SPF, DKIM και DMARC: οδηγός για επιχειρήσεις
Δημοσιεύθηκε:
Σύντομη απάντηση: τα SPF, DKIM και DMARC είναι τρεις εγγραφές στο DNS του domain σου που αποδεικνύουν ότι ένα email προέρχεται πραγματικά από εσένα. Χωρίς αυτές, ο καθένας μπορεί να στείλει μηνύματα που φαίνονται δικά σου, και οι μεγάλοι πάροχοι αμφισβητούν ακόμη και τα αληθινά σου email. Το DMARC έγινε επίσημο πρότυπο του IETF τον Μάιο του 2026, οπότε πολλοί οδηγοί που κυκλοφορούν είναι πια παλιοί.
Τι κάνει το καθένα
| Εγγραφή | Τι απαντά | Πού μπαίνει στο DNS | Συνηθισμένο λάθος |
|---|---|---|---|
| SPF | Ποιοι διακομιστές επιτρέπεται να στέλνουν email για το domain | TXT στο ίδιο το domain | Δύο εγγραφές SPF, ή περισσότερες από 10 αναζητήσεις DNS |
| DKIM | Το μήνυμα υπογράφηκε από το domain και δεν άλλαξε στη διαδρομή | Εγγραφές selector._domainkey | Δεν ενεργοποιήθηκε η υπογραφή μετά τη δημιουργία των εγγραφών |
| DMARC | Τι να κάνει ο παραλήπτης όταν τα παραπάνω αποτυγχάνουν, και πού να στείλει αναφορές | TXT στο _dmarc | Να μένει για πάντα p=none |
Το DMARC περνά όταν περνά το SPF ή το DKIM και το domain που ελέγχθηκε ταιριάζει με το domain του πεδίου «Από».
Γιατί τα ζητούν πλέον
Η Google και η Yahoo εφάρμοσαν αυστηρούς κανόνες από τον Φεβρουάριο του 2024. Η Microsoft ακολούθησε για τις διευθύνσεις Outlook.com, Hotmail.com και Live.com από τις 5 Μαΐου 2025. Για όποιον στέλνει πάνω από 5.000 μηνύματα την ημέρα προς καταναλωτικές διευθύνσεις, ζητούνται SPF, DKIM και DMARC (τουλάχιστον p=none), με ευθυγράμμιση του domain. Η Google ζητά από όλους τους αποστολείς τουλάχιστον SPF ή DKIM.
Μια μικρή επιχείρηση σπάνια ξεπερνά τα 5.000 μηνύματα. Το όφελος όμως δεν είναι μόνο η παράδοση των email: το DMARC με αυστηρή πολιτική εμποδίζει να χρησιμοποιηθεί το ακριβές σου domain για πλαστά μηνύματα, όπως απάτες πληρωμής προς τους πελάτες ή τους προμηθευτές σου.
Τι άλλαξε το 2026
Τον Μάιο του 2026 το IETF δημοσίευσε τα RFC 9989, 9990 και 9991, που αντικαθιστούν το RFC 7489 του 2015. Το DMARC έγινε πρότυπο στην πορεία προτυποποίησης (Proposed Standard) και όχι απλώς ενημερωτικό έγγραφο. Οι υπάρχουσες εγγραφές συνεχίζουν να λειτουργούν και ξεκινούν ακόμη με v=DMARC1.
- Το tag pct, που επέτρεπε να εφαρμόζεται η πολιτική σε ποσοστό των μηνυμάτων, αφαιρείται από το νέο πρότυπο. Μην το χρησιμοποιείς για τις νέες σου εγγραφές.
- Προστίθενται νέα tags (π.χ. np για μη υπαρκτά υποτομέα και t για δοκιμαστική λειτουργία).
- Ο προσδιορισμός του «οργανωτικού domain» γίνεται πλέον με ανίχνευση στο δέντρο του DNS και όχι με τη Λίστα Δημόσιων Επιθεμάτων.
Προσοχή: ο οδηγός της Microsoft για το DMARC αναφέρει ακόμη το RFC 7489 και το pct. Για τις περισσότερες επιχειρήσεις η πρακτική συμβουλή είναι απλή: γράψε εγγραφή με v=DMARC1, p και rua, και προχώρα σταδιακά, όπως παρακάτω.
Βήμα βήμα στο Microsoft 365
- Κατέγραψε ποιοι στέλνουν email με το domain σου: το Microsoft 365, το CRM, το newsletter, η ιστοσελίδα (φόρμες), το λογιστικό πρόγραμμα, εξωτερικοί πάροχοι. Ό,τι δεν καταγράφεις θα αποτύχει αργότερα.
- SPF: μία μόνο εγγραφή TXT. Για το Microsoft 365 η βασική μορφή είναι v=spf1 include:spf.protection.outlook.com -all, και προσθέτεις μέσα της τους υπόλοιπους αποστολείς. Κράτα τις αναζητήσεις DNS κάτω από 10.
- DKIM: στο portal του Microsoft Defender, στις ρυθμίσεις ταυτοποίησης email, δημιούργησε κλειδιά για το domain, δημοσίευσε τις δύο εγγραφές CNAME selector1 και selector2 με τις ακριβείς τιμές που εμφανίζονται (μην τις φτιάξεις με το χέρι), και μετά ενεργοποίησε την υπογραφή.
- DMARC, πρώτη φάση: δημοσίευσε στο _dmarc την εγγραφή v=DMARC1; p=none; rua=mailto:dmarc@το-domain-σου.gr, με κοινό γραμματοκιβώτιο για τις αναφορές. Διάβαζε τις αναφορές κάθε εβδομάδα.
- Διόρθωσε κάθε νόμιμο αποστολέα που αποτυγχάνει. Όταν τα νόμιμα μηνύματα περνούν σταθερά, άλλαξε σε p=quarantine και παρακολούθησε. Η Microsoft συνιστά να φτάσεις σταδιακά σε p=reject, χωρίς βιασύνη.
- Domains που κατέχεις αλλά δεν χρησιμοποιείς για email (π.χ. παράλληλα .com ή .eu) προστάτεψέ τα: SPF με -all, χωρίς DKIM και DMARC με p=reject. Έτσι δεν μπορεί να τα χρησιμοποιήσει κανείς για πλαστά μηνύματα.
Πόσο θα κρατήσει η πρώτη φάση εξαρτάται από τον αριθμό των αποστολέων. Στις περισσότερες μικρές επιχειρήσεις είναι μερικές εβδομάδες. Είναι δική μας πρακτική εκτίμηση και όχι κανόνας.
Συνηθισμένα λάθη
- Δύο εγγραφές SPF στο ίδιο domain. Η δεύτερη ακυρώνει την πρώτη.
- Παραπάνω από 10 αναζητήσεις DNS στο SPF (π.χ. πολλά include), που οδηγεί σε αποτυχία.
- Ξεχασμένοι εξωτερικοί αποστολείς, όπως το newsletter ή το CRM, που δεν έχουν δική τους υπογραφή DKIM για το domain.
- Το DMARC να μένει για πάντα στο p=none. Παρακολουθεί, αλλά δεν προστατεύει.
- Αναφορές που πηγαίνουν σε προσωπικό γραμματοκιβώτιο και το γεμίζουν. Χρησιμοποίησε κοινό γραμματοκιβώτιο ή υπηρεσία ανάγνωσης αναφορών.
Πώς ελέγχεις το δικό σου domain
Μπορείς να δεις σε λίγα δευτερόλεπτα αν το domain σου έχει SPF, DKIM και DMARC και τι να διορθώσεις, με τον δωρεάν έλεγχο ασφάλειας domain της ITHACA.
Συχνές ερωτήσεις
Χρειάζομαι DMARC αν στέλνω λίγα email;
Οι αυστηροί κανόνες των παρόχων αφορούν όσους στέλνουν πάνω από 5.000 μηνύματα την ημέρα. Το DMARC όμως προστατεύει και μια μικρή επιχείρηση, γιατί εμποδίζει τη χρήση του ακριβούς domain σου για πλαστά μηνύματα.
Τι σημαίνει p=none, quarantine και reject;
Το none ζητά απλώς αναφορές και δεν επηρεάζει την παράδοση. Το quarantine ζητά να αντιμετωπίζονται τα μηνύματα που αποτυγχάνουν ως ύποπτα (π.χ. στα ανεπιθύμητα). Το reject ζητά την απόρριψή τους. Ο παραλήπτης αποφασίζει τελικά τι θα κάνει.
Το DMARC σταματά το phishing;
Σταματά τη χρήση του ακριβούς domain σου από άλλους. Δεν σταματά μηνύματα από παρόμοια domains (π.χ. με ένα γράμμα διαφορά) ούτε phishing από άλλα domains προς εσένα. Γι' αυτό χρειάζεται και φιλτράρισμα email και εκπαίδευση προσωπικού.
Άλλαξε το πρότυπο το 2026. Πρέπει να αλλάξω την εγγραφή μου;
Όχι άμεσα. Οι υπάρχουσες εγγραφές με v=DMARC1 εξακολουθούν να ισχύουν. Για νέες εγγραφές απόφυγε το tag pct, που αφαιρείται από το πρότυπο.