Preskoči na sadržaj
SIGURNOST7 min čitanja

Što je DMARC i zašto ga hrvatske tvrtke trebaju ozbiljno shvatiti u 2026?

Google od 2024. traži jasniju autentikaciju za velike pošiljatelje prema Gmailu, ali DMARC je važan i za male tvrtke jer smanjuje rizik email spoofinga i loše reputacije domene.

20. svibnja 2026.|Vi-Di.me tim|Ažurirano: 11. lipnja 2026.

TL;DR / KRATKO

DMARC je DNS zapis koji govori primatelju što napraviti kad poruka ne prođe SPF/DKIM provjeru i domensko poravnanje. Tri razine: none (monitoring), quarantine (sumnjive poruke u spam), reject (odbijanje prema politici). Početni zapis može se postaviti brzo, ali sigurna provedba najčešće traje 2-4 tjedna.

01

DMARC u jednoj rečenici

DMARC (Domain-based Message Authentication, Reporting & Conformance) je email protokol koji smanjuje rizik neovlaštenog slanja emailova s Vaše domene i daje primateljima politiku za poruke koje ne prođu provjeru.

Zamislite ovako: DMARC je kao portir na ulazu u Vašu zgradu. Kad netko pokuša ući (poslati email u Vaše ime), portir provjerava osobnu iskaznicu (SPF i DKIM). Ako iskaznica nije valjana, portir ga odbija ili ga šalje u čekaonicu (spam).

Bez portira? Lažno predstavljanje postaje puno lakše. Upravo zato email domena bez DMARC-a ostavlja veći prostor za spoofing.

02

Zašto je 2026. kritična godina za DMARC?

Google od veljače 2024. traži DMARC zapis i druge sigurnosne uvjete za pošiljatelje koji šalju više od 5.000 poruka dnevno prema Gmail adresama. No prava vrijednost DMARC-a nije samo deliverability: za tvrtke je to kontrola tko smije slati email u ime njihove domene.

Realni primjeri iz poslovnog svijeta

CEO Fraud (Prijevara direktora)
Napadač šalje email koji izgleda kao da dolazi s Vaše adrese (npr. [email protected]). U mailu hitno traži uplatu od 5.000 € na inozemni IBAN pod krinkom "povjerljive akvizicije". Bez uredne autentikacije, računovotkinja može vidjeti Vaše ime, Vašu adresu i poznati potpis. Novac može biti izgubljen prije nego se prijevara otkrije.

Presretnuti računi
Klijent s kojim radite mjesecima prima email koji izgleda kao da dolazi s Vaše domene. U njemu piše: "Poštovani, zbog promjene poslovne banke, molimo Vas da današnji račun od 15.000 € uplatite na novi IBAN." Klijent plaća jer email izgleda uvjerljivo. Vi gubite novac i dugogodišnje povjerenje klijenta.

Spam kampanje i reputacija
Napadači iskoriste Vašu domenu za slanje velikog broja spam poruka s adrese [email protected]. Google, Microsoft i drugi provideri mogu početi strože tretirati Vašu domenu. Posljedica je slabija isporučivost legitimnih poslovnih emailova.

Rezultat? Osim izravnih financijskih gubitaka, tvrtke bez DMARC-a gube povjerenje klijenata. Institucije, partneri i banke sve češće provjeravaju autentikaciju pošiljatelja i mogu strože tretirati poruke s domena bez jasne DMARC politike. Ako Vas netko napadne sutra, napadač ne mora hakirati Vašu šifru — dovoljno mu je lažirati adresu na domeni koja nema dobro postavljenu autentikaciju.

03

SPF + DKIM + DMARC kako rade zajedno

Tri protokola zajedno stvaraju temelj provjere identiteta pošiljatelja:

SPF (Sender Policy Framework) — DNS zapis koji kaže: "Samo ovi serveri smiju slati email u ime moje domene." Kad Gmail primi email od Vas-tvrtka.hr, provjerava je li server s kojeg je poslan na listi odobrenih.

DKIM (DomainKeys Identified Mail) — kriptografski potpis koji pomaže primatelju provjeriti integritet potpisanih dijelova poruke. Ako se potpisani sadržaj promijeni, provjera može pasti.

DMARC — politika koja kaže što napraviti kada poruka ne prođe usklađenu SPF ili DKIM provjeru. Tri opcije:

  • p=none — samo prati i šalji mi izvještaje (monitoring faza)
  • p=quarantine — stavi sumnjive mailove u spam
  • p=reject — odbij poruke koje ne prolaze autentikaciju i alignment prema DMARC politici
04

Kako implementirati DMARC korak po korak

DMARC se implementira postupno, nikad odmah na reject:

  1. Faza 1: Audit — provjeravamo trenutno stanje Vaših DNS zapisa. Što imate, što nedostaje, što je krivo konfigurirano
  2. Faza 2: SPF + DKIM postava — postavljamo ispravne DNS zapise za Vaš email provider (Microsoft 365, Google Workspace, vlastiti server)
  3. Faza 3: DMARC p=none — aktiviramo DMARC u monitoring modu. Počinjemo primati izvještaje o tome tko šalje email u ime Vaše domene
  4. Faza 4: Analiza — pregledavamo izvještaje. Često otkrijemo da Mailchimp, CRM sustav ili drugi servisi šalju mail u Vaše ime bez uredne autorizacije
  5. Faza 5: Pojačavanje — kad su legitimni pošiljatelji pokriveni, pojačavamo na quarantine pa reject

Detaljno objašnjenje DMARC-a za hrvatsko tržište →

Zatražite besplatni DMARC audit →

FAQ

Treba li odmah postaviti DMARC p=reject?

U pravilu ne. Prvo se koristi p=none za monitoring, zatim se identificiraju legitimni pošiljatelji i tek nakon toga politika se postupno pojačava prema quarantine ili reject.

Što DMARC ne rješava?

DMARC ne zaustavlja sve phishing poruke, ne štiti automatski slične domene i ne zamjenjuje inbound filter, MFA/passkeys, edukaciju zaposlenika ili incident proceduru.

Zašto su MTA-STS i TLS-RPT povezani s DMARC projektom?

DMARC rješava autentikaciju pošiljatelja, a MTA-STS i TLS-RPT pomažu kod sigurnijeg transporta emaila i izvještavanja o TLS problemima. U praksi ih uvodimo nakon što se osnovni SPF, DKIM i DMARC stabiliziraju.

DMARCSPFDKIMemail sigurnostDNSHrvatska
BESPLATNO

Trebate konkretnu pomoć?

Besplatna analiza Vašeg biznisa — pogledamo web, SEO poziciju i konkurenciju. Dobijete izvještaj s konkretnim preporukama. 48 sati, bez obveze.