Preskočiť na obsah
Bezpečnosť • • 4 min čítania

Ako nastaviť SPF, DKIM a DMARC záznamy (návod 2026)

Späť na články
Notebook s ikonou e-mailu a bezpečnostného štítu

Praktický návod na nastavenie SPF, DKIM a DMARC: čo jednotlivé záznamy robia, ako ich pridať do DNS, ako vyzerá správna syntax a ako overiť, že fungujú.

Ak z vašej domény odchádzajú e-maily bez správne nastaveného SPF, DKIM a DMARC, pravdepodobne sa deje jedna z týchto vecí: správy končia v spame, Gmail alebo Outlook ich môže odmietať, prípadne môže niekto posielať e-maily, ktoré vyzerajú ako od vás. Od roku 2024 Google aj Yahoo tieto záznamy pri hromadnom odosielaní vyžadujú, takže už nejde o „nice to have“.

V tomto návode si prejdeme, čo jednotlivé záznamy robia, ako ich pridať do DNS a ako si celé nastavenie overiť.

Čo jednotlivé záznamy robia

Predstavte si e-mail ako list. Potom:

  • SPF je zoznam serverov a služieb, ktoré smú posielať listy s vašou spiatočnou adresou.
  • DKIM je pečať, ktorá dokazuje, že list po ceste nikto neotvoril a neprepísal.
  • DMARC je inštrukcia pre prijímateľa, čo má urobiť s listom, ktorý pečať ani zoznam nespĺňa - a kam poslať hlásenie.

Ako príjemca overuje e-mail

Ako príjemca overuje e-mail cez SPF, DKIM a DMARC Príjemca e-mailu postupne overí SPF záznam domény z obálky správy (MAIL FROM), DKIM kľúč a DMARC politiku domény z poľa From. Pravý e-mail prejde všetkými kontrolami, podvrhnutý zlyhá a príjemca ho odmietne. Odosielateľ 203.0.113.7 Podvodník 198.51.100.66 DNS vasadomena.sk SPF 203.0.113.7 DKIM kľúč DMARC p=reject Príjemca SPF DKIM DMARC Prijatá ✓ Odmietnutá ✕

Server domény vasadomena.sk s IP adresou 203.0.113.7 odosiela e-mail. Doména vasadomena.sk je na obálke správy (SMTP MAIL FROM) aj vo viditeľnom poli From a správa je podpísaná DKIM pečaťou.

Príjemca vezme doménu z obálky (MAIL FROM) a pozrie sa do jej SPF záznamu, či smie IP adresa 203.0.113.7 posielať poštu. Je na zozname, SPF prešlo.

Z DNS si stiahne verejný kľúč a overí ním podpis. Podpis sedí, takže podpísané hlavičky ani text správy po ceste nikto nezmenil.

DMARC overí, či doména, pre ktorú prešlo SPF alebo DKIM, sedí s doménou vo viditeľnom poli From. Sedí, takže príjemca správu prijme. Či skončí v schránke alebo v spame, rozhodujú ešte ďalšie filtre.

Podvodník posiela e-mail z vlastného servera a na obálku (MAIL FROM) aj do poľa From napíše adresu z vasadomena.sk. Platný podpis domény nemá.

IP adresa 198.51.100.66 v SPF zázname domény vasadomena.sk nie je. SPF zlyhalo.

Správa nemá podpis, ktorý by sa dal overiť kľúčom z DNS. DKIM zlyhalo.

Neprešlo ani SPF, ani DKIM. Aj keby podvodník dal na obálku vlastnú doménu a SPF by prešlo, nesedela by s poľom From. DMARC záznam hovorí p=reject, takže príjemca správu odmietne.

Všetky tri sa riešia v DNS vašej domény. SPF a DMARC sú TXT záznamy, pri DKIM závisí typ záznamu od poskytovateľa - často TXT, pri Microsoft 365 zvyčajne CNAME. Nepotrebujete meniť nič na webe ani v aplikáciách.

Rýchly DNS audit

Skontrolujte SPF, DKIM a DMARC svojej domény

Zadajte doménu a za pár sekúnd uvidíte, či máte správne nastavené e-mailové a DNS záznamy.

SPF: kto smie odosielať z vašej domény

SPF (Sender Policy Framework) je TXT záznam na koreňovej doméne. Hovorí prijímajúcim serverom, ktoré IP adresy a služby môžu odosielať e-maily v mene vašej domény.

Typický SPF pre doménu s Google Workspace vyzerá takto:

v=spf1 include:_spf.google.com ~all

Pre Microsoft 365:

v=spf1 include:spf.protection.outlook.com ~all

Ak posielate newslettre cez ďalšiu službu (napríklad Mailchimp alebo Bento), pridajte jej include do toho istého záznamu:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all

Na čo si dať pozor:

  • Doména smie mať len jeden SPF záznam. Dva samostatné TXT záznamy s v=spf1 sú chyba, ktorú prijímajúce servery vyhodnotia ako trvalé zlyhanie. Nové služby pridávajte vždy do existujúceho záznamu.
  • Maximálne 10 DNS lookupov. Každý include sa počíta. Ak používate veľa služieb, zvážte, či všetky ešte potrebujete.
  • Ukončenie ~all vs -all. Vlnovka (softfail) je bezpečný štandard; prísne -all použite, až keď máte istotu, že v zázname máte všetky odosielajúce služby.

DKIM: kryptografický podpis správ

DKIM (DomainKeys Identified Mail) pridáva do hlavičky každého e-mailu podpis. Verejný kľúč na jeho overenie je zverejnený v DNS na adrese v tvare selector._domainkey.vasadomena.sk.

Selector aj typ DNS záznamu určuje poskytovateľ e-mailu, preto sa riaďte tým, čo zobrazí jeho administrácia:

  1. V administrácii poskytovateľa (Google Workspace, Microsoft 365, Websupport…) si nechajte vygenerovať DKIM kľúč.
  2. Poskytovateľ vám zobrazí typ záznamu, názov záznamu (napríklad google._domainkey alebo selector1._domainkey) a cieľovú hodnotu.
  3. Záznam vložte do DNS presne v tomto tvare. Google Workspace a mnohí hostingoví poskytovatelia používajú TXT hodnotu začínajúcu v=DKIM1; p=…, Microsoft 365 pre vlastné domény používa dvojicu CNAME záznamov selector1._domainkey a selector2._domainkey.
  4. V administrácii poskytovateľa zapnite podpisovanie.

Bežné selectory sú google (Google Workspace), selector1 a selector2 (Microsoft 365) alebo default. Ak selector nepoznáte, nájdete ho v hlavičke odoslaného e-mailu v poli DKIM-Signature ako hodnotu s=.

DMARC: politika a hlásenia

DMARC (Domain-based Message Authentication, Reporting and Conformance) spája SPF a DKIM do jednej politiky. Nestačí však, aby SPF alebo DKIM prešli technicky - aspoň jeden z nich musí byť zároveň zarovnaný s doménou, ktorú príjemca vidí v poli From. To je dôležité najmä pri newsletteroch a odosielaní cez externé služby.

DMARC sa nastavuje ako TXT záznam na subdoméne _dmarc:

_dmarc.vasadomena.sk  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"

Význam parametrov:

  • p=none - iba monitorovanie, prijímatelia nič neblokujú. Vhodné na prvé týždne.
  • p=quarantine - podozrivé správy majú ísť do spamu.
  • p=reject - podozrivé správy sa majú odmietnuť. Cieľový stav pre firemné domény.
  • rua= - adresa, na ktorú vám prijímatelia posielajú súhrnné reporty.

Odporúčaný postup je začať s p=none, niekoľko týždňov sledovať reporty, a keď máte istotu, že legitímna pošta prechádza, prepnúť na quarantine a neskôr na reject. Politika p=none dlhodobo nie je ochrana - prijímateľom v podstate hovorí, aby do doručenia nezasahovali.

Ako celé nastavenie overiť

DNS zmeny sa prejavujú postupne podľa TTL, zvyčajne do niekoľkých hodín. Potom si nastavenie skontrolujte:

  1. Otvorte kontrolu DNS domény a zadajte svoju doménu. Nástroj overí MX, SPF, DMARC, DNSSEC aj nameservery a pri DKIM skúsi bežné selectory automaticky.
  2. Pošlite si testovací e-mail na Gmail a cez Zobraziť originál skontrolujte, že SPF, DKIM aj DMARC majú výsledok PASS.
  3. Sledujte DMARC reporty - ukážu vám aj služby, na ktoré ste pri SPF zabudli.

Najčastejšie chyby

Najviac problémov nevzniká pri samotnom zápise do DNS, ale pri tom, že sa neskôr pridá ďalšia služba a nastavenie sa už neskontroluje. Typické situácie:

  • Pribudne nový newsletter alebo CRM a vznikne druhý SPF záznam. Doména má mať iba jeden záznam začínajúci v=spf1. Novú službu nepridávajte ako ďalší TXT záznam, ale doplňte jej include do existujúceho SPF.
  • DKIM je v DNS, ale poskytovateľ stále nepodpisuje správy. Nestačí vložiť kľúč alebo CNAME. Po uložení DNS sa v administrácii e-mailovej služby ešte zvyčajne zapína podpisovanie a služba si musí záznam overiť.
  • DMARC ukazuje chybu, aj keď SPF alebo DKIM prechádza. Skontrolujte zarovnanie s doménou v poli From. Pri externých odosielacích službách často treba nastaviť vlastnú odosielaciu doménu, nie iba overiť účet.
  • Reporty nechodia nikam. Bez rua síce politika funguje, ale neviete, ktoré legitímne služby zlyhávajú. Použite adresu alebo nástroj, kde budete DMARC reporty aspoň počas prvých týždňov sledovať.
  • Zabudne sa na subdomény. Ak posielate poštu z newsletter.vasadomena.sk alebo mail.vasadomena.sk, overte aj tieto názvy. Nestačí skontrolovať iba hlavnú doménu.
  • Zmena sa testuje príliš skoro. DNS sa neprejaví okamžite. Ak kontrola stále ukazuje starý stav, počkajte na uplynutie TTL a skúste test znova.

Správne nastavené SPF, DKIM a DMARC sú dnes základná hygiena domény - podobne ako HTTPS na webe. Hodina venovaná DNS záznamom môže zlepšiť doručiteľnosť a výrazne sťaží prácu každému, kto by chcel vašu doménu falšovať. Ak spravujete viac domén, prejdite si ich kontrolou DNS všetky - najslabšia doména je tá, na ktorú sa zabudlo.

Zdieľať

Pošlite článok ďalej alebo si skopírujte odkaz.

Uniklo mi heslo: ako postupovať krok za krokom
Bezpečnosť • 8 min čítania

Uniklo mi heslo: ako postupovať krok za krokom

Našli ste svoje heslo medzi uniknutými údajmi alebo máte podozrenie, že sa niekto dostal do účtu? Pozrite si, čo riešiť ako prvé, ktoré účty majú prednosť a na čo nezabudnúť.

Čítať viac
Dvojfaktorová autentifikácia - čo to je a ako si ju zapnúť bezpečne
Bezpečnosť • 6 min čítania

Dvojfaktorová autentifikácia - čo to je a ako si ju zapnúť bezpečne

Dvojfaktorová autentifikácia výrazne znižuje riziko zneužitia účtu. Pozrite si, aké sú možnosti (SMS, aplikácia, bezpečnostný kľúč), čo odporúčame a ako si ju nastaviť krok za krokom.

Čítať viac
Ako sa zaregistrovať na ChatGPT: návod krok za krokom
Umelá inteligencia (AI) • 6 min čítania

Ako sa zaregistrovať na ChatGPT: návod krok za krokom

Registrácia na ChatGPT je bezplatná a trvá len pár minút. Pozrite si jednoduchý postup cez e-mail, Google, Apple alebo telefón a zistite, čo nastaviť po prvom prihlásení.

Čítať viac