Tři DNS záznamy rozhodují o tom, jestli váš e-mail dorazí do schránky, nebo skončí ve spamu. SPF, DKIM a DMARC jsou základem e-mailové autentizace a bez nich dnes spolehlivá doručitelnost jednoduše nefunguje. A od roku 2024 to není jen doporučení – u velkých odesílatelů je to podmínka, aby vám Google a Yahoo poštu vůbec vzali.
Co se v článku dozvíte:
- Proč SPF, DKIM a DMARC existují a jak spolu fungují.
- Jak každý záznam nastavit krok za krokem.
- V jakém pořadí záznamy zavádět.
- Jaké chyby se dělají nejčastěji a jak se jim vyhnout.
- Jak situaci vypadá u Váš Hosting (co se děje automaticky a co je na vás).
VPS Centrum
Vyzkoušejte zdarma naši aplikaci pro správu serveru a domén. Budete si připadat jako zkušený administrátor.
Proč záznamy vůbec existují: problém chybějící autentizace
E-mail jako protokol byl navržen v době, kdy se nikomu nezdálo nutné ověřovat, kdo zprávu vůbec odesílá. Důsledek? Tím pádem kdokoli mohl (a stále může) odeslat e-mail tvářící se, že pochází z autoritativní adresy (třeba té vaší). Phishing a spoofing jsou tohoto přímým důsledkem.
A právě SPF, DKIM a DMARC jsou DNS záznamy, které příjemcovu poštovnímu serveru říkají: tenhle e-mail skutečně pochází od nás. A jak nakládat s těmi, co nepochází.
Proč to řešit právě teď? Od 1. února 2024 zavedli Google a Yahoo přísnější pravidla. Kdo rozesílá víc než 5 000 e-mailů denně (a počítá se do toho i běžná firemní pošta, nejen newslettery), musí mít nastavený DMARC, správný PTR záznam a u newsletterů i tzv. One-Click Unsubscribe.
SPF záznam: říká, které servery smějí odesílat za vaši doménu
SPF (Sender Policy Framework) je TXT záznam v DNS vaší domény. Obsahuje seznam IP adres nebo serverů, které jsou oprávněné odesílat e-mail za vaši doménu.
Příklad SPF záznamu (ilustrační syntaxe, konkrétní podoba závisí na vašem nastavení):
v=spf1 mx ~all
Co jednotlivé části znamenají:
- v=spf1: verze protokolu
- mx: důvěřuj serverům uvedeným v MX záznamech domény (u třetích stran se místo toho používá include:, viz níže)
- ~all: e-maily z jiných zdrojů označ jako podezřelé (softfail). Přísnější varianta je -all (fail, odmítni). Neutrální ?all ponechá rozhodnutí na příjemci.
DKIM: digitální podpis každého e-mailu
DKIM (DomainKeys Identified Mail) přidává do každého odchozího e-mailu kryptografický podpis. Příjemcův server podpis ověří pomocí veřejného klíče uloženého v DNS vaší domény.
Veřejný klíč v DNS vypadá takto:
selektor._domainkey.vase-domena.cz TXT v=DKIM1; k=rsa; p=MIGfMA0...
Selektor je identifikátor konkrétního páru klíčů. Jedna doména může mít více selektorů (pro různé odesílající systémy).
U Váš Hosting to funguje takto:
- Na sdíleném hostingu je DKIM aktivní ve výchozím stavu a používá náš certifikát – nemusíte nastavovat nic. Selektor je zde default.
- Na VPS DKIM aktivujete jedním klikem ve VPS Centru (tlačítko Vytvořit DKIM). Po aktivaci se vygeneruje unikátní klíčový pár a při správě DNS u nás se automaticky propíše do záznamů. Selektor má tvar odvozený od identifikátoru VPS (např. aic12-vscz).
DMARC: co dělat, když SPF nebo DKIM selže
DMARC (Domain-based Message Authentication, Reporting and Conformance) propojuje SPF a DKIM a říká příjemcovu serveru, jak naložit s e-mailem, který kontrolami neprojde.
Příklad DMARC záznamu pro start:
_dmarc.vase-domena.cz TXT v=DMARC1; p=none; rua=mailto:dmarc@vase-domena.cz
Parametry:
- p=none: pouze sleduj, nic neblokuj (ideální začátek)
- p=quarantine: e-maily, které neprojdou, přesuň do spamu
- p=reject: e-maily, které neprojdou, odmítni
- rua=mailto:…: kam posílat agregované reporty o doručitelnosti
Doporučujeme přidat i parametry alignmentu adkim=s; aspf=s, které zpřísní kontrolu shody domény. Cílový striktní záznam pak vypadá takto:
v=DMARC1; p=reject; rua=mailto:dmarc@vase-domena.cz; adkim=s; aspf=s;
Freelo - Nástroj na řízení úkolů a projektů
Přidej se, pozvi svůj tým a klienty, rozděl práci a sleduj, jak se úkoly dají do pohybu.
Správné pořadí zavedení
- Zkontrolujte, že SPF záznam existuje a je správný (u nás na sdíleném hostingu je automaticky).
- Zkontrolujte, že DKIM podpis funguje (na sdíleném hostingu funguje automaticky, na VPS ho nastavíte jednoduše – ověřte si ho přes mail-tester.com).
- Přidejte DMARC s p=none a nastaveným rua adresátem.
- Sledujte mailové reporty 2–4 týdny: zjistíte, kdo všechno za vaši doménu odesílá.
- Pokud reporty nevykazují anomálie, přejděte na p=quarantine.
- Po dalším klidném období přejděte na p=reject.
Třetí strany: Mailchimp, fakturační systém, Google
Pokud za vaši doménu odesílá i třetí strana, je nutné:
- Přidat její servery do SPF záznamu (include: direktiva).
- Ideálně zajistit, aby i ona podepisovala e-maily DKIM klíčem vaší domény. (nebo vlastním klíčem s alignmentem).
- Ověřit v DMARC reportech, že e-maily z těchto zdrojů procházejí.
Jak ověřit nastavení
- mail-tester.com: pošlete zkušební e-mail a dostanete skóre i detail každé kontroly
- MXToolbox.com: kontrola SPF, DKIM a DMARC záznamů přímo v DNS
- Záhlaví e-mailu (Headers): v přijatém e-mailu vidíte výsledky SPF/DKIM/DMARC kontrol. Jak je vyčíst v Gmailu a jak dlouhodobě monitorovat DMARC reporty, ukazujeme v článku Jak si zkontrolovat funkčnost DMARC záznamu – zkuste Valimail.
Časté dotazy
Musím nastavit všechny tři záznamy?
Pro spolehlivou doručitelnost ano. SPF a DKIM jsou základ, DMARC je nadstavba. Bez DMARC nemáte přehled o tom, kdo za vaši doménu odesílá, a nemůžete zabránit spoofingu.
Jak dlouho trvá propagace DNS změn?
Na českých DNS serverech typicky pár hodin, do celého světa to může trvat až 24 hodin (podle TTL záznamů a DNS providera). Po každé změně počítejte s propagací a otestujte až po jejím dokončení.
Co je DMARC alignment?
DMARC vyžaduje, aby doména v hlavičce From: odpovídala doméně ověřené přes SPF nebo DKIM. Pokud třetí strana odesílá z jiné From: domény, alignment selže i přes platný DKIM podpis.
Kde najdu DMARC reporty?
Na e-mailovou adresu zadanou v parametru rua= chodí XML soubory s agregovanými daty. Pro jejich čitelné zobrazení existují nástroje jako Google Postmaster Tools, Dmarcian nebo MXToolbox DMARC Analyzer.
Co si z toho odnést
SPF, DKIM a DMARC nejsou žádná věda. Je to trojice DNS záznamů, kterou nastavíte jednou a pak se o vaši doručitelnost stará sama. SPF řekne, kdo smí odesílat. DKIM každý e-mail podepíše. A DMARC pohlídá, co se stane, když něco nesedí.
Klíčové je pořadí. Začněte SPF a DKIM, DMARC nasaďte nejdřív v režimu p=none a teprve po pár týdnech bez chyb přitvrďte na quarantine a reject. Kdo to uspěchá rovnou na reject, riskuje, že si odřízne vlastní e-shop nebo fakturační systém.
U Váš Hosting máte půlku práce hotovo rovnou. Na sdíleném hostingu jede DKIM i SPF ve výchozím stavu, na VPS je aktivujete ve VPS Centru na pár kliků. Zbyde na vás v podstatě jen DMARC a jeho postupné zpřísňování. A pokud si budete chtít ověřit, že všechno šlape, projděte si ještě 10 tipů, jak zlepšit doručitelnost e-mailů.