DMARCeye blog

Vstup na palubu odesílatele třetí strany: 30denní plán DMARC

Written by Jack Zagorski | 22.12.2025 14:56:30

Odesílatelé e-mailů třetích stran jsou jednou z nejčastějších příčin selhání DMARC. Ať už zavádíte nový ESP, CRM, ticketovací platformu, fakturační systém nebo marketingovou agenturu, i malá chybná konfigurace může narušit sladění, poškodit doručitelnost nebo vystavit vaši doménu zneužití.

Tento článek popisuje praktický 30denní rámec pro bezpečné onboardování odesílatelů třetích stran. Je určen pro týmy, které chtějí postupovat rychle, aniž by obětovaly kontrolu, viditelnost nebo dlouhodobé prosazování protokolu DMARC.

Proč zařazování odesílatelů třetích stran na palubu porušuje DMARC

K selhání protokolu DMARC během onboardingu dochází jen zřídka, protože protokol je složitý. Dochází k nim proto, že není jasné vlastnictví a změny jsou uspěchané. Dodavatelé dostanou povolení odesílat e-maily před dokončením ověřování, změny DNS jsou provedeny bez ověření nebo se předpokládá sladění namísto testování.

Mezi nejčastější místa selhání patří:

  • DKIM je povolen, ale podepisuje se nesprávnou doménou.
  • nesprávně aktualizované záznamy SPF nebo překročení limitů vyhledávání
  • adresy From, které se neshodují s ověřovanými doménami
  • spuštění subdomén bez vlastních záznamů DMARC
  • Není zavedeno monitorování, které by včas odhalilo selhání

Strukturovaný proces onboardingu těmto problémům předchází tím, že ke každému odesílateli přistupuje jako ke kontrolované změně, nikoli jako k jednorázové výjimce.

Týden 1: Soupis, vlastnictví a základní viditelnost

První týden zavádí kontrolu a viditelnost. Před zahájením jakéhokoli produkčního odesílání je třeba mít úplnou představu o tom, co bude odesílatel dělat a kdo je za to odpovědný.

Vytvoření záznamu odesílatele v systému pravdy

Každý odesílatel třetí strany by měl mít zdokumentovaný záznam, který obsahuje:

  • název platformy a obchodní účel
  • Týmy odpovědné za vztah
  • Domény a subdomény, které budou použity
  • Viditelnou adresu Od a obálku MAIL FROM
  • Očekávané odesílající oblasti nebo rozsahy IP

Tento soupis se stává nezbytným s tím, jak se váš ekosystém odesílatelů rozrůstá. Mnoho organizací objeví zapomenuté dodavatele až tehdy, když se objeví ve zprávách DMARC o několik měsíců později.

Potvrzení přístupových a ověřovacích schopností DNS

Před povolením jakéhokoli odesílání ověřte, zda dodavatel podporuje řádné ověřování. To zahrnuje minimálně:

  • DKIM se selektory řízenými zákazníkem
  • podpora 2048bitových klíčů DKIM
  • Jasná dokumentace SPF
  • definovanou doménu pro odesílání nebo zpětnou cestu

Pokud dodavatel nemůže podporovat zarovnání DKIM, neměl by mít povoleno odesílání z vaší domény.

Zavedení monitorování DMARC

Zajistěte, aby v kořenové doméně existoval záznam DMARC s p=none a monitorovanou adresou rua. Pokud bude odesílatel používat subdoménu, zveřejněte vyhrazený záznam DMARC i tam.

To vám umožní shromažďovat údaje o ověřování bez dopadu na doručování. Pokud si potřebujete osvěžit informace, přečtěte si článek Jak číst souhrnné zprávy DMARC.

Odesílání úvodních testovacích zpráv

Spusťte testovací odesílání na výchozí seznam, který zahrnuje Gmail, Yahoo, Microsoft a všechny regionálně významné poskytovatele poštovních schránek. Zachyťte základní výsledky, jako např:

  • SPF, DKIM a DMARC pass rates.
  • Umístění ve schránce oproti spamu
  • Jakékoli viditelné anomálie záhlaví

Tato základní úroveň vám poskytne referenční bod pro pozdější pilotní fáze.

Týden 2: Ověření pravosti a ověření vyrovnání

Druhý týden se zaměřuje výhradně na správnost ověřování. Dokud není ověřeno zarovnání, nemělo by se nic škálovat.

Povolení a dokumentace DKIM

DKIM by měl být povolen pro každého odesílatele pomocí jedinečného selektoru. Dokumentujte:

  • Názvy selektorů
  • Podpisové domény
  • Délky klíčů
  • Plány rotace
  • Tým odpovědný za údržbu

Selektory by měly být specifické pro dodavatele, aby budoucí změny nebo odstranění neměly dopad na nesouvisející odesílatele.

Optimalizace SPF bez vytváření rizik

Pečlivě aktualizujte SPF. Odstraňte starší zařazení, konsolidujte, kde je to možné, a zajistěte, aby záznam zůstal pod limitem 10 vyhledávání. Selhání SPF jsou častou příčinou nesprávného nastavení DMARC během zapracování.

Po každé změně znovu otestujte ověřování u hlavních poskytovatelů poštovních schránek.

Ověření zarovnání v hlavičkách

Zkontrolujte záhlaví zprávy a potvrďte:

  • DKIM vyhovuje a je v souladu s doménou From
  • SPF vyhovuje a je v souladu s doménou From
  • DMARC se vyhodnotí jako vyhovující

Zarovnání je často špatně chápáno. Pokud potřebujete vysvětlení, podívejte se na článek DMARC vs DKIM vs SPF: Jaký je mezi nimi rozdíl?

Příprava na hromadné požadavky na odesílatele

Pokud bude odesílatel doručovat marketingové nebo hromadné e-maily, zajistěte soulad s aktuálními požadavky poskytovatele poštovních schránek. Gmail a Yahoo nyní očekávají ověřenou poštu a funkční hlavičky pro odhlášení jedním kliknutím.

Otestujte odhlašovací toky od konce do konce a ověřte, že se dokončí v požadovaných lhůtách. Tyto detaily jsou stále více vázány na umístění ve schránce.

Týden 3: Řízené pilotní odesílání

Jakmile je ověřování stabilní, přejděte do fáze řízeného pilotního odesílání. Cílem je pozorovat chování v reálném světě, aniž byste riskovali celé publikum.

Začněte v malém a průběžně monitorujte

Začněte s nízkoobjemovými nebo málo rizikovými kampaněmi. Monitorujte:

  • DMARC pass rates
  • Míru stížností a odchodů
  • Změny ověřování po zvýšení objemu

Jakýkoli posun by měl být podnětem k prošetření, nikoli k pokračování v nárůstu.

Definujte jasné brány propagace

Před zvýšením objemu definujte objektivní kritéria, jako např:

  • konzistentní míra průchodnosti DMARC nad definovanou prahovou hodnotou
  • Žádná nevysvětlitelná selhání zarovnání
  • Míra reklamací v přijatelných mezích

Tyto brány odstraní subjektivitu z rozhodování o spuštění.

Týden 4: Připravenost k vynucování a dlouhodobá správa

Závěrečná fáze připravuje odesílatele na plnou produkci a dlouhodobou správu.

Dokončení dokumentace a vlastnictví

Aktualizujte inventář odesílatele pomocí:

  • Finální konfiguraci ověřování
  • Odpovědné týmy a eskalační cesty
  • Data obnovení a poznámky ke smlouvě

Tato dokumentace je neocenitelná při auditech, incidentech nebo přechodech týmů.

Podpora vynucování DMARC

Dobře nalodění odesílatelé umožňují vynucení. Když se veškerá legitimní pošta sladí, můžete bezpečně přesunout domény do p=karanténa nebo p=odmítnout.

Pokyny k tomuto přechodu naleznete v článku Jak zastavit podvržené e-maily a phishingové útoky pomocí DMARC.

Plán průběžné kontroly

Odesílatelé třetích stran se v průběhu času mění. Naplánujte pravidelné opakované testy, rotace klíčů DKIM a revize SPF. K onboardingu přistupujte jako k životnímu cyklu, nikoli jako k jednorázovému úkolu.

Jak DMARCeye pomáhá spravovat odesílatele třetích stran

S rostoucím počtem odesílatelů se ruční sledování stává neudržitelným. DMARCeye centralizuje přehled tím, že surová data DMARC mění na přehledné informační panely a upozornění.

Díky DMARCeye mohou týmy:

  • zjistit, které platformy odesílají jménem jednotlivých domén
  • Odhalit nesoulad, jakmile se objeví
  • Sledovat trendy v ověřování napříč dodavateli
  • Podporovat vynucování bez narušení legitimní pošty

Tento přehled umožňuje organizacím s jistotou přijímat odesílatele třetích stran a zároveň si zachovat dlouhodobou kontrolu.

Začněte s bezplatnou zkušební verzí DMARCeye a vneste strukturu do přijímání odesílatelů třetích stran.

Širší pohled na ověřování a správu odesílatelů najdete v našem průvodci o základech spoofingu a o tom, jak mu předcházet.