Przejdź do treści
Bezpieczeństwo 4 min czytania

Jak ustawić rekordy SPF, DKIM i DMARC (poradnik 2026)

Laptop z ikoną e-maila i tarczą bezpieczeństwa

Praktyczny poradnik konfiguracji SPF, DKIM i DMARC: co robi każdy rekord, jak dodać go do DNS, jak wygląda poprawna składnia i jak sprawdzić, czy działa.

Jeśli z Twojej domeny wychodzą e-maile bez poprawnie ustawionych SPF, DKIM i DMARC, prawdopodobnie dzieje się jedna z tych rzeczy: wiadomości trafiają do spamu, Gmail albo Outlook może je odrzucać, albo ktoś może wysyłać e-maile wyglądające tak, jakby pochodziły od Ciebie. Od 2024 roku Google i Yahoo wymagają tych rekordów przy masowej wysyłce, więc nie jest to już tylko „nice to have”.

W tym poradniku przejdziemy przez to, co robi każdy rekord, jak dodać go do DNS i jak sprawdzić całą konfigurację.

Co robią poszczególne rekordy

Wyobraź sobie e-mail jako list. Wtedy:

  • SPF to lista serwerów i usług, które mogą wysyłać listy z Twoim adresem zwrotnym.
  • DKIM to pieczęć potwierdzająca, że list nie został po drodze otwarty ani zmieniony.
  • DMARC to instrukcja dla odbiorcy: co zrobić z listem, który nie pasuje do pieczęci albo listy dozwolonych nadawców, i gdzie wysłać raport.

Wszystkie trzy ustawienia konfiguruje się w DNS domeny. SPF i DMARC są rekordami TXT. Przy DKIM typ rekordu zależy od dostawcy - często jest to TXT, ale Microsoft 365 zwykle używa CNAME. Nie trzeba nic zmieniać na stronie ani w aplikacji.

Szybki audyt DNS

Sprawdź SPF, DKIM i DMARC swojej domeny

Podaj domenę i w kilka sekund zobacz, czy rekordy e-mail i DNS są poprawnie skonfigurowane.

SPF: kto może wysyłać z Twojej domeny

SPF (Sender Policy Framework) to rekord TXT na domenie głównej. Informuje serwery odbiorców, które adresy IP i usługi mogą wysyłać e-maile w imieniu Twojej domeny.

Typowy SPF dla domeny z Google Workspace wygląda tak:

v=spf1 include:_spf.google.com ~all

Dla Microsoft 365:

v=spf1 include:spf.protection.outlook.com ~all

Jeśli wysyłasz newslettery przez dodatkową usługę, na przykład Mailchimp albo Bento, dodaj jej include do tego samego rekordu:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all

Na co uważać:

  • Domena może mieć tylko jeden rekord SPF. Dwa osobne rekordy TXT zaczynające się od v=spf1 są błędem i serwery odbiorców traktują je jako trwałe niepowodzenie. Nowe usługi zawsze dopisuj do istniejącego rekordu.
  • Limit to 10 zapytań DNS. Każdy include się liczy. Jeśli używasz wielu usług, sprawdź, czy wszystkie są nadal potrzebne.
  • Końcówka ~all vs -all. Softfail (~all) jest bezpieczniejszym ustawieniem na start. Surowe -all zastosuj dopiero wtedy, gdy masz pewność, że rekord obejmuje wszystkie legalne usługi wysyłkowe.

DKIM: kryptograficzny podpis wiadomości

DKIM (DomainKeys Identified Mail) dodaje podpis do nagłówka każdej wiadomości. Klucz publiczny do jego weryfikacji jest opublikowany w DNS pod adresem w rodzaju selector._domainkey.twojadomena.pl.

Selector i typ rekordu DNS ustala dostawca poczty, dlatego trzymaj się dokładnie tego, co pokazuje panel administracyjny:

  1. W administracji dostawcy (Google Workspace, Microsoft 365, hosting) wygeneruj klucz DKIM.
  2. Dostawca pokaże typ rekordu, nazwę rekordu (na przykład google._domainkey albo selector1._domainkey) i docelową wartość.
  3. Dodaj rekord do DNS dokładnie w tej formie. Google Workspace i wielu dostawców hostingu używa wartości TXT zaczynającej się od v=DKIM1; p=..., a Microsoft 365 dla własnych domen używa dwóch rekordów CNAME: selector1._domainkey i selector2._domainkey.
  4. W administracji dostawcy włącz podpisywanie.

Popularne selectory to google dla Google Workspace, selector1 i selector2 dla Microsoft 365 albo default. Jeśli nie znasz selectora, znajdziesz go w nagłówkach wysłanego e-maila w polu DKIM-Signature jako wartość s=.

DMARC: polityka i raporty

DMARC (Domain-based Message Authentication, Reporting and Conformance) łączy SPF i DKIM w jedną politykę. Nie wystarczy jednak, że SPF albo DKIM przejdzie technicznie - co najmniej jeden z nich musi być też zgodny z domeną widoczną dla odbiorcy w polu From. To szczególnie ważne przy newsletterach i wysyłce przez zewnętrzne usługi.

DMARC ustawia się jako rekord TXT na subdomenie _dmarc:

_dmarc.twojadomena.pl  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]"

Znaczenie parametrów:

  • p=none - tylko monitorowanie, odbiorcy niczego nie blokują. Dobre na pierwsze tygodnie.
  • p=quarantine - podejrzane wiadomości powinny trafić do spamu.
  • p=reject - podejrzane wiadomości powinny zostać odrzucone. To docelowy stan dla domen firmowych.
  • rua= - adres, na który odbiorcy wysyłają raporty zbiorcze.

Zalecany sposób wdrożenia to zacząć od p=none, przez kilka tygodni obserwować raporty, a gdy masz pewność, że legalna poczta przechodzi, przełączyć na quarantine, a później na reject. Długoterminowo p=none nie jest ochroną - w praktyce mówi odbiorcom, żeby nie ingerowali w dostarczenie wiadomości.

Jak sprawdzić całą konfigurację

Zmiany DNS pojawiają się stopniowo zgodnie z TTL, zwykle w ciągu kilku godzin. Potem sprawdź konfigurację:

  1. Otwórz sprawdzanie DNS domeny i wpisz swoją domenę. Narzędzie sprawdzi MX, SPF, DMARC, DNSSEC i nameservery, a przy DKIM może automatycznie przetestować popularne selectory.
  2. Wyślij testowy e-mail na Gmaila i przez Pokaż oryginał sprawdź, czy SPF, DKIM i DMARC mają wynik PASS.
  3. Obserwuj raporty DMARC - pokażą także usługi, o których zapomniano przy SPF.

Najczęstsze błędy

Najwięcej problemów nie powstaje przy pierwszym wpisie w DNS, ale później, gdy dochodzi kolejna usługa i nikt nie sprawdza konfiguracji ponownie. Typowe sytuacje:

  • Dochodzi nowy newsletter albo CRM i pojawia się drugi rekord SPF. Domena powinna mieć tylko jeden rekord zaczynający się od v=spf1. Nie dodawaj nowej usługi jako kolejnego TXT. Dopisz jej include do istniejącego SPF.
  • DKIM jest w DNS, ale dostawca nadal nie podpisuje wiadomości. Sam klucz albo CNAME nie wystarczy. Po zapisaniu DNS zwykle trzeba jeszcze włączyć podpisywanie w panelu poczty i poczekać, aż usługa zweryfikuje rekord.
  • DMARC pokazuje błąd, mimo że SPF albo DKIM przechodzi. Sprawdź zgodność z domeną w polu From. Przy zewnętrznych usługach wysyłkowych często trzeba ustawić własną domenę nadawczą, a nie tylko zweryfikować konto.
  • Raporty nie trafiają nigdzie. Bez rua polityka może działać, ale nie wiesz, które legalne usługi zawodzą. Użyj adresu albo narzędzia, gdzie będziesz obserwować raporty DMARC przynajmniej przez pierwsze tygodnie.
  • Subdomeny zostają pominięte. Jeśli wysyłasz pocztę z newsletter.twojadomena.pl albo mail.twojadomena.pl, sprawdź też te nazwy. Kontrola samej domeny głównej nie wystarczy.
  • Zmiana jest testowana za wcześnie. DNS nie aktualizuje się natychmiast. Jeśli sprawdzarka nadal pokazuje stary stan, poczekaj na wygaśnięcie TTL i spróbuj ponownie.

Poprawnie ustawione SPF, DKIM i DMARC to dziś podstawowa higiena domeny - podobnie jak HTTPS na stronie. Godzina poświęcona rekordom DNS może poprawić dostarczalność i mocno utrudnić pracę każdemu, kto chciałby podszywać się pod Twoją domenę. Jeśli zarządzasz kilkoma domenami, sprawdź je wszystkie w kontroli DNS - najsłabsza domena to zwykle ta, o której ktoś zapomniał.

Uwierzytelnianie dwuskładnikowe - co to jest i jak je bezpiecznie włączyć
Bezpieczeństwo 6 min czytania

Uwierzytelnianie dwuskładnikowe - co to jest i jak je bezpiecznie włączyć

Uwierzytelnianie dwuskładnikowe wyraźnie zmniejsza ryzyko przejęcia konta. Zobacz, jakie są metody, co warto wybrać i jak włączyć 2FA krok po kroku.

Czytaj więcej
Hasło wyciekło: co zrobić krok po kroku
Bezpieczeństwo 8 min czytania

Hasło wyciekło: co zrobić krok po kroku

Znalazłeś swoje hasło w wycieku albo podejrzewasz, że ktoś dostał się na konto? Sprawdź, co zabezpieczyć najpierw i na co uważać.

Czytaj więcej
Jak stworzyć silne hasło: długość, znaki i zalecenia (2026)
Bezpieczeństwo 6 min czytania

Jak stworzyć silne hasło: długość, znaki i zalecenia (2026)

Praktyczny poradnik o silnych hasłach: ile znaków wybrać, jakie typy znaków łączyć i co zrobić, gdy strona nie pozwala używać symboli.

Czytaj więcej