Praktyczny poradnik konfiguracji SPF, DKIM i DMARC: co robi każdy rekord, jak dodać go do DNS, jak wygląda poprawna składnia i jak sprawdzić, czy działa.
Jeśli z Twojej domeny wychodzą e-maile bez poprawnie ustawionych SPF, DKIM i DMARC, prawdopodobnie dzieje się jedna z tych rzeczy: wiadomości trafiają do spamu, Gmail albo Outlook może je odrzucać, albo ktoś może wysyłać e-maile wyglądające tak, jakby pochodziły od Ciebie. Od 2024 roku Google i Yahoo wymagają tych rekordów przy masowej wysyłce, więc nie jest to już tylko „nice to have”.
W tym poradniku przejdziemy przez to, co robi każdy rekord, jak dodać go do DNS i jak sprawdzić całą konfigurację.
Co robią poszczególne rekordy
Wyobraź sobie e-mail jako list. Wtedy:
- SPF to lista serwerów i usług, które mogą wysyłać listy z Twoim adresem zwrotnym.
- DKIM to pieczęć potwierdzająca, że list nie został po drodze otwarty ani zmieniony.
- DMARC to instrukcja dla odbiorcy: co zrobić z listem, który nie pasuje do pieczęci albo listy dozwolonych nadawców, i gdzie wysłać raport.
Wszystkie trzy ustawienia konfiguruje się w DNS domeny. SPF i DMARC są rekordami TXT. Przy DKIM typ rekordu zależy od dostawcy - często jest to TXT, ale Microsoft 365 zwykle używa CNAME. Nie trzeba nic zmieniać na stronie ani w aplikacji.
Szybki audyt DNS
Sprawdź SPF, DKIM i DMARC swojej domeny
Podaj domenę i w kilka sekund zobacz, czy rekordy e-mail i DNS są poprawnie skonfigurowane.
SPF: kto może wysyłać z Twojej domeny
SPF (Sender Policy Framework) to rekord TXT na domenie głównej. Informuje serwery odbiorców, które adresy IP i usługi mogą wysyłać e-maile w imieniu Twojej domeny.
Typowy SPF dla domeny z Google Workspace wygląda tak:
v=spf1 include:_spf.google.com ~all
Dla Microsoft 365:
v=spf1 include:spf.protection.outlook.com ~all
Jeśli wysyłasz newslettery przez dodatkową usługę, na przykład Mailchimp albo Bento, dodaj jej include do tego samego rekordu:
v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
Na co uważać:
- Domena może mieć tylko jeden rekord SPF. Dwa osobne rekordy TXT zaczynające się od
v=spf1są błędem i serwery odbiorców traktują je jako trwałe niepowodzenie. Nowe usługi zawsze dopisuj do istniejącego rekordu. - Limit to 10 zapytań DNS. Każdy
includesię liczy. Jeśli używasz wielu usług, sprawdź, czy wszystkie są nadal potrzebne. - Końcówka
~allvs-all. Softfail (~all) jest bezpieczniejszym ustawieniem na start. Surowe-allzastosuj dopiero wtedy, gdy masz pewność, że rekord obejmuje wszystkie legalne usługi wysyłkowe.
DKIM: kryptograficzny podpis wiadomości
DKIM (DomainKeys Identified Mail) dodaje podpis do nagłówka każdej wiadomości. Klucz publiczny do jego weryfikacji jest opublikowany w DNS pod adresem w rodzaju selector._domainkey.twojadomena.pl.
Selector i typ rekordu DNS ustala dostawca poczty, dlatego trzymaj się dokładnie tego, co pokazuje panel administracyjny:
- W administracji dostawcy (Google Workspace, Microsoft 365, hosting) wygeneruj klucz DKIM.
- Dostawca pokaże typ rekordu, nazwę rekordu (na przykład
google._domainkeyalboselector1._domainkey) i docelową wartość. - Dodaj rekord do DNS dokładnie w tej formie. Google Workspace i wielu dostawców hostingu używa wartości TXT zaczynającej się od
v=DKIM1; p=..., a Microsoft 365 dla własnych domen używa dwóch rekordów CNAME:selector1._domainkeyiselector2._domainkey. - W administracji dostawcy włącz podpisywanie.
Popularne selectory to google dla Google Workspace, selector1 i selector2 dla Microsoft 365 albo default. Jeśli nie znasz selectora, znajdziesz go w nagłówkach wysłanego e-maila w polu DKIM-Signature jako wartość s=.
DMARC: polityka i raporty
DMARC (Domain-based Message Authentication, Reporting and Conformance) łączy SPF i DKIM w jedną politykę. Nie wystarczy jednak, że SPF albo DKIM przejdzie technicznie - co najmniej jeden z nich musi być też zgodny z domeną widoczną dla odbiorcy w polu From. To szczególnie ważne przy newsletterach i wysyłce przez zewnętrzne usługi.
DMARC ustawia się jako rekord TXT na subdomenie _dmarc:
_dmarc.twojadomena.pl TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
Znaczenie parametrów:
p=none- tylko monitorowanie, odbiorcy niczego nie blokują. Dobre na pierwsze tygodnie.p=quarantine- podejrzane wiadomości powinny trafić do spamu.p=reject- podejrzane wiadomości powinny zostać odrzucone. To docelowy stan dla domen firmowych.rua=- adres, na który odbiorcy wysyłają raporty zbiorcze.
Zalecany sposób wdrożenia to zacząć od p=none, przez kilka tygodni obserwować raporty, a gdy masz pewność, że legalna poczta przechodzi, przełączyć na quarantine, a później na reject. Długoterminowo p=none nie jest ochroną - w praktyce mówi odbiorcom, żeby nie ingerowali w dostarczenie wiadomości.
Jak sprawdzić całą konfigurację
Zmiany DNS pojawiają się stopniowo zgodnie z TTL, zwykle w ciągu kilku godzin. Potem sprawdź konfigurację:
- Otwórz sprawdzanie DNS domeny i wpisz swoją domenę. Narzędzie sprawdzi MX, SPF, DMARC, DNSSEC i nameservery, a przy DKIM może automatycznie przetestować popularne selectory.
- Wyślij testowy e-mail na Gmaila i przez Pokaż oryginał sprawdź, czy SPF, DKIM i DMARC mają wynik
PASS. - Obserwuj raporty DMARC - pokażą także usługi, o których zapomniano przy SPF.
Najczęstsze błędy
Najwięcej problemów nie powstaje przy pierwszym wpisie w DNS, ale później, gdy dochodzi kolejna usługa i nikt nie sprawdza konfiguracji ponownie. Typowe sytuacje:
- Dochodzi nowy newsletter albo CRM i pojawia się drugi rekord SPF. Domena powinna mieć tylko jeden rekord zaczynający się od
v=spf1. Nie dodawaj nowej usługi jako kolejnego TXT. Dopisz jejincludedo istniejącego SPF. - DKIM jest w DNS, ale dostawca nadal nie podpisuje wiadomości. Sam klucz albo CNAME nie wystarczy. Po zapisaniu DNS zwykle trzeba jeszcze włączyć podpisywanie w panelu poczty i poczekać, aż usługa zweryfikuje rekord.
- DMARC pokazuje błąd, mimo że SPF albo DKIM przechodzi. Sprawdź zgodność z domeną w polu
From. Przy zewnętrznych usługach wysyłkowych często trzeba ustawić własną domenę nadawczą, a nie tylko zweryfikować konto. - Raporty nie trafiają nigdzie. Bez
ruapolityka może działać, ale nie wiesz, które legalne usługi zawodzą. Użyj adresu albo narzędzia, gdzie będziesz obserwować raporty DMARC przynajmniej przez pierwsze tygodnie. - Subdomeny zostają pominięte. Jeśli wysyłasz pocztę z
newsletter.twojadomena.plalbomail.twojadomena.pl, sprawdź też te nazwy. Kontrola samej domeny głównej nie wystarczy. - Zmiana jest testowana za wcześnie. DNS nie aktualizuje się natychmiast. Jeśli sprawdzarka nadal pokazuje stary stan, poczekaj na wygaśnięcie TTL i spróbuj ponownie.
Poprawnie ustawione SPF, DKIM i DMARC to dziś podstawowa higiena domeny - podobnie jak HTTPS na stronie. Godzina poświęcona rekordom DNS może poprawić dostarczalność i mocno utrudnić pracę każdemu, kto chciałby podszywać się pod Twoją domenę. Jeśli zarządzasz kilkoma domenami, sprawdź je wszystkie w kontroli DNS - najsłabsza domena to zwykle ta, o której ktoś zapomniał.