
Twoje maile trafiają do spamu? Ustaw SPF, DKIM i DMARC krok po kroku
Wysyłasz ofertę, potwierdzenie zamówienia albo zwykłą odpowiedź na zapytanie — a klient mówi, że nic nie dostał. Po chwili znajduje wiadomość w folderze spam. Pierwszy odruch to przepisywanie treści: usuwanie linków, zmiana tematu, kasowanie słowa „promocja”. Zwykle to strzał obok celu. W ogromnej większości przypadków problem nie leży w tym, co wysyłasz, tylko w tym, że serwer odbiorcy nie ma jak potwierdzić, że wiadomość naprawdę pochodzi od Ciebie.
Odpowiadają za to trzy rekordy DNS: SPF, DKIM i DMARC. Poniżej tłumaczymy, co każdy z nich robi, w jakiej kolejności je wdrożyć i gdzie najczęściej popełnia się błędy.
Dlaczego poprawnie wysłany mail ląduje w spamie
Protokół pocztowy powstał w czasach, gdy nikt nie przewidywał masowego oszustwa. Domyślnie każdy serwer na świecie może wysłać wiadomość podpisaną dowolnym adresem — również Twoim. Dlatego dostawcy poczty, tacy jak Gmail czy Outlook, przestali ufać samej treści nagłówka „Od:” i zaczęli wymagać dowodu.
Ten dowód to właśnie uwierzytelnianie poczty. Jeśli Twoja domena go nie ma, filtr nie widzi „wiadomości od firmy X” — widzi „wiadomość, która twierdzi, że jest od firmy X”. Nawet przy nieskazitelnej treści taka przesyłka trafia do spamu albo zostaje odrzucona. I odwrotnie: poprawnie uwierzytelniona wiadomość ma znacznie łatwiejszą drogę do skrzynki odbiorczej.
Drugi powód, dla którego warto to zrobić od razu: bez tych rekordów każdy może podszyć się pod Twoją domenę i rozesłać w Twoim imieniu fałszywe faktury. To ten sam obszar ryzyka, o którym pisaliśmy przy okazji bezpieczeństwa poczty e-mail, tylko widziany od strony nadawcy.
SPF — lista serwerów, które mogą wysyłać w Twoim imieniu
SPF (Sender Policy Framework) to rekord TXT w DNS Twojej domeny, w którym deklarujesz: „wiadomości spod mojego adresu wychodzą tylko z tych serwerów”. Serwer odbiorcy sprawdza, z jakiego adresu IP przyszła przesyłka, porównuje z listą i podejmuje decyzję.
Rekord wygląda mniej więcej tak:
v=spf1 include:_spf.twojhosting.pl ~all
Trzy elementy, które trzeba zrozumieć:
include:— wskazuje serwery Twojego hostingu. Dokładną wartość dla swojego konta znajdziesz w dokumentacji lub u wsparcia technicznego — nie zgaduj jej.~all(softfail) — „wszystko inne jest podejrzane”. Bezpieczny start.-all(hardfail) oznacza „odrzuć wszystko inne” i warto na nie przejść dopiero wtedy, gdy masz pewność, że wymieniłeś wszystkich nadawców.- Nadawcy zewnętrzni — jeśli wysyłasz newsletter z zewnętrznego narzędzia, fakturę z systemu księgowego albo powiadomienia ze sklepu, każdy z nich musi mieć własny wpis
include:. To najczęstsza przyczyna sytuacji „część maili dochodzi, część nie”.
DKIM — cyfrowy podpis każdej wiadomości
SPF sprawdza serwer, ale nie sprawdza samej wiadomości. Od tego jest DKIM (DomainKeys Identified Mail): serwer wysyłający podpisuje każdą wiadomość kluczem prywatnym, a klucz publiczny publikujesz w DNS. Odbiorca pobiera klucz z Twojej domeny i weryfikuje podpis.
Praktyczne konsekwencje są dwie. Po pierwsze — DKIM przetrwa przekazywanie wiadomości (forward), przy którym SPF często się „psuje”, bo zmienia się serwer wysyłający. Po drugie — podpis obejmuje treść, więc potwierdza również, że wiadomość nie została po drodze zmodyfikowana.
Klucz DKIM jest powiązany z tzw. selektorem — krótką etykietą, która pozwala mieć kilka kluczy naraz (np. osobny dla hostingu i osobny dla narzędzia do newsletterów). Przy migracji poczty między dostawcami to właśnie zapomniany selektor bywa powodem, dla którego podpisy nagle przestają się weryfikować.
DMARC — polityka i raporty, czyli spinacz całości
SPF i DKIM same w sobie nie mówią odbiorcy, co ma zrobić, gdy weryfikacja się nie powiedzie. Od tego jest DMARC — kolejny rekord TXT, tym razem pod nazwą _dmarc.twojadomena.pl:
v=DMARC1; p=none; rua=mailto:raporty@twojadomena.pl
Parametr p to polityka i ma trzy poziomy:
p=none— nic nie blokuj, tylko przysyłaj raporty. Tu zawsze się zaczyna.p=quarantine— niezweryfikowane wiadomości do spamu.p=reject— odrzucaj je całkowicie.
Kluczowa jest kolejność. Przez pierwsze tygodnie zostaw p=none i czytaj raporty przychodzące na adres z rua. Zobaczysz w nich wszystkie serwery wysyłające w imieniu Twojej domeny — łącznie z tymi, o których zapomniałeś. Dopiero gdy lista się zgadza, przechodzisz na quarantine, a potem na reject. Ustawienie p=reject od pierwszego dnia to najprostszy sposób, żeby własnoręcznie zablokować sobie faktury wysyłane z systemu księgowego.
Jak ustawić SPF, DKIM i DMARC na hostingu w RapidDC
Wszystkie plany hostingowe RapidDC — zarówno linia Cloud na dyskach SSD, jak i HostingMAX na NVMe — obsługiwane są przez panel DirectAdmin i w każdym pakiecie dostajesz konta e-mail bez limitu. Konfiguracja sprowadza się do trzech kroków:
- Znajdź strefę DNS swojej domeny w DirectAdmin. Jeśli domena korzysta z naszych serwerów nazw, wszystkie rekordy dodasz w jednym miejscu. Jeśli DNS trzymasz u rejestratora, rekordy trzeba dodać właśnie tam.
- Dodaj rekordy TXT — SPF dla domeny głównej, DKIM pod selektorem wskazanym przez panel, DMARC pod
_dmarc. DKIM w DirectAdmin zwykle generuje się jednym przełącznikiem, bez ręcznego przepisywania klucza. - Poczekaj na propagację i zweryfikuj. Zmiany w DNS nie działają natychmiast — jak długo trwa ich rozejście się po świecie, opisaliśmy we wpisie o propagacji DNS. Po tym czasie wyślij wiadomość testową i sprawdź w jej nagłówkach, czy przy SPF, DKIM i DMARC widnieje
pass.
Jeżeli nie masz pewności, jaką wartość include: wpisać albo który selektor DKIM jest aktywny na Twoim koncie — napisz do naszego wsparcia. To pięciominutowa sprawa dla kogoś, kto widzi konfigurację serwera, i godzina zgadywania dla kogoś, kto jej nie widzi.
Najczęstsze błędy, przez które nadal trafiasz do spamu
- Dwa rekordy SPF w jednej domenie. Standard dopuszcza dokładnie jeden. Dwa rekordy to błąd weryfikacji, nawet jeśli oba są poprawne — nadawców łączy się w jednym rekordzie.
- Pominięty nadawca zewnętrzny. Newsletter, CRM, sklep, system fakturowy — każdy wysyła z własnej infrastruktury i każdy musi być uwzględniony.
p=rejectna start. Skutek jest natychmiastowy i dotyczy zwykle najważniejszych wiadomości transakcyjnych.- DMARC bez czytania raportów. Rekord istnieje, raporty przychodzą, nikt ich nie otwiera. Cała wartość diagnostyczna przepada.
- Zapomniana konfiguracja po migracji. Zmiana hostingu albo dostawcy poczty oznacza nowe serwery wysyłające i najczęściej nowy klucz DKIM. Rekordy trzeba zaktualizować razem z przenosinami.
Podsumowanie
SPF, DKIM i DMARC to nie „dodatek dla zaawansowanych”, tylko minimum, którego dziś oczekują od Ciebie wszyscy więksi dostawcy poczty. Trzy rekordy TXT, jeden wieczór pracy — a w zamian wiadomości docierające do skrzynki odbiorczej i domena, pod którą znacznie trudniej się podszyć.
Jeśli dopiero szukasz hostingu z pocztą, sprawdź plany Cloud oraz HostingMAX — w obu liniach konta e-mail są bez limitu, a domeną i strefą DNS zarządzasz z panelu DirectAdmin. Masz pytanie o konfigurację na swoim koncie? Napisz do nas — pomożemy ustawić rekordy poprawnie za pierwszym razem.
FAQ – najczęściej zadawane pytania o SPF, DKIM i DMARC
Czy muszę mieć wszystkie trzy rekordy, czy wystarczy sam SPF?
W praktyce potrzebujesz wszystkich trzech. SPF potwierdza serwer wysyłający, DKIM podpisuje samą treść wiadomości, a DMARC mówi odbiorcy, co zrobić, gdy któraś z tych weryfikacji się nie powiedzie, i przysyła raporty. Sam SPF przestaje wystarczać między innymi przy przekazywaniu wiadomości dalej.
Ile trzeba czekać, aż nowe rekordy zaczną działać?
Rekordy DNS rozchodzą się po serwerach stopniowo — zwykle liczy się to w godzinach, a nie w minutach, i zależy od wartości TTL ustawionej dla strefy. Szczegółowo opisujemy ten mechanizm we wpisie o propagacji DNS. Wiadomość testową warto wysłać dopiero po tym czasie.
Czy DMARC z polityką p=none w ogóle coś daje, skoro nic nie blokuje?
Tak — daje raporty. To jedyny sposób, żeby zobaczyć pełną listę serwerów wysyłających w imieniu Twojej domeny, zanim zaczniesz cokolwiek odrzucać. Bez tego etapu przejście na quarantine lub reject jest zgadywaniem.
Wysyłam newsletter z zewnętrznego narzędzia. Co muszę zmienić?
Dodać wpis include: tego narzędzia do swojego jedynego rekordu SPF i opublikować jego klucz DKIM pod wskazanym przez nie selektorem. Dopóki tego nie zrobisz, mailing będzie niezweryfikowany, nawet jeśli poczta firmowa działa bez zarzutu.
Czy zmiana hostingu wymaga ponownej konfiguracji tych rekordów?
Tak. Nowy dostawca to inne serwery wysyłające i zwykle inny klucz DKIM, więc SPF i DKIM trzeba zaktualizować razem z migracją. DMARC zwykle zostaje bez zmian, ale warto po przenosinach wrócić na kilka tygodni do p=none i sprawdzić raporty.
Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu RapidDC. Grafika ilustracyjna została wygenerowana przez AI.
