SPF, DKIM, DMARC - jak skonfigurować pocztę bez spamu

Twoje e-maile lądują w spamie albo w ogóle nie dochodzą? W 90% przypadków winne są brakujące rekordy SPF, DKIM i DMARC. Wyjaśniamy po ludzku, jak działają te trzy zabezpieczenia, jak je skonfigurować krok po kroku i jak sprawdzić, czy działają.

Dlaczego Twoje maile trafiają do spamu?

Protokół e-mail powstał w czasach, gdy internetowi ufano bezgranicznie - każdy może technicznie wysłać wiadomość „od" dowolnego adresu. Dlatego odbiorcy (Gmail, Outlook, WP, Onet) musieli nauczyć się odróżniać prawdziwych nadawców od oszustów. Służą do tego trzy mechanizmy: SPF, DKIM i DMARC, publikowane jako rekordy DNS Twojej domeny.

Od 2024 roku Google i Yahoo wymagają poprawnego uwierzytelnienia od nadawców - bez niego wiadomości są odrzucane lub oznaczane jako spam, nawet jeśli ich treść jest bez zarzutu. Innymi słowy: to już nie jest opcja dla ambitnych, tylko warunek dostarczalności.

SPF - lista serwerów uprawnionych do wysyłki

SPF (Sender Policy Framework) to rekord TXT w DNS, który mówi: „e-maile z mojej domeny mogą wysyłać tylko te serwery". Odbiorca sprawdza, czy serwer, z którego przyszła wiadomość, jest na liście. Przykład:

v=spf1 mx a include:_spf.mcprodukt.pl -all

Jak to czytać:

  • v=spf1 - wersja mechanizmu (zawsze tak samo);
  • mx - wysyłać mogą serwery wskazane w rekordach MX domeny;
  • a - oraz serwer z rekordu A domeny;
  • include:... - oraz serwery z listy innego systemu (np. hostingu, newslettera);
  • -all - wszystkich pozostałych odrzucaj (wariant ~all, „softfail", oznacza wiadomości jako podejrzane zamiast odrzucać).

Trzy najczęstsze błędy SPF: dwa rekordy SPF w jednej domenie (dozwolony jest dokładnie jeden - kolejne systemy dopisuj przez include do istniejącego), przekroczenie limitu 10 odwołań DNS (za dużo include) i zapomnienie o systemach zewnętrznych - jeśli wysyłasz newsletter przez zewnętrzną platformę, jej include musi być w rekordzie.

DKIM - cyfrowy podpis każdej wiadomości

DKIM (DomainKeys Identified Mail) podpisuje kryptograficznie każdą wychodzącą wiadomość. Serwer wysyłający dodaje podpis kluczem prywatnym, a odbiorca weryfikuje go kluczem publicznym opublikowanym w DNS (rekord TXT pod nazwą typu selektor._domainkey.mojafirma.pl).

DKIM daje dwie gwarancje: wiadomość naprawdę pochodzi z systemu uprawnionego dla tej domeny oraz nie została zmodyfikowana po drodze. W przeciwieństwie do SPF, DKIM przeżywa też przekazywanie wiadomości (forward), dlatego oba mechanizmy się uzupełniają.

W praktyce na hostingu McProdukt podpisy DKIM włączane są automatycznie dla domen z pocztą - klucz generuje serwer, a odpowiedni rekord trafia do strefy DNS. Jeśli Twoja domena ma DNS-y u innego dostawcy, rekord DKIM musisz skopiować do jego panelu (uwaga: długie klucze bywają dzielone na kilka części - panel musi je skleić poprawnie).

DMARC - polityka i raporty

DMARC spina SPF i DKIM w całość. Odpowiada na pytanie: „co odbiorca ma zrobić z wiadomością, która nie przeszła weryfikacji?" - i dodatkowo wysyła Ci raporty o tym, kto wysyła pocztę w imieniu Twojej domeny. Rekord TXT pod nazwą _dmarc.mojafirma.pl:

v=DMARC1; p=quarantine; rua=mailto:dmarc@mojafirma.pl; adkim=r; aspf=r

  • p=none - tylko monitoruj (bezpieczny start);
  • p=quarantine - podejrzane wiadomości kieruj do spamu;
  • p=reject - odrzucaj całkowicie (cel docelowy);
  • rua= - adres, na który mają przychodzić zbiorcze raporty.

Ważny niuans: DMARC wymaga tzw. zgodności (alignment) - domena w polu „Od:" musi zgadzać się z domeną uwierzytelnioną przez SPF lub DKIM. To dlatego wysyłka „od" Twojej domeny przez zewnętrzny system bez własnego DKIM potrafi wpadać w spam mimo poprawnego SPF.

Wdrożenie krok po kroku (bezpieczna ścieżka)

  1. Zinwentaryzuj nadawców - hosting, CRM, platforma newsletterowa, sklep, system faktur. Każdy z nich musi być ujęty w SPF i/lub podpisywać DKIM.
  2. Opublikuj/uporządkuj SPF - jeden rekord, wszystkie legalne źródła, na początek ~all.
  3. Włącz DKIM - na hostingu oraz w każdej platformie zewnętrznej (ta zwykle prosi o dodanie 1-3 rekordów CNAME/TXT).
  4. Dodaj DMARC z p=none i adresem raportów - przez 2-4 tygodnie obserwuj, czy raporty nie pokazują legalnego źródła, o którym zapomniałeś.
  5. Zaostrz politykę - przejdź na p=quarantine, a po kolejnym okresie spokoju na p=reject.

Ta kolejność gwarantuje, że w trakcie wdrożenia nie zablokujesz własnych, prawidłowych wiadomości.

Jak sprawdzić, czy wszystko działa?

  • Wyślij e-mail na Gmaila, otwórz wiadomość → menu ⋮ → „Pokaż oryginał". Zobaczysz wynik: SPF: PASS, DKIM: PASS, DMARC: PASS - trzy razy PASS oznacza sukces.
  • mail-tester.com - wysyłasz wiadomość na wygenerowany adres i dostajesz ocenę 0-10 z listą problemów (uwzględnia też treść i reputację).
  • Narzędzia DNS - np. MXToolbox sprawdzi poprawność składni rekordów SPF/DMARC i wykryje duplikaty.

Jeśli mimo trzech PASS-ów wiadomości nadal wpadają do spamu, problemem może być reputacja adresu IP lub treść wiadomości - zajrzyj do poradnika problemy z wysyłaniem poczty.

Najczęstsze błędy, które widzimy u klientów

  1. Dwa rekordy SPF - np. stary od poprzedniego hostingu i nowy. Efekt: SPF w ogóle przestaje działać (permerror).
  2. SPF z -all bez ujęcia wszystkich systemów - faktury z systemu księgowego nagle przestają dochodzić.
  3. Brak DKIM w platformie newsletterowej - kampanie „od" Twojej domeny bez zgodności DMARC lądują w spamie.
  4. DMARC p=reject od pierwszego dnia - bez okresu monitorowania odrzucisz też własne, legalne wiadomości.
  5. Literówki i cudzysłowy - rekord TXT wklejony z cudzysłowami z dokumentacji albo ze spacją w środku nazwy selektora.

Najczęściej zadawane pytania

Mam małą firmę i wysyłam 20 maili dziennie - czy to mnie dotyczy?

Tak. Wymogi Google/Yahoo obejmują wszystkich nadawców, a brak SPF/DKIM działa jak brak dowodu tożsamości - niezależnie od skali wysyłki. Dobra wiadomość: konfiguracja to jednorazowe 30 minut.

Czy DMARC chroni moją markę przed podszywaniem się?

Tak - to jego główny cel. Przy p=reject wiadomości podszywające się pod Twoją domenę są odrzucane przez wszystkie większe skrzynki, a Ty widzisz próby w raportach.

Kto powinien to skonfigurować - ja czy hosting?

Jeśli poczta i DNS są na hostingu McProdukt, podstawowe rekordy (SPF, DKIM) są tworzone automatycznie, a nasz zespół pomoże dobrać politykę DMARC i dopisać zewnętrzne systemy wysyłkowe. Sprawdź naszą ofertę poczty firmowej.

Podsumowanie

SPF mówi, kto może wysyłać; DKIM podpisuje wiadomości; DMARC ustala konsekwencje i daje raporty. Ta trójca decyduje dziś o tym, czy Twoje oferty, faktury i odpowiedzi do klientów w ogóle docierają do adresatów. Skonfiguruj je raz, według bezpiecznej ścieżki z tego artykułu - a jeśli wolisz mieć to z głowy, pocztę w McProdukt dostajesz z uwierzytelnianiem skonfigurowanym od pierwszego dnia.

Powiązane poradniki

Wszystkie poradniki z kategorii: Domeny, DNS i poczta

Powiązane usługi McProdukt

Zobacz również