SPF, DKIM i DMARC - po co są i jak je ustawić
Trzy rekordy, bez których firmowe maile lądują w spamie. Z przykładami do skopiowania.
Każdy może wysłać maila, który w polu „Od” ma prezes@twojafirma.pl - podszywanie się jest dziecinnie proste. Dlatego serwery pocztowe (Gmail, Outlook, WP, Onet) sprawdzają, czy nadawca jest prawdziwy. Służą do tego trzy rekordy DNS. Od 2024 roku Gmail i Yahoo wymagają ich od firm wysyłających dużo maili, a bez nich nawet zwykła korespondencja coraz częściej trafia do spamu.
SPF - kto może wysyłać w Twoim imieniu
SPF to lista serwerów, które mogą wysyłać pocztę z Twojej domeny. To rekord TXT ustawiony na samej domenie.
firma.pl. TXT "v=spf1 include:_spf.google.com include:spf.sendinblue.com -all"
include:- „pozwól też serwerom tego dostawcy” (Google Workspace, Microsoft 365, hosting, system newsletterów).-all- wszystkie inne serwery odrzuć.~all- oznacz jako podejrzane (łagodniejsza wersja).
DKIM - cyfrowy podpis wiadomości
Serwer nadawcy podpisuje każdą wiadomość kluczem prywatnym, a w DNS publikuje klucz publiczny do weryfikacji. Odbiorca sprawdza podpis i wie, że mail naprawdę pochodzi z Twojej domeny i nikt go nie zmienił po drodze.
Rekord DKIM ma nazwę w formacie selektor._domainkey.firma.pl. Selektor nadaje dostawca poczty - np. Google używa google, a Microsoft 365 - selector1 i selector2. Wartość rekordu (długi klucz) generujesz w panelu dostawcy poczty i wklejasz do DNS.
google._domainkey.firma.pl. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
DMARC - co zrobić z podróbkami
DMARC mówi serwerom odbiorców, co zrobić z mailem, który podaje się za Twoją domenę, ale nie przeszedł SPF ani DKIM - i gdzie wysyłać raporty o takich próbach. To rekord TXT na subdomenie _dmarc.
_dmarc.firma.pl. TXT "v=DMARC1; p=none; rua=mailto:dmarc@firma.pl"
| Polityka | Co robi | Kiedy |
|---|---|---|
p=none | Tylko zbiera raporty, niczego nie blokuje. | Na start - przez 2-4 tygodnie sprawdzasz, czy wszystkie Twoje maile przechodzą. |
p=quarantine | Podejrzane maile trafiają do spamu. | Gdy raporty pokazują, że Twoje maile przechodzą poprawnie. |
p=reject | Podejrzane maile są odrzucane. | Docelowo - najlepsza ochrona przed podszywaniem. |
Kolejność wdrożenia
- Ustaw SPF ze wszystkimi usługami, które wysyłają maile w Twoim imieniu.
- Włącz DKIM w panelu dostawcy poczty i dodaj rekord do DNS.
- Dodaj DMARC z
p=nonei obserwuj raporty. - Po kilku tygodniach zaostrz politykę do
quarantine, a potemreject.
Sprawdź swoją domenę naszym testem poczty - pokaże, co jest ustawione dobrze, a co wymaga poprawy.
Test poczty domeny: Rekordy MX, SPF, DKIM i DMARC oraz serwer SMTP domeny.