Přeskočit na obsah
Bezpečnost 4 min čtení

Jak nastavit SPF, DKIM a DMARC záznamy (návod 2026)

Notebook s ikonou e-mailu a bezpečnostního štítu

Praktický návod k nastavení SPF, DKIM a DMARC: co jednotlivé záznamy dělají, jak je přidat do DNS, jak vypadá správná syntaxe a jak ověřit, že fungují.

Pokud z vaší domény odcházejí e-maily bez správně nastaveného SPF, DKIM a DMARC, pravděpodobně se děje jedna z těchto věcí: zprávy končí ve spamu, Gmail nebo Outlook je může odmítat, případně může někdo posílat e-maily, které vypadají jako od vás. Od roku 2024 Google i Yahoo tyto záznamy při hromadném rozesílání vyžadují, takže už nejde jen o „nice to have“.

V tomto návodu si projdeme, co jednotlivé záznamy dělají, jak je přidat do DNS a jak celé nastavení ověřit.

Co jednotlivé záznamy dělají

Představte si e-mail jako dopis. Potom:

  • SPF je seznam serverů a služeb, které smějí posílat dopisy s vaší zpáteční adresou.
  • DKIM je pečeť, která dokazuje, že dopis po cestě nikdo neotevřel a nepřepsal.
  • DMARC je instrukce pro příjemce, co má udělat s dopisem, který pečeť nebo seznam povolených odesílatelů nesplňuje - a kam poslat hlášení.

Všechny tři věci se řeší v DNS vaší domény. SPF a DMARC jsou TXT záznamy, u DKIM závisí typ záznamu na poskytovateli - často TXT, u Microsoft 365 obvykle CNAME. Na webu ani v aplikaci nemusíte měnit nic.

Rychlý DNS audit

Zkontrolujte SPF, DKIM a DMARC své domény

Zadejte doménu a za pár sekund uvidíte, jestli máte správně nastavené e-mailové a DNS záznamy.

SPF: kdo smí odesílat z vaší domény

SPF (Sender Policy Framework) je TXT záznam na kořenové doméně. Přijímajícím serverům říká, které IP adresy a služby mohou posílat e-maily jménem vaší domény.

Typický SPF pro doménu s Google Workspace vypadá takto:

v=spf1 include:_spf.google.com ~all

Pro Microsoft 365:

v=spf1 include:spf.protection.outlook.com ~all

Pokud posíláte newslettery přes další službu, například Mailchimp nebo Bento, přidejte její include do stejného záznamu:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all

Na co si dát pozor:

  • Doména smí mít jen jeden SPF záznam. Dva samostatné TXT záznamy s v=spf1 jsou chyba, kterou přijímající servery vyhodnotí jako trvalé selhání. Nové služby přidávejte vždy do existujícího záznamu.
  • Maximum je 10 DNS lookupů. Každý include se počítá. Pokud používáte hodně služeb, zvažte, jestli je ještě všechny potřebujete.
  • Konec ~all vs -all. Softfail (~all) je bezpečnější výchozí volba. Přísné -all použijte až ve chvíli, kdy víte, že v záznamu máte všechny legitimní odesílací služby.

DKIM: kryptografický podpis zpráv

DKIM (DomainKeys Identified Mail) přidává do hlavičky každého e-mailu podpis. Veřejný klíč pro jeho ověření je zveřejněný v DNS na adrese ve tvaru selector._domainkey.vasedomena.cz.

Selector i typ DNS záznamu určuje poskytovatel e-mailu, proto se řiďte přesně tím, co zobrazí jeho administrace:

  1. V administraci poskytovatele (Google Workspace, Microsoft 365, hosting) si nechte vygenerovat DKIM klíč.
  2. Poskytovatel vám zobrazí typ záznamu, název záznamu (například google._domainkey nebo selector1._domainkey) a cílovou hodnotu.
  3. Záznam vložte do DNS přesně v tomto tvaru. Google Workspace a mnoho hostingových poskytovatelů používá TXT hodnotu začínající v=DKIM1; p=..., Microsoft 365 pro vlastní domény používá dvojici CNAME záznamů selector1._domainkey a selector2._domainkey.
  4. V administraci poskytovatele zapněte podepisování.

Běžné selectory jsou google pro Google Workspace, selector1 a selector2 pro Microsoft 365 nebo default. Pokud selector neznáte, najdete ho v hlavičce odeslaného e-mailu v poli DKIM-Signature jako hodnotu s=.

DMARC: politika a hlášení

DMARC (Domain-based Message Authentication, Reporting and Conformance) spojuje SPF a DKIM do jedné politiky. Nestačí ale, aby SPF nebo DKIM technicky prošly - alespoň jeden z nich musí být zároveň zarovnaný s doménou, kterou příjemce vidí v poli From. To je důležité hlavně u newsletterů a odesílání přes externí služby.

DMARC se nastavuje jako TXT záznam na subdoméně _dmarc:

_dmarc.vasedomena.cz  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"

Význam parametrů:

  • p=none - pouze monitorování, příjemci nic neblokují. Vhodné pro první týdny.
  • p=quarantine - podezřelé zprávy mají jít do spamu.
  • p=reject - podezřelé zprávy se mají odmítnout. Cílový stav pro firemní domény.
  • rua= - adresa, na kterou vám příjemci posílají souhrnné reporty.

Doporučený postup je začít s p=none, několik týdnů sledovat reporty, a když máte jistotu, že legitimní pošta prochází, přepnout na quarantine a později na reject. Politika p=none dlouhodobě není ochrana - příjemcům v podstatě říká, aby do doručení nezasahovali.

Jak celé nastavení ověřit

DNS změny se projevují postupně podle TTL, obvykle během několika hodin. Potom nastavení zkontrolujte:

  1. Otevřete kontrolu DNS domény a zadejte svou doménu. Nástroj ověří MX, SPF, DMARC, DNSSEC i nameservery a u DKIM umí automaticky zkusit běžné selectory.
  2. Pošlete si testovací e-mail na Gmail a přes Zobrazit originál zkontrolujte, že SPF, DKIM i DMARC mají výsledek PASS.
  3. Sledujte DMARC reporty - ukážou vám i služby, na které jste u SPF zapomněli.

Nejčastější chyby

Nejvíc problémů nevzniká při prvním zápisu do DNS, ale až později, když se přidá další služba a nastavení už nikdo znovu nezkontroluje. Typické situace:

  • Přibude nový newsletter nebo CRM a vznikne druhý SPF záznam. Doména má mít jen jeden záznam začínající v=spf1. Novou službu nepřidávejte jako další TXT záznam, ale doplňte její include do existujícího SPF.
  • DKIM je v DNS, ale poskytovatel stále nepodepisuje zprávy. Nestačí vložit klíč nebo CNAME. Po uložení DNS se v administraci e-mailové služby obvykle ještě zapíná podepisování a služba si musí záznam ověřit.
  • DMARC hlásí chybu, i když SPF nebo DKIM prochází. Zkontrolujte zarovnání s doménou v poli From. U externích odesílacích služeb často nestačí ověřit účet, ale je potřeba nastavit vlastní odesílací doménu.
  • Reporty nechodí nikam. Bez rua sice politika funguje, ale nevíte, které legitimní služby selhávají. Použijte adresu nebo nástroj, kde budete DMARC reporty alespoň během prvních týdnů sledovat.
  • Zapomene se na subdomény. Pokud posíláte poštu z newsletter.vasedomena.cz nebo mail.vasedomena.cz, ověřte i tyto názvy. Nestačí zkontrolovat jen hlavní doménu.
  • Změna se testuje příliš brzy. DNS se neprojeví okamžitě. Pokud kontrola pořád ukazuje starý stav, počkejte na uplynutí TTL a zkuste test znovu.

Správně nastavené SPF, DKIM a DMARC jsou dnes základní hygiena domény - podobně jako HTTPS na webu. Hodina věnovaná DNS záznamům může zlepšit doručitelnost a výrazně ztížit práci každému, kdo by chtěl vaši doménu falšovat. Pokud spravujete více domén, projděte je všechny kontrolou DNS - nejslabší doména bývá ta, na kterou se zapomnělo.

Dvoufaktorové ověření: co to je a jak ho zapnout bezpečně
Bezpečnost 6 min čtení

Dvoufaktorové ověření: co to je a jak ho zapnout bezpečně

Dvoufaktorové ověření výrazně snižuje riziko zneužití účtu. Podívejte se, jaké jsou možnosti (SMS, aplikace, bezpečnostní klíč), co doporučujeme a jak ho nastavit krok za krokem.

Číst více
Jak se zaregistrovat na ChatGPT: návod krok za krokem
Umělá inteligence (AI) 6 min čtení

Jak se zaregistrovat na ChatGPT: návod krok za krokem

Registrace na ChatGPT je zdarma a zabere jen pár minut. Projděte si postup přes e-mail, Google, Apple nebo telefon a zjistěte, co nastavit po prvním přihlášení.

Číst více
Uniklo mi heslo: co dělat krok za krokem
Bezpečnost 8 min čtení

Uniklo mi heslo: co dělat krok za krokem

Našli jste své heslo mezi uniklými údaji nebo máte podezření, že se někdo dostal do účtu? Podívejte se, co řešit jako první a na co nezapomenout.

Číst více