SPF říká, které servery smějí odesílat poštu za vaši doménu. DKIM přidá kryptografický podpis zprávy. DMARC spojuje obojí a říká příjemcům, co dělat při nesouladu — a posílá vám souhrnné reporty (RUA) a volitelně i ukázky neprošlých zpráv (RUF, často omezeně kvůli GDPR).
Chyba je nasadit DMARC rovnou na reject bez sledování: můžete začít legitimní poštu z newsleterů, fakturačních systémů nebo starých skriptů blokovat. Typický postup: p=none (jen sledovat) → číst reporty → postupně quarantine / reject. U none příjemce poštu stejně doručí, ale vy vidíte, kdo za vaši doménu odesílá.
Alignment a praktická nastavení
DMARC kontroluje, zda doména v hlavičce From „sedí“ s výsledkem SPF a/nebo DKIM (strict vs. relaxed režim aspf / adkim). Newsletter třetí strany často posílá z jejich infrastruktury — pak potřebujete buď správně nastavený DKIM pod vaší doménou u provozovatele, nebo úpravu odesílání tak, aby prošlo DMARC.
V záznamu bývá rua=mailto:... pro agregované reporty; u větších domén se často používá třetí služba (collector), která reporty parsuje — čistý mailbox s XML přílohami je rychle nepřehledný.
Reporty musí někdo číst
Soubory XML z Google, Seznamu, Microsoftu a dalších jsou strojové — bez nástroje (dedikovaný DMARC collector, cloudové služby, vlastní skript) z nich člověk těžko udělá přehled. Smysl má pravidelný měsíční nebo týdenní návyk: co je nového, co selhává legitimně, co vypadá jako podvrh z cizí IP.
U firemní domény je DMARC jedna z nejlevnějších vrstev proti phishingu z „vaší“ adresy. Není to náhrada za školení uživatelů, ale výrazně snižuje důvěryhodnost falešných odesílatelů u příjemců, kteří DMARC kontrolují.