Defaults.Exposed

Defaults.ExposedReporty

DMARC p=reject vs. p=quarantine: ktorú politiku si vybrať?

Publikované · aktualizované

Údaje k 2026-08-16 · metodika v8. Agregované dáta zo sčítania naprieč 276 miliónmi hodnotených domén. DMARC je DNS politika, ktorá prijímajúcim poštovým serverom hovorí, čo majú urobiť so správami, ktoré neprejdú overením. Pozrite si ako hodnotíme.

Súčasť piliera DMARC — prijatie, vyspelosť a rebríčky DMARC, merané naprieč celým sčítaním.

Vyberte si p=reject, ak vaše DMARC reporty ukazujú, že každý legitímny odosielateľ prechádza — je to jediná politika, ktorá sfalšovanú poštu rovno odmietne, a pre väčšinu domén je to cieľ. Vyberte si p=quarantine ako zámerný medzikrok na ceste tam, alebo ako trvalé nastavenie vtedy, keď nesprávne označená skutočná správa musí skončiť v priečinku so spamom, odkiaľ sa dá vytiahnuť, a nie sa odraziť. Obe sa počítajú ako vynucovanie; obe zastavia každodenné falšovanie, ktoré p=none prepúšťa. A vynucujúca časť internetu je rozdelená takmer presne napoly: k 2026-08-16 používa quarantine 6.43 % domén a reject 5.40 % — z iba 11.83 %, ktoré vôbec vynucujú. Tento sprievodca je rozhodnutím medzi tými dvomi — a bezpečnou cestou k nim.

Čo každá politika v skutočnosti robí na strane prijímateľa

Politika DMARC je inštrukcia, ktorú publikujete v DNS; koná podľa nej prijímajúci poštový server. Keď správa, ktorá tvrdí, že pochádza z vašej domény, neprejde overením, vaša hodnota p= prijímateľovi hovorí, čo si želáte:

PolitikaO čo žiadateSfalšovaný e-mailZle nakonfigurovaný skutočný e-mail
p=none„Aj tak ho doručte, len to nahláste“Skončí v doručenej pošteSkončí v doručenej pošte
p=quarantine„Zaobchádzajte s ním ako s podozrivým“Ide do spamu/nevyžiadanej poštyIde do spamu — dá sa vytiahnuť
p=reject„Odmietnite ho“Odrazený hneď pri dveráchOdrazený — odosielateľ dostane chybu

V praxi sú dôležité dva detaily. Po prvé, politika DMARC je žiadosť, nie príkaz — prijímatelia ju uplatňujú podľa vlastného uváženia. Veľkí poskytovatelia schránok ju rešpektujú, a preto vynucovanie funguje; niekoľko menších si quarantine vykladá voľne. Po druhé, spôsoby zlyhania sa líšia tak, že to riadi celé rozhodnutie: pri quarantine je legitímna správa, ktorá neprejde overením, zle zaradená — otravné, ale sedí v priečinku s nevyžiadanou poštou a čaká, kým ju niekto nájde. Pri reject je odmietnutá počas doručovania — odosielajúci server dostane odrazenie (bounce). To odrazenie je hlasné (odosielateľ okamžite vie, že sa niečo pokazilo), ale správa nedorazí.

Prečo je p=none sledovanie, nie ochrana

Skôr než porovnáme dve vynucujúce politiky, povedzme si jasne o tej, ktorá vynucujúca nie je. p=none hovorí prijímateľom, aby sfalšovanú poštu doručili a poslali vám o tom report. Vy získate prehľad; falšovateľ získa doručenie. Je to správny prvý krok — a zároveň najčastejšie miesto, kde sa domény zaseknú: na p=none sedí 13.96 % všetkých domén, viac než 11.83 %, ktoré vynucujú. Z pohľadu útočníka je doména zaparkovaná na p=none totožná s doménou bez akéhokoľvek DMARC. Ak je tam vaša doména dnes, otázka neznie reject verzus quarantine — ale ako rýchlo sa bezpečne dostanete k jednému z nich. Pozrite si prečo p=none nie je ochrana.

Postupná cesta: none → quarantine → reject

Nikto by nemal skákať z monitorovania rovno na p=reject — a nikto nemusí. Rebrík politík je navrhnutý tak, aby sa dal vystúpať v malých, vratných krokoch:

  1. Začnite na p=none so zapnutým reportovaním — záznam ako v=DMARC1; p=none; rua=mailto:reports@vasadomena. Niekoľko týždňov zbierajte agregované reporty a zdokumentujte každého legitímneho odosielateľa: vášho poskytovateľa pošty, platformu na newslettery, fakturačný nástroj, CRM. Zabezpečte, aby každý z nich prechádzal SPF alebo DKIM so zosúladením (alignment).
  2. Prejdite na p=quarantine; pct=10. Značka pct žiada prijímateľov, aby politiku uplatnili na vzorku — tu 10 % — zlyhávajúcej pošty. Ak niečo legitímne začne pristávať v spame, postihnutá je len časť, kým odosielateľa opravíte.
  3. Zvyšujte pct — 25, 50, potom 100 (alebo značku odstráňte; 100 je predvolená hodnota) — a pri každom kroku sledujte reporty.
  4. Prepnite na p=reject. Rovnaký nábeh je k dispozícii, ak ho chcete. Toto je nastavenie, ktoré falšovanie skutočne odmieta pri dverách.

Každý krok je jedna úprava DNS. Dve úprimné výhrady: vzorkovanie pct nerešpektuje každý prijímateľ — niektorí uplatnia akúkoľvek vynucujúcu politiku naplno, preto berte nábeh ako obmedzenie škôd, nie záruku — a revízia štandardu DMARC z roku 2026 (DMARCbis) pct vyraďuje v prospech jednoduchšieho testovacieho príznaku t=y, takže očakávajte vývoj nástrojov. Ani jedna výhrada nemení tvar cesty: najprv quarantine, sledovať, potom reject.

Ešte jedna pasca na ceste nahor: hodnota politiky musí byť napísaná presne none, quarantine alebo reject. Sčítanie našlo 38,650 domén, ktorých záznam nesie token, ktorý prijímatelia nedokážu spracovať — quarentine, rejet, keine — čo záznam potichu degraduje na žiadnu politiku. Zoznam preklepov stojí za dve minúty, než publikujete. Ak spravujete DNS u veľkého poskytovateľa, presné kliknutia pokrývajú návody po jednotlivých poskytovateľoch: Google Workspace, Microsoft 365, Cloudflare.

Kedy je quarantine správna trvalá voľba

Štandardná rada — quarantine je zastávka, reject je cieľ — je pre väčšinu domén správna. Ale „väčšina“ nie je „všetky“ a takmer vyrovnaný pomer v sčítaní (6.43 % vs. 5.40 %) nie sú čisto domény na ceste. Quarantine je obhájiteľná trvalá politika, keď:

Čo vás quarantine trvalo stojí: sfalšovaná pošta stále prichádza — do priečinkov s nevyžiadanou poštou, odkiaľ si ju niektorí používatelia svedomito vyťahujú. Reject je jediná politika, pri ktorej sa sfalšovaná správa u zúčastneného prijímateľa nikdy nedostane k človeku. Ak sú vaše reporty mesiac čisté a nič z vyššie uvedeného neplatí, urobte posledný krok.

Bezpečný návrat: reject nie sú jednosmerné dvere

Strach, ktorý drží domény roky na p=none, je „čo ak rozbijeme skutočnú poštu?“ — preto stojí za to povedať na rovinu, ako vyzerá návrat späť: úprava jedného TXT záznamu naspäť. Zmena sa rozšíri v rámci vášho DNS TTL — nastavte toto TTL na niečo krátke (300–3600 sekúnd), než začnete politiky presúvať, a zlý krok sa dá plne zvrátiť za pár minút.

Obe politiky tiež zlyhávajú rozdielne — a vedieť to vopred je väčšina bezpečnosti:

Pred vynucovaním si tiež skontrolujte vystavenie subdomén: značka sp= nastavuje samostatnú politiku pre subdomény a neuvedené sp= dedí vaše p=. Domény, ktoré neposielajú žiadnu poštu — zaparkované značky, domény len na presmerovanie — celý rebrík preskakujú: publikujte p=reject ešte dnes, keďže niet legitímnej pošty, ktorú by bolo treba chrániť. Úplnú syntax záznamu pokrýva sprievodca opravou DMARC.

Monitorovanie, ktoré potrebujete pred (aj po) každom presune

Každý bezpečný presun politiky v tomto sprievodcovi závisí od jednej veci: vidíte, čo by sa rozbilo. To znamená agregované reporty (rua=) — denné súhrny, ktoré vám prijímatelia posielajú, so zoznamom každého zdroja, ktorý poslal poštu za vašu doménu, a či prešiel. Naprieč sčítaním ich zbiera len 10.16 % domén; DMARC záznam bez adresy na reporty vynucuje naslepo.

Pred každým krokom politiky by vaše reporty mali aspoň dva čisté týždne ukazovať: každý známy odosielateľ prechádza a je zosúladený, žiadne nevysvetlené legitímne vyzerajúce zdroje a preposielacie toky sú zdokumentované. Ťažká časť nie je čítanie reportov — je to detektívna práca s priraďovaním každého zdroja k skutočnému systému, čo je stena v modeli vyspelosti DMARC, na ktorej zomiera väčšina zaseknutých nasadení. A monitorovanie nekončí pri p=reject: pripájajú sa nové SaaS nástroje, poskytovatelia menia IP adresy, konfigurácie chátrajú. Reporty sú spôsob, ako sa to dozviete skôr než vaši zákazníci — disciplína, ktorú veľkí prijímatelia od hromadných odosielateľov už dnes fakticky vyžadujú.

Často kladené otázky

Je p=reject lepší než p=quarantine? Na zastavenie zneužitia identity áno — reject je jediná politika, pri ktorej je sfalšovaná pošta odmietnutá, nie niekam doručená. Quarantine je správna voľba, kým budujete dôveru, a obhájiteľná trvalá voľba, keď vás stratená skutočná pošta stojí viac než falzifikát v priečinku so spamom.

Môžem ísť rovno z p=none na p=reject? Len ak vaša doména neposiela žiadnu poštu — vtedy to urobte ešte dnes. Pri odosielajúcej doméne prejdite cez quarantine (ideálne s nábehom pct), aby sa čokoľvek, čo ste prehliadli, zaradilo vytiahnuteľne namiesto odrazenia.

Čo vlastne robí pct=? pct=25 žiada prijímateľov, aby vašu politiku uplatnili na približne 25 % zlyhávajúcich správ, čo vám umožní zavádzať vynucovanie po fázach. Nie všetci prijímatelia vzorkovanie rešpektujú a revízia DMARC z roku 2026 ho nahrádza testovacím príznakom t=y — berte ho ako obmedzovač škôd, nie záruku.

Ako dlho mám zostať na p=quarantine? Kým vaše agregované reporty niekoľko čistých týždňov neukazujú, že každý legitímny odosielateľ prechádza a je zosúladený — v praxi typicky dva až šesť týždňov. Ak reporty zostávajú čisté a neplatí žiadny štrukturálny dôvod (preposielači, migrácia, potreba vytiahnuteľnosti), prejdite na reject.

Ak sa reject pokazí, je pošta navždy stratená? Odmietnuté správy nedorazia, ale slušne sa správajúce odosielajúce systémy dostanú odrazenie, takže legitímni odosielatelia sa to dozvedia okamžite — a váš návrat je jediná úprava DNS, ktorá sa prejaví v rámci vášho TTL. Počas prechodu držte TTL krátke.

Pozrite si, akú politiku vaša doména publikuje dnes

Medzera medzi „máme DMARC“ a „vynucujeme DMARC“ je miesto, kde žije zneužívanie identity. Skontrolujte si doménu zadarmo a súkromne — uvidíte svoju skutočnú politiku, či tečú reporty, a jeden krok k ďalšej fáze.

Skontrolujte si doménu → · Opravte DMARC → · Čo je DMARC? → · Pilier DMARC → · Len agregované dáta. Dáta uložené a spracované v EÚ.