webopus

SPF, DKIM i DMARC - po co są i jak je ustawić

Trzy rekordy, bez których firmowe maile lądują w spamie. Z przykładami do skopiowania.

6 min czytania

Każdy może wysłać maila, który w polu „Od” ma prezes@twojafirma.pl - podszywanie się jest dziecinnie proste. Dlatego serwery pocztowe (Gmail, Outlook, WP, Onet) sprawdzają, czy nadawca jest prawdziwy. Służą do tego trzy rekordy DNS. Od 2024 roku Gmail i Yahoo wymagają ich od firm wysyłających dużo maili, a bez nich nawet zwykła korespondencja coraz częściej trafia do spamu.

SPF - kto może wysyłać w Twoim imieniu

SPF to lista serwerów, które mogą wysyłać pocztę z Twojej domeny. To rekord TXT ustawiony na samej domenie.

firma.pl.  TXT  "v=spf1 include:_spf.google.com include:spf.sendinblue.com -all"
  • include: - „pozwól też serwerom tego dostawcy” (Google Workspace, Microsoft 365, hosting, system newsletterów).
  • -all - wszystkie inne serwery odrzuć. ~all - oznacz jako podejrzane (łagodniejsza wersja).
Najczęstsze błędy w SPF
Dwa rekordy SPF zamiast jednego (trzeba je połączyć w jeden), brak usługi, z której wysyłasz maile (np. systemu faktur albo newslettera), oraz ponad 10 wpisów include - SPF ma limit 10 zapytań DNS.

DKIM - cyfrowy podpis wiadomości

Serwer nadawcy podpisuje każdą wiadomość kluczem prywatnym, a w DNS publikuje klucz publiczny do weryfikacji. Odbiorca sprawdza podpis i wie, że mail naprawdę pochodzi z Twojej domeny i nikt go nie zmienił po drodze.

Rekord DKIM ma nazwę w formacie selektor._domainkey.firma.pl. Selektor nadaje dostawca poczty - np. Google używa google, a Microsoft 365 - selector1 i selector2. Wartość rekordu (długi klucz) generujesz w panelu dostawcy poczty i wklejasz do DNS.

google._domainkey.firma.pl.  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
Nasz monitor sprawdza najpopularniejsze selektory. Jeśli Twój dostawca używa innego, wpisz go w ustawieniach monitora poczty w polu Selektory DKIM.

DMARC - co zrobić z podróbkami

DMARC mówi serwerom odbiorców, co zrobić z mailem, który podaje się za Twoją domenę, ale nie przeszedł SPF ani DKIM - i gdzie wysyłać raporty o takich próbach. To rekord TXT na subdomenie _dmarc.

_dmarc.firma.pl.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@firma.pl"
PolitykaCo robiKiedy
p=noneTylko zbiera raporty, niczego nie blokuje.Na start - przez 2-4 tygodnie sprawdzasz, czy wszystkie Twoje maile przechodzą.
p=quarantinePodejrzane maile trafiają do spamu.Gdy raporty pokazują, że Twoje maile przechodzą poprawnie.
p=rejectPodejrzane maile są odrzucane.Docelowo - najlepsza ochrona przed podszywaniem.

Kolejność wdrożenia

  1. Ustaw SPF ze wszystkimi usługami, które wysyłają maile w Twoim imieniu.
  2. Włącz DKIM w panelu dostawcy poczty i dodaj rekord do DNS.
  3. Dodaj DMARC z p=none i obserwuj raporty.
  4. Po kilku tygodniach zaostrz politykę do quarantine, a potem reject.

Sprawdź swoją domenę naszym testem poczty - pokaże, co jest ustawione dobrze, a co wymaga poprawy.

Sprawdź to na swojej stronie

Test poczty domeny: Rekordy MX, SPF, DKIM i DMARC oraz serwer SMTP domeny.

Sprawdź za darmo