Twoje e-maile lądują w spamie albo w ogóle nie dochodzą? W 90% przypadków winne są brakujące rekordy SPF, DKIM i DMARC. Wyjaśniamy po ludzku, jak działają te trzy zabezpieczenia, jak je skonfigurować krok po kroku i jak sprawdzić, czy działają.
Protokół e-mail powstał w czasach, gdy internetowi ufano bezgranicznie - każdy może technicznie wysłać wiadomość „od" dowolnego adresu. Dlatego odbiorcy (Gmail, Outlook, WP, Onet) musieli nauczyć się odróżniać prawdziwych nadawców od oszustów. Służą do tego trzy mechanizmy: SPF, DKIM i DMARC, publikowane jako rekordy DNS Twojej domeny.
Od 2024 roku Google i Yahoo wymagają poprawnego uwierzytelnienia od nadawców - bez niego wiadomości są odrzucane lub oznaczane jako spam, nawet jeśli ich treść jest bez zarzutu. Innymi słowy: to już nie jest opcja dla ambitnych, tylko warunek dostarczalności.
SPF (Sender Policy Framework) to rekord TXT w DNS, który mówi: „e-maile z mojej domeny mogą wysyłać tylko te serwery". Odbiorca sprawdza, czy serwer, z którego przyszła wiadomość, jest na liście. Przykład:
v=spf1 mx a include:_spf.mcprodukt.pl -all
Jak to czytać:
Trzy najczęstsze błędy SPF: dwa rekordy SPF w jednej domenie (dozwolony jest dokładnie jeden - kolejne systemy dopisuj przez include do istniejącego), przekroczenie limitu 10 odwołań DNS (za dużo include) i zapomnienie o systemach zewnętrznych - jeśli wysyłasz newsletter przez zewnętrzną platformę, jej include musi być w rekordzie.
DKIM (DomainKeys Identified Mail) podpisuje kryptograficznie każdą wychodzącą wiadomość. Serwer wysyłający dodaje podpis kluczem prywatnym, a odbiorca weryfikuje go kluczem publicznym opublikowanym w DNS (rekord TXT pod nazwą typu selektor._domainkey.mojafirma.pl).
DKIM daje dwie gwarancje: wiadomość naprawdę pochodzi z systemu uprawnionego dla tej domeny oraz nie została zmodyfikowana po drodze. W przeciwieństwie do SPF, DKIM przeżywa też przekazywanie wiadomości (forward), dlatego oba mechanizmy się uzupełniają.
W praktyce na hostingu McProdukt podpisy DKIM włączane są automatycznie dla domen z pocztą - klucz generuje serwer, a odpowiedni rekord trafia do strefy DNS. Jeśli Twoja domena ma DNS-y u innego dostawcy, rekord DKIM musisz skopiować do jego panelu (uwaga: długie klucze bywają dzielone na kilka części - panel musi je skleić poprawnie).
DMARC spina SPF i DKIM w całość. Odpowiada na pytanie: „co odbiorca ma zrobić z wiadomością, która nie przeszła weryfikacji?" - i dodatkowo wysyła Ci raporty o tym, kto wysyła pocztę w imieniu Twojej domeny. Rekord TXT pod nazwą _dmarc.mojafirma.pl:
v=DMARC1; p=quarantine; rua=mailto:dmarc@mojafirma.pl; adkim=r; aspf=r
Ważny niuans: DMARC wymaga tzw. zgodności (alignment) - domena w polu „Od:" musi zgadzać się z domeną uwierzytelnioną przez SPF lub DKIM. To dlatego wysyłka „od" Twojej domeny przez zewnętrzny system bez własnego DKIM potrafi wpadać w spam mimo poprawnego SPF.
Ta kolejność gwarantuje, że w trakcie wdrożenia nie zablokujesz własnych, prawidłowych wiadomości.
Jeśli mimo trzech PASS-ów wiadomości nadal wpadają do spamu, problemem może być reputacja adresu IP lub treść wiadomości - zajrzyj do poradnika problemy z wysyłaniem poczty.
Tak. Wymogi Google/Yahoo obejmują wszystkich nadawców, a brak SPF/DKIM działa jak brak dowodu tożsamości - niezależnie od skali wysyłki. Dobra wiadomość: konfiguracja to jednorazowe 30 minut.
Tak - to jego główny cel. Przy p=reject wiadomości podszywające się pod Twoją domenę są odrzucane przez wszystkie większe skrzynki, a Ty widzisz próby w raportach.
Jeśli poczta i DNS są na hostingu McProdukt, podstawowe rekordy (SPF, DKIM) są tworzone automatycznie, a nasz zespół pomoże dobrać politykę DMARC i dopisać zewnętrzne systemy wysyłkowe. Sprawdź naszą ofertę poczty firmowej.
SPF mówi, kto może wysyłać; DKIM podpisuje wiadomości; DMARC ustala konsekwencje i daje raporty. Ta trójca decyduje dziś o tym, czy Twoje oferty, faktury i odpowiedzi do klientów w ogóle docierają do adresatów. Skonfiguruj je raz, według bezpiecznej ścieżki z tego artykułu - a jeśli wolisz mieć to z głowy, pocztę w McProdukt dostajesz z uwierzytelnianiem skonfigurowanym od pierwszego dnia.
Wszystkie poradniki z kategorii: Domeny, DNS i poczta