Praktický návod k nastavení SPF, DKIM a DMARC: co jednotlivé záznamy dělají, jak je přidat do DNS, jak vypadá správná syntaxe a jak ověřit, že fungují.
Pokud z vaší domény odcházejí e-maily bez správně nastaveného SPF, DKIM a DMARC, pravděpodobně se děje jedna z těchto věcí: zprávy končí ve spamu, Gmail nebo Outlook je může odmítat, případně může někdo posílat e-maily, které vypadají jako od vás. Od roku 2024 Google i Yahoo tyto záznamy při hromadném rozesílání vyžadují, takže už nejde jen o „nice to have“.
V tomto návodu si projdeme, co jednotlivé záznamy dělají, jak je přidat do DNS a jak celé nastavení ověřit.
Co jednotlivé záznamy dělají
Představte si e-mail jako dopis. Potom:
- SPF je seznam serverů a služeb, které smějí posílat dopisy s vaší zpáteční adresou.
- DKIM je pečeť, která dokazuje, že dopis po cestě nikdo neotevřel a nepřepsal.
- DMARC je instrukce pro příjemce, co má udělat s dopisem, který pečeť nebo seznam povolených odesílatelů nesplňuje - a kam poslat hlášení.
Všechny tři věci se řeší v DNS vaší domény. SPF a DMARC jsou TXT záznamy, u DKIM závisí typ záznamu na poskytovateli - často TXT, u Microsoft 365 obvykle CNAME. Na webu ani v aplikaci nemusíte měnit nic.
Rychlý DNS audit
Zkontrolujte SPF, DKIM a DMARC své domény
Zadejte doménu a za pár sekund uvidíte, jestli máte správně nastavené e-mailové a DNS záznamy.
SPF: kdo smí odesílat z vaší domény
SPF (Sender Policy Framework) je TXT záznam na kořenové doméně. Přijímajícím serverům říká, které IP adresy a služby mohou posílat e-maily jménem vaší domény.
Typický SPF pro doménu s Google Workspace vypadá takto:
v=spf1 include:_spf.google.com ~all
Pro Microsoft 365:
v=spf1 include:spf.protection.outlook.com ~all
Pokud posíláte newslettery přes další službu, například Mailchimp nebo Bento, přidejte její include do stejného záznamu:
v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
Na co si dát pozor:
- Doména smí mít jen jeden SPF záznam. Dva samostatné TXT záznamy s
v=spf1jsou chyba, kterou přijímající servery vyhodnotí jako trvalé selhání. Nové služby přidávejte vždy do existujícího záznamu. - Maximum je 10 DNS lookupů. Každý
includese počítá. Pokud používáte hodně služeb, zvažte, jestli je ještě všechny potřebujete. - Konec
~allvs-all. Softfail (~all) je bezpečnější výchozí volba. Přísné-allpoužijte až ve chvíli, kdy víte, že v záznamu máte všechny legitimní odesílací služby.
DKIM: kryptografický podpis zpráv
DKIM (DomainKeys Identified Mail) přidává do hlavičky každého e-mailu podpis. Veřejný klíč pro jeho ověření je zveřejněný v DNS na adrese ve tvaru selector._domainkey.vasedomena.cz.
Selector i typ DNS záznamu určuje poskytovatel e-mailu, proto se řiďte přesně tím, co zobrazí jeho administrace:
- V administraci poskytovatele (Google Workspace, Microsoft 365, hosting) si nechte vygenerovat DKIM klíč.
- Poskytovatel vám zobrazí typ záznamu, název záznamu (například
google._domainkeyneboselector1._domainkey) a cílovou hodnotu. - Záznam vložte do DNS přesně v tomto tvaru. Google Workspace a mnoho hostingových poskytovatelů používá TXT hodnotu začínající
v=DKIM1; p=..., Microsoft 365 pro vlastní domény používá dvojici CNAME záznamůselector1._domainkeyaselector2._domainkey. - V administraci poskytovatele zapněte podepisování.
Běžné selectory jsou google pro Google Workspace, selector1 a selector2 pro Microsoft 365 nebo default. Pokud selector neznáte, najdete ho v hlavičce odeslaného e-mailu v poli DKIM-Signature jako hodnotu s=.
DMARC: politika a hlášení
DMARC (Domain-based Message Authentication, Reporting and Conformance) spojuje SPF a DKIM do jedné politiky. Nestačí ale, aby SPF nebo DKIM technicky prošly - alespoň jeden z nich musí být zároveň zarovnaný s doménou, kterou příjemce vidí v poli From. To je důležité hlavně u newsletterů a odesílání přes externí služby.
DMARC se nastavuje jako TXT záznam na subdoméně _dmarc:
_dmarc.vasedomena.cz TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
Význam parametrů:
p=none- pouze monitorování, příjemci nic neblokují. Vhodné pro první týdny.p=quarantine- podezřelé zprávy mají jít do spamu.p=reject- podezřelé zprávy se mají odmítnout. Cílový stav pro firemní domény.rua=- adresa, na kterou vám příjemci posílají souhrnné reporty.
Doporučený postup je začít s p=none, několik týdnů sledovat reporty, a když máte jistotu, že legitimní pošta prochází, přepnout na quarantine a později na reject. Politika p=none dlouhodobě není ochrana - příjemcům v podstatě říká, aby do doručení nezasahovali.
Jak celé nastavení ověřit
DNS změny se projevují postupně podle TTL, obvykle během několika hodin. Potom nastavení zkontrolujte:
- Otevřete kontrolu DNS domény a zadejte svou doménu. Nástroj ověří MX, SPF, DMARC, DNSSEC i nameservery a u DKIM umí automaticky zkusit běžné selectory.
- Pošlete si testovací e-mail na Gmail a přes Zobrazit originál zkontrolujte, že SPF, DKIM i DMARC mají výsledek
PASS. - Sledujte DMARC reporty - ukážou vám i služby, na které jste u SPF zapomněli.
Nejčastější chyby
Nejvíc problémů nevzniká při prvním zápisu do DNS, ale až později, když se přidá další služba a nastavení už nikdo znovu nezkontroluje. Typické situace:
- Přibude nový newsletter nebo CRM a vznikne druhý SPF záznam. Doména má mít jen jeden záznam začínající
v=spf1. Novou službu nepřidávejte jako další TXT záznam, ale doplňte jejíincludedo existujícího SPF. - DKIM je v DNS, ale poskytovatel stále nepodepisuje zprávy. Nestačí vložit klíč nebo CNAME. Po uložení DNS se v administraci e-mailové služby obvykle ještě zapíná podepisování a služba si musí záznam ověřit.
- DMARC hlásí chybu, i když SPF nebo DKIM prochází. Zkontrolujte zarovnání s doménou v poli
From. U externích odesílacích služeb často nestačí ověřit účet, ale je potřeba nastavit vlastní odesílací doménu. - Reporty nechodí nikam. Bez
ruasice politika funguje, ale nevíte, které legitimní služby selhávají. Použijte adresu nebo nástroj, kde budete DMARC reporty alespoň během prvních týdnů sledovat. - Zapomene se na subdomény. Pokud posíláte poštu z
newsletter.vasedomena.cznebomail.vasedomena.cz, ověřte i tyto názvy. Nestačí zkontrolovat jen hlavní doménu. - Změna se testuje příliš brzy. DNS se neprojeví okamžitě. Pokud kontrola pořád ukazuje starý stav, počkejte na uplynutí TTL a zkuste test znovu.
Správně nastavené SPF, DKIM a DMARC jsou dnes základní hygiena domény - podobně jako HTTPS na webu. Hodina věnovaná DNS záznamům může zlepšit doručitelnost a výrazně ztížit práci každému, kdo by chtěl vaši doménu falšovat. Pokud spravujete více domén, projděte je všechny kontrolou DNS - nejslabší doména bývá ta, na kterou se zapomnělo.