MAILCRAFT
Start Funkcje Cennik O nas Blog Kontakt Zaloguj się Rozpocznij →
Konfiguracja konta pocztowego

DMARCbis: co RFC 9989 zmienia w Twoim rekordzie DMARC

DMARCbis: What RFC 9989 Changes in Your DMARC Record

DMARCbis to zaktualizowana specyfikacja DMARC, opublikowana w maju 2026 roku jako dokument ścieżki standardów (Standards Track). Pełny tekst RFC 9989 wycofuje trzy tagi (pct, rf, ri), dodaje trzy nowe (np, psd, t) i zastępuje Public Suffix List mechanizmem DNS Tree Walk. Zastanawiasz się, „czy mój rekord DMARC nadal działa”? Spokojnie: nadal zaczyna się od v=DMARC1, a czeka Cię przegląd, nie budowa od zera.

Czym jest DMARCbis i które RFC zastępuje?

DMARCbis to nazwa robocza. Aktualizacja została opublikowana jako RFC 9989 i zastępuje RFC 7489 oraz RFC 9091. Wcześniejszy dokument miał tylko status informacyjny (Informational), a nowy standard DMARC znajduje się na ścieżce standardów. Podstawowe założenia się nie zmieniły: polityki to nadal none, quarantine i reject, a wiadomość wciąż przechodzi weryfikację, gdy SPF lub DKIM uwierzytelni domenę zgodną z widocznym adresem From.

Raportowanie zostało wydzielone z głównego tekstu. Raporty zbiorcze opisuje teraz osobny dokument RFC 9990, który wymaga, aby poczta przenosząca informacje zwrotne DMARC sama przechodziła weryfikację ze zgodnością domen. Zmniejsza to ryzyko, że odbiorcy raportów przetworzą sfałszowane dane.

Które tagi zostały usunięte: pct, rf i ri

RFC 9989 usuwa z formatu rekordu tagi pct, rf i ri:

  • pct - odsetek poczty niezaliczającej weryfikacji, do którego stosowano politykę.
  • rf - żądany format raportów o błędach.
  • ri - żądany odstęp między raportami zbiorczymi.

Hasło „usunięto tag pct z DMARC” oznacza koniec stopniowego wdrażania procentowego: nie możesz już poprosić serwerów odbiorczych, żeby egzekwowały politykę tylko wobec części poczty, która nie przechodzi weryfikacji, a rolę testową przejmuje tag t. Usuń pozostałości przy porządkach, bo serwer odbiorczy działający według nowego dokumentu nie ma powodu ich respektować.

Do czego służą nowe tagi np, psd i t

RFC 9989 dodaje trzy tagi:

  • np - polityka dla subdomen, które nie istnieją w DNS.
  • psd - flaga informująca, czy domena jest domeną sufiksu publicznego (Public Suffix Domain), odczytywana podczas Tree Walk.
  • t - flaga testowa, która zastępuje dawne wdrażanie oparte na pct.

Dlaczego mała firma powinna zainteresować się tagiem np w DMARC? Bo osoby podszywające się pod nadawców często wymyślają nazwy hostów, które nigdy nie zostały utworzone. Z tych nazw nie wychodzi żadna prawdziwa poczta, więc restrykcyjne ustawienie niesie tam niewielkie ryzyko.

Polityka dla subdomen ma teraz dwie warstwy: sp dotyczy subdomen rzeczywistych, a np obsługuje te, które nie istnieją. Osobna subdomena używana do prospectingu wymaga własnej decyzji: zespół wysyłający z niej follow-upy cold mailowe jest zależny od tego, czy ta nazwa hosta jest uwierzytelniona i objęta polityką, którą wybrałeś świadomie.

Jak DNS Tree Walk w DMARC zastępuje Public Suffix List

Zamiast sięgać do zewnętrznej listy Public Suffix List, serwer odbiorczy odpytuje teraz DNS etykieta po etykiecie w górę domeny, aby znaleźć właściwy rekord polityki i domenę organizacyjną (Organizational Domain). Ten termin oznacza domenę na szczycie Twojej własnej przestrzeni nazw, której polityka obejmuje subdomeny bez własnego rekordu.

Zmiana usuwa zewnętrzną zależność i sprawia, że odpowiedź pozostaje w strefie właściciela domeny.

W typowej małej firmie DNS Tree Walk w DMARC zwykle daje ten sam wynik co wcześniej i nie wymaga żadnych działań. Zwróć na niego uwagę tylko wtedy, gdy masz głęboko zagnieżdżone subdomeny albo publikujesz rekordy na kilku poziomach, bo tag psd i rekordy pośrednie wpływają na to, która polityka zostanie znaleziona.

Co RFC 9989 mówi o p=reject i listach mailingowych

Dokument stawia sprawę jasno: p=reject może zepsuć pośrednie przepływy poczty, takie jak listy mailingowe, przekierowania i aliasy funkcyjne. Domeny publikujące tę politykę nie mogą polegać wyłącznie na SPF i muszą stosować poprawne podpisy DKIM. Przekierowanie zmienia serwer wysyłający, co wyjaśniamy w naszym poradniku o tym, co się dzieje, gdy zgodność DMARC zawodzi.

Zalecana ścieżka jest etapowa. Najpierw opublikuj p=none. Potem przejdź na p=quarantine na równie długi okres i zanim pójdziesz dalej, porównaj wyniki dyspozycji w raportach zbiorczych.

Serwerom odbiorczym zaleca się, aby nie odrzucały poczty wyłącznie z powodu p=reject. Tekst przyznaje jednak, że niewiele z nich stosuje jakiekolwiek środki łagodzące, więc poczta z list przekazywana z niezmienionym polem From jest często odrzucana. Oprogramowanie list mailingowych odpowiedziało na to obejściami, które przepisują adres From.

Co sprawdzić dziś w swoim obecnym rekordzie DMARC

Cały przegląd mieści się w siedmiu krokach:

  1. Sprawdź rekord opublikowany pod _dmarc.yourdomain.
  2. Usuń pct, rf i ri.
  3. Zdecyduj, czy t jest potrzebny, dopóki jeszcze testujesz.
  4. Dodaj np dla nieistniejących subdomen.
  5. Przejrzyj sp dla subdomen, które naprawdę wysyłają pocztę.
  6. Potwierdź podpisywanie DKIM w każdym źródle wysyłki, zanim przejdziesz na reject.
  7. Potwierdź, że adres rua nadal odbiera raporty zbiorcze.

Krok szósty trwa najdłużej, bo każde narzędzie do newsletterów, CRM i system rozliczeniowy podpisuje pocztę osobno. W MailCraft te rekordy domeny wysyłkowej konfiguruje się w kreatorze ustawień SPF/DKIM/DMARC, a własna domena wysyłkowa jest dostępna w planie Pro i wyższych.

Moja rada: potraktuj DMARCbis jako porządki w istniejącym rekordzie, a nie migrację. Sprawdź swój wpis TXT _dmarc i usuń wycofane tagi.

FAQ

Czy po DMARCbis muszę zmienić v=DMARC1?

Nie. Tag wersji pozostaje bez zmian. Istniejące rekordy zachowują poprawną formę, więc niczego nie trzeba publikować od nowa.

Co zastępuje tag pct w nowym standardzie DMARC?

Nic w stosunku jeden do jednego, bo pct został całkowicie usunięty. Tryb testowy sygnalizuje teraz tag t, a wdrażanie etapowe przebiega w kolejności none - quarantine - reject opisanej w RFC.

Czy DNS Tree Walk wymaga nowych rekordów DNS?

Nie w typowej konfiguracji z jedną domeną, gdzie mechanizm znajduje tę samą politykę co wcześniej. Tag psd dotyczy głównie operatorów sufiksów publicznych. Rozbudowane drzewa subdomen warto sprawdzić.