DMARC rekord beállítása 2026-ban: útmutató lépésről lépésre

A szigorúbb DMARC-házirend nem jelent automatikusan nagyobb biztonságot. Ha egy jogos levélküldő nincs megfelelően beállítva, az üzenetei a címzettek levélszemétmappájába kerülhetnek, vagy visszautasíthatják őket. Ezért a dmarc rekord beállítása ellenőrzéssel kezdődik, és csak az összegyűjtött adatok alapján érdemes szigorítani. A megfelelő sorrenddel csökkentheti a hibás levelezési beállítások kockázatát, miközben védheti domainjét a nevében küldött hamis üzenetektől.

Az SPF ellenőrzi, mely kiszolgálók küldhetnek levelet az Ön domainje nevében. A DKIM digitális aláírással segít igazolni az üzenet eredetét, a DMARC pedig meghatározza, mi történjen, ha az ellenőrzések nem egyeznek. A rekord létrehozása előtt tekintse át a domain DNS-beállításait és az összes használt levélküldő szolgáltatást.

Az útmutató bemutatja, hogyan készítse elő az SPF- és DKIM-beállításokat, milyen TXT rekordot vegyen fel a DNS-zónába, és hogyan ellenőrizze az eredményt. Megismerheti a jelentések szerepét, valamint azt is, mikor célszerű a megfigyelő házirendről előbb karanténra, majd elutasításra váltani. Így átláthatóbban vezetheti be a DMARC-ot, és mérsékelheti annak kockázatát, hogy jogos levelek ne jussanak el a címzetthez.

Mi a DMARC rekord, és milyen problémát kezel az e-mail-domainnél?

Előfordulhat, hogy egy csaló az Ön domainjét tünteti fel feladóként, miközben az üzenet nem az Ön levelezőrendszeréből érkezik. A DMARC segít a fogadó levelezőrendszereknek ellenőrizni az ilyen leveleket, és követni a domain tulajdonosa által megadott kezelési szabályt. A beállítás a domain DNS-zónájában közzétett TXT rekorddal történik.

A DMARC célja, hogy az SPF- és DKIM-ellenőrzések, valamint a feladói domain illesztése alapján útmutatást adjon a nem hitelesített levelek kezeléséhez. A protokoll neve a Domain-based Message Authentication kifejezésből ered. A Mi a DMARC? összefoglaló további háttérrel szolgál a működéséről, valamint az SPF-fel és a DKIM-mel való kapcsolatáról.

A DMARC nem kézbesítési garancia, és önmagában nem biztosít teljes védelmet az adathalászat ellen. A protokoll segít felismerni, ha egy üzenet feladói domainje nincs összhangban a hitelesítési eredményekkel. A címzett szolgáltatója ezek alapján alkalmazhatja a rekordban megadott szabályt, de a kézbesítésre más tényezők is hatással lehetnek.

Miben különbözik egymástól az SPF, a DKIM és a DMARC?

A három technológia kiegészíti egymást, de eltérő kérdésekre ad választ:

  • SPF: azt vizsgálja, hogy az üzenetet küldő kiszolgáló szerepel-e a domain SPF-rekordjában engedélyezett küldőként.
  • DKIM: kriptográfiai aláírással ellenőrzi, hogy az üzenet aláírt részei megfelelnek-e a küldő domain nyilvános kulcsának.
  • DMARC: értékeli az SPF- és DKIM-ellenőrzések eredményét, és azt vizsgálja, hogy legalább az egyik sikeres ellenőrzés domainje illeszkedik-e a címzett által látott feladói domainhez.

A DMARC-ellenőrzés tehát akkor is sikeres lehet, ha az SPF vagy a DKIM megfelelően teljesül, és az adott ellenőrzés domainje illeszkedik a feladói domainhez.

Mikor van szükség DMARC rekord beállítására?

A DMARC céges levelezésnél, weboldali űrlapok értesítő leveleinél és hírlevélküldő rendszereknél egyaránt hasznos. A dmarc rekord beállítása előtt térképezze fel, mely rendszerek küldenek levelet az Ön domainjének nevében. A saját levelezőkiszolgálók mellett a külső szolgáltatásokat is vegye számba.

Ha több küldőforrás működik, mindegyik SPF- és DKIM-beállítását ellenőrizze. Egy kihagyott, de jogos rendszer üzeneteit a szigorú DMARC-házirend is érintheti. A rekordot annál a DNS-zónánál kell kezelni, amely a domain névszerverein ténylegesen érvényes. A cPanel csak akkor megfelelő felület erre, ha az adott domain DNS-zónája ott kezelhető.

Milyen előfeltételek kellenek a DMARC rekord beállítása előtt?

A sikeres DMARC-bevezetés a küldő rendszerek és a DNS-beállítások felmérésével kezdődik. Mielőtt módosítaná a domain rekordjait, készítsen listát minden olyan szolgáltatásról, amely az Ön domainjének nevében küld levelet. Egy kihagyott küldőforrás később hitelesítési hibát okozhat, és megnehezítheti annak megállapítását, hogy a sikertelen ellenőrzés jogos vagy kéretlen levélhez kapcsolódik-e.

A leltárban szerepeljen a vállalati levelezés, a weboldali űrlapok értesítő levele, valamint minden külső hírlevélküldő vagy ügyviteli rendszer. Jegyezze fel, melyik szolgáltatás milyen feladói címet használ, és hol találhatók hozzá a hitelesítési beállítások. Az e-mail-tárhely beállításai is kapcsolódnak a domain DNS-rekordjaihoz, ezért vegye figyelembe a használt levelezési rendszer dokumentációját.

A protokoll hivatalos hátterét a DMARC.org hivatalos specifikáció ismerteti. A gyakorlati előkészítés során az a legfontosabb, hogy ismerje a saját küldőforrásaihoz tartozó SPF- és DKIM-adatokat, és tudja, melyik DNS-zónát kell szerkesztenie.

Hogyan ellenőrizze az SPF- és DKIM-beállításokat?

Keresse meg minden levelezési és küldőszolgáltató dokumentációjában az általuk megadott SPF-rekordot, valamint a DKIM-hez szükséges rekordokat és értékeket. Ezután vesse össze ezeket a DNS-zónában már szereplő adatokkal. Ne hozzon létre új SPF-rekordot, és ne cserélje le a meglévőt az előzmények áttekintése nélkül. Az ismétlődő vagy egymásnak ellentmondó bejegyzések problémát okozhatnak.

Ellenőrizze külön, hogy a weboldal, a céges levelezés és minden külső küldőplatform bekerült-e a leltárba. Ha egy szolgáltatás beállításai nem egyértelműek, előbb az adott szolgáltató útmutatóját vagy ügyféltámogatását ellenőrizze. Így kisebb az esélye, hogy egy jogos levélküldő kimarad a hitelesítésből.

Hol kell létrehozni a DMARC DNS-rekordot?

A rekordot abban a hiteles DNS-zónában kell felvennie, amelyet a domainhez beállított névszerverek használnak. A domain regisztrációjának helye, a webtárhely és a DNS-kezelés nem feltétlenül ugyanaz a szolgáltatás vagy kezelőfelület. Először ellenőrizze, hol módosíthatók ténylegesen a domain rekordjai.

A cPanel tárhely felületén csak akkor keresse a DNS-beállításokat, ha az adott domain zónája valóban ott kezelhető. A cPanel megléte önmagában nem jelenti azt, hogy ott található a hiteles DNS-zóna. A pontos kezelőfelület az Ön domainbeállításaitól függ.

Melyik DMARC-házirendet válassza: none, quarantine vagy reject?

A DMARC-házirend határozza meg, mit kérjen a domain tulajdonosa a fogadó levelezőrendszerektől, ha egy üzenet nem felel meg a DMARC-ellenőrzésnek. A fokozatos bevezetés során általában először megfigyelés történik, majd a küldőforrások és a hitelesítési eredmények ellenőrzése után szigorítható a szabály. A DMARC protokoll magyarázata további hátteret ad a működésről.

Házirend Mit kér a fogadó rendszertől? Mire használható?
p=none Ne alkalmazzon különleges kezelést a DMARC-ellenőrzésen elbukó levélre. Megfigyelésre és a küldőforrások felmérésére. Önmagában nem kéri a gyanús levél karanténba helyezését vagy elutasítását.
p=quarantine Kezelje gyanúsként az elbukó levelet, például helyezze levélszemétbe. Fokozatos érvényesítésre, miután a jogos küldők hitelesítését ellenőrizte.
p=reject Utasítsa el a DMARC-ellenőrzésen elbukó levelet. Szigorúbb érvényesítésre, ha a legitim küldőforrások beállításai már rendezettek.

A házirend a címzett levelezőrendszerének ad utasítást, nem pedig közvetlenül törli vagy mozgatja a levelet az Ön rendszerében. A fogadó szolgáltató alkalmazása eltérhet. A p=none hasznos kezdőállapot lehet, de ne tekintse végleges védelmi beállításnak: nem kéri a hamis vagy hibásan hitelesített levelek karanténba helyezését, illetve elutasítását. A jelentések fogadásához és elemzéséhez a rekordban a megfelelő jelentési beállításra is szükség van.

Mikor biztonságos szigorúbb házirendre váltani?

Ne pusztán naptár szerint szigorítson. Előbb vizsgálja át a DMARC-jelentéseket, és azonosítsa, mely rendszerek küldenek jogos levelet az Ön domainjének nevében. Ha ismert küldőforrásnál sikertelen az ellenőrzés, vizsgálja meg az SPF- és DKIM-illesztést, majd javítsa a beállítást, mielőtt szigorúbb szabályra vált.

A DMARC-házirendet csak a jelentések és a küldőforrások ellenőrzése után szigorítsa. Ezzel csökkentheti annak kockázatát, hogy jogos levelek is karanténba kerüljenek vagy elutasítsák őket. Ha még nem egyértelmű, melyik szolgáltatás küldte az üzenetet, vagy miért bukott el a hitelesítés, maradjon a megfigyelési szakasznál, és tisztázza az adatokat a módosítás előtt. A dmarc rekord beállítása akkor válik érdemi érvényesítéssé, ha minden legitim küldő megfelelően hitelesített.

DMARC rekord beállítása lépésről lépésre a DNS-kezelőben

Ha már ismeri a domainjéről levelet küldő rendszereket, és ellenőrizte az SPF- és DKIM-beállításaikat, következhet a TXT rekord felvétele. A bejegyzést a domain hiteles DNS-zónájában kell létrehoznia. A kezelőfelület mezőinek neve szolgáltatónként eltérhet, ezért mentés előtt ellenőrizze, hogy a rekord neve és értéke a megfelelő mezőbe kerüljön.

Milyen adatokat tartalmazzon a DMARC TXT rekord?

A rekordban a v=DMARC1 jelöli a DMARC-verziót, a p= pedig azt a házirendet, amelyet a fogadó rendszereknek követniük kell az ellenőrzésen elbukó leveleknél. Kezdésként használható a megfigyelést kérő p=none. Az rua címke a DMARC összesített jelentéseinek fogadási címét adja meg. Olyan postafiókot válasszon, amelyet Ön vagy a beállításokért felelős munkatárs rendszeresen ellenőriz.

Az alábbi példa kizárólag szemléltető, nem az aWh tényleges rekordja. Az example.hu helyére az Ön domainje, a jelentési cím helyére pedig egy működő postafiók kerüljön.

v=DMARC1; p=none; rua=mailto:dmarc-riport@example.hu

Hogyan adja hozzá a rekordot?

  1. Nyissa meg a hiteles DNS-zónát. Annál a szolgáltatónál lépjen be a DNS-kezelőbe, amely a domain névszervereihez tartozó rekordokat kezeli.
  2. Indítson új TXT rekordot. A rekord neve vagy gazdagépmezője általában _dmarc. Egyes felületek automatikusan hozzáfűzik a domain nevét, mások a teljes nevet kérik. Kövesse a felület útmutatóját, hogy a domain ne kerüljön be kétszer.
  3. Adja meg a rekord értékét. Illessze be a kiválasztott DMARC-adatokat, például a fenti, megfigyelési házirendet használó mintát. A jelentési címet csak akkor tüntesse fel, ha az valóban fogadni tudja a leveleket.
  4. Mentse a módosítást. Ellenőrizze a nevet, a TXT típust és a teljes értéket, majd mentse el a rekordot.
  5. Ellenőrizze a közzétett bejegyzést. Kérdezze le a _dmarc nevet a hiteles DNS-zónában, és ellenőrizze, hogy a létrehozott TXT rekord olvasható-e.

A DNS-frissülés ideje a szolgáltatói beállításoktól függ, ezért ne tekintse hibának, ha a rekord nem jelenik meg azonnal minden ellenőrző felületen. A lekérdezésnél ellenőrizze a szintaxist, a pontosvesszőket és az esetleges duplikált DMARC-bejegyzéseket is. Az idézőjelek megjelenítése felületenként eltérhet. Ne adja hozzá őket kézzel, ha a kezelőfelület automatikusan formázza a TXT értéket.

A rekord láthatósága még nem igazolja, hogy minden jogos küldőforrás megfelelően hitelesített. Elemezze a jelentéseket és a legitim levelek eredményeit, mielőtt szigorúbb házirendre vált. Ha az Ön domainjének DNS-zónája a cPanelben kezelhető, ismerje meg a cPanel tárhelyet, és ellenőrizze az adott fiókban elérhető DNS-kezelési lehetőségeket.

Hibakeresés és levelezésvédelem: mi a teendő a beállítás után?

A DMARC-rekord közzététele után ellenőrizze, hogy a levelek hitelesítése a gyakorlatban is megfelel-e a beállításoknak. Ha egy jogos üzenet karanténba kerül vagy elutasítják, ne rögtön a házirendet módosítsa. Vesse össze a DNS-ben közzétett rekordot, a DMARC-jelentések eredményeit és az érintett küldőszolgáltató útmutatását.

Miért kerülhetnek jogos levelek karanténba vagy elutasításra?

A DMARC-ellenőrzés akkor is sikertelen lehet, ha az SPF vagy a DKIM önmagában sikeres, de az ellenőrzéshez használt domain nem illeszkedik a levél feladói címében látható domainhez. Ez előfordulhat külső hírlevélküldőnél, weboldali űrlapnál vagy automatikus értesítéseknél, ha a küldési útvonal és a hitelesítési rekordok nincsenek összehangolva.

A jelentések és a szolgáltatói adatok alapján keresse meg a sikertelen ellenőrzések forrását. Ezután ellenőrizze a megfelelő SPF- és DKIM-rekordokat, a használt feladói domaint, valamint azt, hogy az üzenet ténylegesen melyik rendszeren keresztül távozik.

  • Hiányzó küldő: vegye fel a leltárba az új vagy korábban kihagyott levelező-, űrlap- és értesítőrendszert, majd ellenőrizze annak hitelesítési előírásait.
  • Hibás szintaxis: nézze át a rekord értékét, a tagok elválasztását és a DNS-kezelőben megadott rekordnevet.
  • Ismétlődő rekord: ellenőrizze, hogy a _dmarc néven nincs-e több DMARC TXT rekord. A duplikált bejegyzések helyett egy érvényes rekordra van szükség.

A javítás után kérdezze le újra a DNS-beállítást, majd ellenőrizze a jelentésekben az érintett küldő eredményeit. Csak akkor szigorítsa a házirendet, ha a legitim küldőforrások hitelesítése és domainillesztése már tisztázott.

A DNS-hitelesítés és az e-mail-tárhely külön feladat

A DNS-rekordok határozzák meg, hogyan ellenőrizhetik a fogadó rendszerek az Ön domainjéről küldött leveleket. Az e-mail-tárhely ezzel szemben a levelezési fiókok és az üzenetküldés szolgáltatási hátterét adja. A két terület összefügg, de nem ugyanaz: a DMARC-rekordot a domain hiteles DNS-zónájában kell kezelni, a küldőszolgáltatótól pedig az SPF- és DKIM-beállításokat kell megismernie.

Ha levelezési szolgáltatást választ, vagy a meglévő beállításokat ellenőrzi, tekintse meg az aWh e-mail-tárhely megoldásait, és egyeztesse a szükséges hitelesítési adatokat az Ön domainjének DNS-kezelőjével.

Vezesse be a DMARC-védelmet ellenőrzött lépésekkel

A biztonságos dmarc rekord beállítása nem ér véget a TXT rekord mentésével. Először térképezze fel az összes levélküldő rendszert, majd ellenőrizze az SPF- és DKIM-hitelesítést. Ezután figyelje a DMARC-jelentéseket, javítsa a jogos küldőknél talált hibákat, és csak ellenőrzött eredmények alapján váltson szigorúbb házirendre. Így csökkentheti annak kockázatát, hogy a védelem a saját, szabályosan küldött leveleit is érintse.

A DNS-hitelesítés és az e-mail-szolgáltatás összefügg, de külön feladat. A rekordot a megfelelő DNS-zónában kell közzétenni és ellenőrizni, miközben figyelembe veszi a használt levelezési szolgáltatók beállításait is. Szolgáltatóválasztáskor érdemes olyan megoldást keresni, amely illeszkedik az Ön levelezési igényeihez.

Az aWh több mint 10 éves webtárhely-ipari tapasztalattal rendelkezik, kínálatában e-mail-tárhely és cPanel tárhely is szerepel. Tekintse meg az aWh e-mail-tárhely megoldásait, és ellenőrizze, milyen beállításokra van szükség az Ön domainjénél. Megfontolt előkészítéssel és folyamatos ellenőrzéssel lépésről lépésre alakíthat ki átláthatóbb levelezési védelmet.

Gyakori kérdések a DMARC rekordról

Mi az a DMARC rekord?

A DMARC rekord a domainhez tartozó e-mail-hitelesítési szabály, amelyet TXT rekordként tesznek közzé a DNS-ben. A fogadó levelezőrendszerek az SPF- és DKIM-ellenőrzés eredményét, valamint a hitelesített domain és a feladó domainjének illeszkedését veszik figyelembe. A rekord azt is jelzi, hogyan kezeljék az ellenőrzésen elbukó leveleket. Önmagában nem garantálja a kézbesítést, és a működéséhez megfelelő SPF- és DKIM-beállítások szükségesek.

Hogyan kell beállítani a DMARC rekordot?

A dmarc rekord beállítása előtt vegye számba az összes rendszert, amely a domainje nevében levelet küld, majd ellenőrizze az SPF- és DKIM-beállításokat. Ezután keresse meg a domain hiteles DNS-zónáját, és vegyen fel egy TXT rekordot a _dmarc névhez. Az értékben adja meg a protokollverziót és a választott házirendet. Mentés után ellenőrizze a közzétett rekordot, majd kövesse a jelentéseket.

Hol kell létrehozni a DMARC TXT rekordot?

A rekordot annál a DNS-szolgáltatónál kell létrehoznia, amely a domain hiteles DNS-zónáját kezeli. Ez nem feltétlenül azonos a domainregisztráció, a webtárhely vagy az e-mail-fiókok szolgáltatójával. Először ellenőrizze, mely névszervereket használja a domain, majd az azokhoz tartozó kezelőfelületen keresse meg a DNS-zónát. Ott hozzon létre TXT rekordot a _dmarc névhez.

Mi a különbség a p=none és a p=reject között?

A p=none megfigyelésre szolgál. Segítségével információt gyűjthet a DMARC-eredményekről, de ez a házirend nem kéri az elbukó levelek karanténba helyezését vagy elutasítását. A p=reject szigorúbb szabály: azt kéri a fogadó rendszertől, hogy utasítsa el a DMARC-ellenőrzésen elbukó leveleket. Váltás előtt győződjön meg arról, hogy minden jogos küldőforrás ismert és megfelelően hitelesített.

Szükséges SPF- és DKIM-rekord a DMARC beállításához?

Igen, a DMARC az SPF- és DKIM-ellenőrzések eredményére támaszkodik. Előbb vegye számba a céges levelezést, a weboldali értesítéseket és a külső levélküldő rendszereket, majd ellenőrizze a hozzájuk tartozó beállításokat. Egy rekord puszta megléte nem elegendő: a küldési útvonalnak és a hitelesített domainnek is megfelelően kell illeszkednie a feladó domainjéhez. A részleteket minden küldőszolgáltató útmutatójában ellenőrizze.

Miért nem jelenik meg vagy nem működik a DMARC rekord?

Gyakori ok a hibás rekordnév, a TXT érték elírása, a rossz DNS-zóna vagy a többször létrehozott DMARC rekord. Ellenőrizze, hogy a domain hiteles névszerverein a _dmarc névhez tartozó, várt TXT érték látható-e, és nincs-e másik DMARC-bejegyzés ugyanazon a néven. A DNS-frissülés ideje a szolgáltatói beállításoktól függ. A jelentésekben az SPF- és DKIM-eredményeket is vizsgálja meg.

Mit jelentenek a DMARC-jelentések, és mit tegyek velük?

A DMARC-jelentések összesített adatokat adhatnak arról, mely rendszerek küldenek levelet a domainje nevében, és hogyan teljesítenek a hitelesítési ellenőrzéseken. Először azonosítsa a legitim küldőket, majd vesse össze az eredményeket az SPF- és DKIM-beállításokkal, valamint a szolgáltatók által megadott adatokkal. Javítsa a feltárt hibákat, és csak ezután mérlegelje a házirend szigorítását. A rekord láthatósága önmagában nem bizonyítja, hogy minden küldés rendben működik.