saugomi ir apdorojami ES.