Preskočiť na obsah
Bezpečnosť 4 min čítania

Ako nastaviť SPF, DKIM a DMARC záznamy (návod 2026)

Notebook s ikonou e-mailu a bezpečnostného štítu

Praktický návod na nastavenie SPF, DKIM a DMARC: čo jednotlivé záznamy robia, ako ich pridať do DNS, ako vyzerá správna syntax a ako overiť, že fungujú.

Ak z vašej domény odchádzajú e-maily bez správne nastaveného SPF, DKIM a DMARC, pravdepodobne sa deje jedna z týchto vecí: správy končia v spame, Gmail alebo Outlook ich môže odmietať, prípadne môže niekto posielať e-maily, ktoré vyzerajú ako od vás. Od roku 2024 Google aj Yahoo tieto záznamy pri hromadnom odosielaní vyžadujú, takže už nejde o „nice to have“.

V tomto návode si prejdeme, čo jednotlivé záznamy robia, ako ich pridať do DNS a ako si celé nastavenie overiť.

Čo jednotlivé záznamy robia

Predstavte si e-mail ako list. Potom:

  • SPF je zoznam serverov a služieb, ktoré smú posielať listy s vašou spiatočnou adresou.
  • DKIM je pečať, ktorá dokazuje, že list po ceste nikto neotvoril a neprepísal.
  • DMARC je inštrukcia pre prijímateľa, čo má urobiť s listom, ktorý pečať ani zoznam nespĺňa - a kam poslať hlásenie.

Všetky tri sa riešia v DNS vašej domény. SPF a DMARC sú TXT záznamy, pri DKIM závisí typ záznamu od poskytovateľa - často TXT, pri Microsoft 365 zvyčajne CNAME. Nepotrebujete meniť nič na webe ani v aplikáciách.

Rýchly DNS audit

Skontrolujte SPF, DKIM a DMARC svojej domény

Zadajte doménu a za pár sekúnd uvidíte, či máte správne nastavené e-mailové a DNS záznamy.

SPF: kto smie odosielať z vašej domény

SPF (Sender Policy Framework) je TXT záznam na koreňovej doméne. Hovorí prijímajúcim serverom, ktoré IP adresy a služby môžu odosielať e-maily v mene vašej domény.

Typický SPF pre doménu s Google Workspace vyzerá takto:

v=spf1 include:_spf.google.com ~all

Pre Microsoft 365:

v=spf1 include:spf.protection.outlook.com ~all

Ak posielate newslettre cez ďalšiu službu (napríklad Mailchimp alebo Bento), pridajte jej include do toho istého záznamu:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all

Na čo si dať pozor:

  • Doména smie mať len jeden SPF záznam. Dva samostatné TXT záznamy s v=spf1 sú chyba, ktorú prijímajúce servery vyhodnotia ako trvalé zlyhanie. Nové služby pridávajte vždy do existujúceho záznamu.
  • Maximálne 10 DNS lookupov. Každý include sa počíta. Ak používate veľa služieb, zvážte, či všetky ešte potrebujete.
  • Ukončenie ~all vs -all. Vlnovka (softfail) je bezpečný štandard; prísne -all použite, až keď máte istotu, že v zázname máte všetky odosielajúce služby.

DKIM: kryptografický podpis správ

DKIM (DomainKeys Identified Mail) pridáva do hlavičky každého e-mailu podpis. Verejný kľúč na jeho overenie je zverejnený v DNS na adrese v tvare selector._domainkey.vasadomena.sk.

Selector aj typ DNS záznamu určuje poskytovateľ e-mailu, preto sa riaďte tým, čo zobrazí jeho administrácia:

  1. V administrácii poskytovateľa (Google Workspace, Microsoft 365, Websupport…) si nechajte vygenerovať DKIM kľúč.
  2. Poskytovateľ vám zobrazí typ záznamu, názov záznamu (napríklad google._domainkey alebo selector1._domainkey) a cieľovú hodnotu.
  3. Záznam vložte do DNS presne v tomto tvare. Google Workspace a mnohí hostingoví poskytovatelia používajú TXT hodnotu začínajúcu v=DKIM1; p=…, Microsoft 365 pre vlastné domény používa dvojicu CNAME záznamov selector1._domainkey a selector2._domainkey.
  4. V administrácii poskytovateľa zapnite podpisovanie.

Bežné selectory sú google (Google Workspace), selector1 a selector2 (Microsoft 365) alebo default. Ak selector nepoznáte, nájdete ho v hlavičke odoslaného e-mailu v poli DKIM-Signature ako hodnotu s=.

DMARC: politika a hlásenia

DMARC (Domain-based Message Authentication, Reporting and Conformance) spája SPF a DKIM do jednej politiky. Nestačí však, aby SPF alebo DKIM prešli technicky - aspoň jeden z nich musí byť zároveň zarovnaný s doménou, ktorú príjemca vidí v poli From. To je dôležité najmä pri newsletteroch a odosielaní cez externé služby.

DMARC sa nastavuje ako TXT záznam na subdoméne _dmarc:

_dmarc.vasadomena.sk  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"

Význam parametrov:

  • p=none - iba monitorovanie, prijímatelia nič neblokujú. Vhodné na prvé týždne.
  • p=quarantine - podozrivé správy majú ísť do spamu.
  • p=reject - podozrivé správy sa majú odmietnuť. Cieľový stav pre firemné domény.
  • rua= - adresa, na ktorú vám prijímatelia posielajú súhrnné reporty.

Odporúčaný postup je začať s p=none, niekoľko týždňov sledovať reporty, a keď máte istotu, že legitímna pošta prechádza, prepnúť na quarantine a neskôr na reject. Politika p=none dlhodobo nie je ochrana - prijímateľom v podstate hovorí, aby do doručenia nezasahovali.

Ako celé nastavenie overiť

DNS zmeny sa prejavujú postupne podľa TTL, zvyčajne do niekoľkých hodín. Potom si nastavenie skontrolujte:

  1. Otvorte kontrolu DNS domény a zadajte svoju doménu. Nástroj overí MX, SPF, DMARC, DNSSEC aj nameservery a pri DKIM skúsi bežné selectory automaticky.
  2. Pošlite si testovací e-mail na Gmail a cez Zobraziť originál skontrolujte, že SPF, DKIM aj DMARC majú výsledok PASS.
  3. Sledujte DMARC reporty - ukážu vám aj služby, na ktoré ste pri SPF zabudli.

Najčastejšie chyby

Najviac problémov nevzniká pri samotnom zápise do DNS, ale pri tom, že sa neskôr pridá ďalšia služba a nastavenie sa už neskontroluje. Typické situácie:

  • Pribudne nový newsletter alebo CRM a vznikne druhý SPF záznam. Doména má mať iba jeden záznam začínajúci v=spf1. Novú službu nepridávajte ako ďalší TXT záznam, ale doplňte jej include do existujúceho SPF.
  • DKIM je v DNS, ale poskytovateľ stále nepodpisuje správy. Nestačí vložiť kľúč alebo CNAME. Po uložení DNS sa v administrácii e-mailovej služby ešte zvyčajne zapína podpisovanie a služba si musí záznam overiť.
  • DMARC ukazuje chybu, aj keď SPF alebo DKIM prechádza. Skontrolujte zarovnanie s doménou v poli From. Pri externých odosielacích službách často treba nastaviť vlastnú odosielaciu doménu, nie iba overiť účet.
  • Reporty nechodia nikam. Bez rua síce politika funguje, ale neviete, ktoré legitímne služby zlyhávajú. Použite adresu alebo nástroj, kde budete DMARC reporty aspoň počas prvých týždňov sledovať.
  • Zabudne sa na subdomény. Ak posielate poštu z newsletter.vasadomena.sk alebo mail.vasadomena.sk, overte aj tieto názvy. Nestačí skontrolovať iba hlavnú doménu.
  • Zmena sa testuje príliš skoro. DNS sa neprejaví okamžite. Ak kontrola stále ukazuje starý stav, počkajte na uplynutie TTL a skúste test znova.

Správne nastavené SPF, DKIM a DMARC sú dnes základná hygiena domény - podobne ako HTTPS na webe. Hodina venovaná DNS záznamom môže zlepšiť doručiteľnosť a výrazne sťaží prácu každému, kto by chcel vašu doménu falšovať. Ak spravujete viac domén, prejdite si ich kontrolou DNS všetky - najslabšia doména je tá, na ktorú sa zabudlo.

Dvojfaktorová autentifikácia - čo to je a ako si ju zapnúť bezpečne
Bezpečnosť 6 min čítania

Dvojfaktorová autentifikácia - čo to je a ako si ju zapnúť bezpečne

Dvojfaktorová autentifikácia výrazne znižuje riziko zneužitia účtu. Pozrite si, aké sú možnosti (SMS, aplikácia, bezpečnostný kľúč), čo odporúčame a ako si ju nastaviť krok za krokom.

Čítať viac
Uniklo mi heslo: ako postupovať krok za krokom
Bezpečnosť 8 min čítania

Uniklo mi heslo: ako postupovať krok za krokom

Našli ste svoje heslo medzi uniknutými údajmi alebo máte podozrenie, že sa niekto dostal do účtu? Pozrite si, čo riešiť ako prvé, ktoré účty majú prednosť a na čo nezabudnúť.

Čítať viac
Ako vytvoriť silné heslo: dĺžka, znaky a odporúčania (2026)
Bezpečnosť 6 min čítania

Ako vytvoriť silné heslo: dĺžka, znaky a odporúčania (2026)

Praktický návod na silné heslo: koľko znakov potrebujete, aké typy znakov kombinovať a čo robiť, keď stránka nepovolí symboly.

Čítať viac