Praktický návod na nastavenie SPF, DKIM a DMARC: čo jednotlivé záznamy robia, ako ich pridať do DNS, ako vyzerá správna syntax a ako overiť, že fungujú.
Ak z vašej domény odchádzajú e-maily bez správne nastaveného SPF, DKIM a DMARC, pravdepodobne sa deje jedna z týchto vecí: správy končia v spame, Gmail alebo Outlook ich môže odmietať, prípadne môže niekto posielať e-maily, ktoré vyzerajú ako od vás. Od roku 2024 Google aj Yahoo tieto záznamy pri hromadnom odosielaní vyžadujú, takže už nejde o „nice to have“.
V tomto návode si prejdeme, čo jednotlivé záznamy robia, ako ich pridať do DNS a ako si celé nastavenie overiť.
Čo jednotlivé záznamy robia
Predstavte si e-mail ako list. Potom:
- SPF je zoznam serverov a služieb, ktoré smú posielať listy s vašou spiatočnou adresou.
- DKIM je pečať, ktorá dokazuje, že list po ceste nikto neotvoril a neprepísal.
- DMARC je inštrukcia pre prijímateľa, čo má urobiť s listom, ktorý pečať ani zoznam nespĺňa - a kam poslať hlásenie.
Všetky tri sa riešia v DNS vašej domény. SPF a DMARC sú TXT záznamy, pri DKIM závisí typ záznamu od poskytovateľa - často TXT, pri Microsoft 365 zvyčajne CNAME. Nepotrebujete meniť nič na webe ani v aplikáciách.
Rýchly DNS audit
Skontrolujte SPF, DKIM a DMARC svojej domény
Zadajte doménu a za pár sekúnd uvidíte, či máte správne nastavené e-mailové a DNS záznamy.
SPF: kto smie odosielať z vašej domény
SPF (Sender Policy Framework) je TXT záznam na koreňovej doméne. Hovorí prijímajúcim serverom, ktoré IP adresy a služby môžu odosielať e-maily v mene vašej domény.
Typický SPF pre doménu s Google Workspace vyzerá takto:
v=spf1 include:_spf.google.com ~all
Pre Microsoft 365:
v=spf1 include:spf.protection.outlook.com ~all
Ak posielate newslettre cez ďalšiu službu (napríklad Mailchimp alebo Bento), pridajte jej include do toho istého záznamu:
v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
Na čo si dať pozor:
- Doména smie mať len jeden SPF záznam. Dva samostatné TXT záznamy s
v=spf1sú chyba, ktorú prijímajúce servery vyhodnotia ako trvalé zlyhanie. Nové služby pridávajte vždy do existujúceho záznamu. - Maximálne 10 DNS lookupov. Každý
includesa počíta. Ak používate veľa služieb, zvážte, či všetky ešte potrebujete. - Ukončenie
~allvs-all. Vlnovka (softfail) je bezpečný štandard; prísne-allpoužite, až keď máte istotu, že v zázname máte všetky odosielajúce služby.
DKIM: kryptografický podpis správ
DKIM (DomainKeys Identified Mail) pridáva do hlavičky každého e-mailu podpis. Verejný kľúč na jeho overenie je zverejnený v DNS na adrese v tvare selector._domainkey.vasadomena.sk.
Selector aj typ DNS záznamu určuje poskytovateľ e-mailu, preto sa riaďte tým, čo zobrazí jeho administrácia:
- V administrácii poskytovateľa (Google Workspace, Microsoft 365, Websupport…) si nechajte vygenerovať DKIM kľúč.
- Poskytovateľ vám zobrazí typ záznamu, názov záznamu (napríklad
google._domainkeyaleboselector1._domainkey) a cieľovú hodnotu. - Záznam vložte do DNS presne v tomto tvare. Google Workspace a mnohí hostingoví poskytovatelia používajú TXT hodnotu začínajúcu
v=DKIM1; p=…, Microsoft 365 pre vlastné domény používa dvojicu CNAME záznamovselector1._domainkeyaselector2._domainkey. - V administrácii poskytovateľa zapnite podpisovanie.
Bežné selectory sú google (Google Workspace), selector1 a selector2 (Microsoft 365) alebo default. Ak selector nepoznáte, nájdete ho v hlavičke odoslaného e-mailu v poli DKIM-Signature ako hodnotu s=.
DMARC: politika a hlásenia
DMARC (Domain-based Message Authentication, Reporting and Conformance) spája SPF a DKIM do jednej politiky. Nestačí však, aby SPF alebo DKIM prešli technicky - aspoň jeden z nich musí byť zároveň zarovnaný s doménou, ktorú príjemca vidí v poli From. To je dôležité najmä pri newsletteroch a odosielaní cez externé služby.
DMARC sa nastavuje ako TXT záznam na subdoméne _dmarc:
_dmarc.vasadomena.sk TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
Význam parametrov:
p=none- iba monitorovanie, prijímatelia nič neblokujú. Vhodné na prvé týždne.p=quarantine- podozrivé správy majú ísť do spamu.p=reject- podozrivé správy sa majú odmietnuť. Cieľový stav pre firemné domény.rua=- adresa, na ktorú vám prijímatelia posielajú súhrnné reporty.
Odporúčaný postup je začať s p=none, niekoľko týždňov sledovať reporty, a keď máte istotu, že legitímna pošta prechádza, prepnúť na quarantine a neskôr na reject. Politika p=none dlhodobo nie je ochrana - prijímateľom v podstate hovorí, aby do doručenia nezasahovali.
Ako celé nastavenie overiť
DNS zmeny sa prejavujú postupne podľa TTL, zvyčajne do niekoľkých hodín. Potom si nastavenie skontrolujte:
- Otvorte kontrolu DNS domény a zadajte svoju doménu. Nástroj overí MX, SPF, DMARC, DNSSEC aj nameservery a pri DKIM skúsi bežné selectory automaticky.
- Pošlite si testovací e-mail na Gmail a cez Zobraziť originál skontrolujte, že SPF, DKIM aj DMARC majú výsledok
PASS. - Sledujte DMARC reporty - ukážu vám aj služby, na ktoré ste pri SPF zabudli.
Najčastejšie chyby
Najviac problémov nevzniká pri samotnom zápise do DNS, ale pri tom, že sa neskôr pridá ďalšia služba a nastavenie sa už neskontroluje. Typické situácie:
- Pribudne nový newsletter alebo CRM a vznikne druhý SPF záznam. Doména má mať iba jeden záznam začínajúci
v=spf1. Novú službu nepridávajte ako ďalší TXT záznam, ale doplňte jejincludedo existujúceho SPF. - DKIM je v DNS, ale poskytovateľ stále nepodpisuje správy. Nestačí vložiť kľúč alebo CNAME. Po uložení DNS sa v administrácii e-mailovej služby ešte zvyčajne zapína podpisovanie a služba si musí záznam overiť.
- DMARC ukazuje chybu, aj keď SPF alebo DKIM prechádza. Skontrolujte zarovnanie s doménou v poli
From. Pri externých odosielacích službách často treba nastaviť vlastnú odosielaciu doménu, nie iba overiť účet. - Reporty nechodia nikam. Bez
ruasíce politika funguje, ale neviete, ktoré legitímne služby zlyhávajú. Použite adresu alebo nástroj, kde budete DMARC reporty aspoň počas prvých týždňov sledovať. - Zabudne sa na subdomény. Ak posielate poštu z
newsletter.vasadomena.skalebomail.vasadomena.sk, overte aj tieto názvy. Nestačí skontrolovať iba hlavnú doménu. - Zmena sa testuje príliš skoro. DNS sa neprejaví okamžite. Ak kontrola stále ukazuje starý stav, počkajte na uplynutie TTL a skúste test znova.
Správne nastavené SPF, DKIM a DMARC sú dnes základná hygiena domény - podobne ako HTTPS na webe. Hodina venovaná DNS záznamom môže zlepšiť doručiteľnosť a výrazne sťaží prácu každému, kto by chcel vašu doménu falšovať. Ak spravujete viac domén, prejdite si ich kontrolou DNS všetky - najslabšia doména je tá, na ktorú sa zabudlo.