← Zpět na všechny články blogu

DKIM, SPF a DMARC: kompletní průvodce nastavením

Iveta Zlatníčková
Iveta Zlatníčková Aktualizováno 13. 7. 2026 – 8 min. čtení

Tři DNS záznamy rozhodují o tom, jestli váš e-mail dorazí do schránky, nebo skončí ve spamu. SPF, DKIM a DMARC jsou základem e-mailové autentizace a bez nich dnes spolehlivá doručitelnost jednoduše nefunguje. A od roku 2024 to není jen doporučení – u velkých odesílatelů je to podmínka, aby vám Google a Yahoo poštu vůbec vzali.

Co se v článku dozvíte:

  • Proč SPF, DKIM a DMARC existují a jak spolu fungují.
  • Jak každý záznam nastavit krok za krokem.
  • V jakém pořadí záznamy zavádět.
  • Jaké chyby se dělají nejčastěji a jak se jim vyhnout.
  • Jak situaci vypadá u Váš Hosting (co se děje automaticky a co je na vás).

VPS Centrum

Vyzkoušejte zdarma naši aplikaci pro správu serveru a domén. Budete si připadat jako zkušený administrátor.

Proč záznamy vůbec existují: problém chybějící autentizace

E-mail jako protokol byl navržen v době, kdy se nikomu nezdálo nutné ověřovat, kdo zprávu vůbec odesílá. Důsledek? Tím pádem kdokoli mohl (a stále může) odeslat e-mail tvářící se, že pochází z autoritativní adresy (třeba té vaší). Phishing a spoofing jsou tohoto přímým důsledkem.

A právě SPF, DKIM a DMARC jsou DNS záznamy, které příjemcovu poštovnímu serveru říkají: tenhle e-mail skutečně pochází od nás. A jak nakládat s těmi, co nepochází.

Proč to řešit právě teď? Od 1. února 2024 zavedli Google a Yahoo přísnější pravidla. Kdo rozesílá víc než 5 000 e-mailů denně (a počítá se do toho i běžná firemní pošta, nejen newslettery), musí mít nastavený DMARC, správný PTR záznam a u newsletterů i tzv. One-Click Unsubscribe.

Od listopadu 2025 navíc Gmail vynucování ještě zpřísnil – nesplnění podmínek už nekončí jen u dočasných chyb, ale může vést až k trvalému odmítání pošty. Podrobně jsme to rozebrali v článku Revoluční změny v doručování newsletterů.

SPF záznam: říká, které servery smějí odesílat za vaši doménu

SPF (Sender Policy Framework) je TXT záznam v DNS vaší domény. Obsahuje seznam IP adres nebo serverů, které jsou oprávněné odesílat e-mail za vaši doménu.

Příklad SPF záznamu (ilustrační syntaxe, konkrétní podoba závisí na vašem nastavení):

v=spf1 mx ~all

Co jednotlivé části znamenají:

  • v=spf1: verze protokolu
  • mx: důvěřuj serverům uvedeným v MX záznamech domény (u třetích stran se místo toho používá include:, viz níže)
  • ~all: e-maily z jiných zdrojů označ jako podezřelé (softfail). Přísnější varianta je -all (fail, odmítni). Neutrální ?all ponechá rozhodnutí na příjemci.

Kompletní přehled direktiv (a, mx, ip4, ip6, ptr, include) i další příklady najdete v nápovědě k nastavení SPF záznamu.

Nejčastější chyba: více SPF záznamů na jedné doméně. DNS smí obsahovat přesně jeden SPF záznam. Pokud posílá za vaši doménu i třetí strana (Mailchimp, fakturační systém, Google), nepřidávejte druhý záznam, ale rozšiřte ten stávající o include: direktivu.

Druhá častá chyba: překročení limitu 10 DNS lookup operací v jednom SPF záznamu. Každý include: vyvolá DNS dotaz. Při přílišném zřetězení lze limit překročit a SPF kontrola selže.

DKIM: digitální podpis každého e-mailu

DKIM (DomainKeys Identified Mail) přidává do každého odchozího e-mailu kryptografický podpis. Příjemcův server podpis ověří pomocí veřejného klíče uloženého v DNS vaší domény.

Veřejný klíč v DNS vypadá takto:

selektor._domainkey.vase-domena.cz  TXT  v=DKIM1; k=rsa; p=MIGfMA0...

Selektor je identifikátor konkrétního páru klíčů. Jedna doména může mít více selektorů (pro různé odesílající systémy).

U Váš Hosting to funguje takto:

  • Na sdíleném hostingu je DKIM aktivní ve výchozím stavu a používá náš certifikát – nemusíte nastavovat nic. Selektor je zde default.
  • Na VPS DKIM aktivujete jedním klikem ve VPS Centru (tlačítko Vytvořit DKIM). Po aktivaci se vygeneruje unikátní klíčový pár a při správě DNS u nás se automaticky propíše do záznamů. Selektor má tvar odvozený od identifikátoru VPS (např. aic12-vscz).

Celý postup i ověření přes MXToolbox najdete v nápovědě: Jak aktivovat DKIM (na hostingu i VPS).

DMARC: co dělat, když SPF nebo DKIM selže

DMARC (Domain-based Message Authentication, Reporting and Conformance) propojuje SPF a DKIM a říká příjemcovu serveru, jak naložit s e-mailem, který kontrolami neprojde.

Příklad DMARC záznamu pro start:

_dmarc.vase-domena.cz  TXT  v=DMARC1; p=none; rua=mailto:dmarc@vase-domena.cz

Parametry:

  • p=none: pouze sleduj, nic neblokuj (ideální začátek)
  • p=quarantine: e-maily, které neprojdou, přesuň do spamu
  • p=reject: e-maily, které neprojdou, odmítni
  • rua=mailto:…: kam posílat agregované reporty o doručitelnosti

Doporučujeme přidat i parametry alignmentu adkim=s; aspf=s, které zpřísní kontrolu shody domény. Cílový striktní záznam pak vypadá takto:

v=DMARC1; p=reject; rua=mailto:dmarc@vase-domena.cz; adkim=s; aspf=s;

DMARC u Váš Hosting nevzniká automaticky – nastavíte si ho sami podle nápovědy k nastavení DMARC záznamu. A kdyby to nešlo, dejte vědět. 🙂

Freelo - Nástroj na řízení úkolů a projektů

Přidej se, pozvi svůj tým a klienty, rozděl práci a sleduj, jak se úkoly dají do pohybu.

Správné pořadí zavedení

  1. Zkontrolujte, že SPF záznam existuje a je správný (u nás na sdíleném hostingu je automaticky).
  2. Zkontrolujte, že DKIM podpis funguje (na sdíleném hostingu funguje automaticky, na VPS ho nastavíte jednoduše – ověřte si ho přes mail-tester.com).
  3. Přidejte DMARC s p=none a nastaveným rua adresátem.
  4. Sledujte mailové reporty 2–4 týdny: zjistíte, kdo všechno za vaši doménu odesílá.
  5. Pokud reporty nevykazují anomálie, přejděte na p=quarantine.
  6. Po dalším klidném období přejděte na p=reject.

Nikdy nenastavujte p=reject jako první krok. Pokud odesílá za vaši doménu nějaký systém, který nemáte v SPF nebo DKIM, p=reject způsobí, že jeho e-maily budou odmítnuty. Reporty vám pomohou všechny odesílatele identifikovat předem.

Třetí strany: Mailchimp, fakturační systém, Google

Pokud za vaši doménu odesílá i třetí strana, je nutné:

  • Přidat její servery do SPF záznamu (include: direktiva).
  • Ideálně zajistit, aby i ona podepisovala e-maily DKIM klíčem vaší domény. (nebo vlastním klíčem s alignmentem).
  • Ověřit v DMARC reportech, že e-maily z těchto zdrojů procházejí.

Nezapomeňte na PTR (reverzní DNS) záznam odesílající IP adresy. U hromadných odesílatelů ho velká pošta vyžaduje a měl by se shodovat s doménou odesílatele. U nás ho nastavíte ze Zákaznického portálu podle nápovědy k reverzním záznamům.

Jak ověřit nastavení

  • mail-tester.com: pošlete zkušební e-mail a dostanete skóre i detail každé kontroly
  • MXToolbox.com: kontrola SPF, DKIM a DMARC záznamů přímo v DNS
  • Záhlaví e-mailu (Headers): v přijatém e-mailu vidíte výsledky SPF/DKIM/DMARC kontrol. Jak je vyčíst v Gmailu a jak dlouhodobě monitorovat DMARC reporty, ukazujeme v článku Jak si zkontrolovat funkčnost DMARC záznamu – zkuste Valimail.

Časté dotazy

Musím nastavit všechny tři záznamy? 

Pro spolehlivou doručitelnost ano. SPF a DKIM jsou základ, DMARC je nadstavba. Bez DMARC nemáte přehled o tom, kdo za vaši doménu odesílá, a nemůžete zabránit spoofingu.

Jak dlouho trvá propagace DNS změn? 

Na českých DNS serverech typicky pár hodin, do celého světa to může trvat až 24 hodin (podle TTL záznamů a DNS providera). Po každé změně počítejte s propagací a otestujte až po jejím dokončení.

Co je DMARC alignment? 

DMARC vyžaduje, aby doména v hlavičce From: odpovídala doméně ověřené přes SPF nebo DKIM. Pokud třetí strana odesílá z jiné From: domény, alignment selže i přes platný DKIM podpis.

Kde najdu DMARC reporty? 

Na e-mailovou adresu zadanou v parametru rua= chodí XML soubory s agregovanými daty. Pro jejich čitelné zobrazení existují nástroje jako Google Postmaster Tools, Dmarcian nebo MXToolbox DMARC Analyzer.

Co si z toho odnést

SPF, DKIM a DMARC nejsou žádná věda. Je to trojice DNS záznamů, kterou nastavíte jednou a pak se o vaši doručitelnost stará sama. SPF řekne, kdo smí odesílat. DKIM každý e-mail podepíše. A DMARC pohlídá, co se stane, když něco nesedí.

Klíčové je pořadí. Začněte SPF a DKIM, DMARC nasaďte nejdřív v režimu p=none a teprve po pár týdnech bez chyb přitvrďte na quarantine a reject. Kdo to uspěchá rovnou na reject, riskuje, že si odřízne vlastní e-shop nebo fakturační systém.

U Váš Hosting máte půlku práce hotovo rovnou. Na sdíleném hostingu jede DKIM i SPF ve výchozím stavu, na VPS je aktivujete ve VPS Centru na pár kliků. Zbyde na vás v podstatě jen DMARC a jeho postupné zpřísňování. A pokud si budete chtít ověřit, že všechno šlape, projděte si ještě 10 tipů, jak zlepšit doručitelnost e-mailů.

Chcete hosting, kde DKIM i SPF běží samy od začátku a DMARC nastavíte pár kliky? Vyzkoušejte nás na týden zdarma, bez závazku.
Vyzkoušet server na týden zdarma.

Zůstaňte s námi v kontaktu

Jednou za měsíc posíláme souhrn novinek. Nemusíte se bát, spamovat vás nebudeme a odhlásit se můžete kdykoliv...

Karel Dytrych
Tým Váš Hosting
Vyzkoušejte náš trial na týden zdarma

Garance 14denní záruky vrácení peněz

Vyzkoušejte server na týden zdarma

Vyzkoušet server

Přesouváte web na lepší hosting?

Stáhněte si průvodce migrací bez výpadku

Průvodce migrací na lepší hosting
Podpora Váš Hosting
Offline

Dobrý den! Jsem virtuální asistent Váš Hosting a jsem tu pro Vás nonstop.

Poradím Vám s doménami a DNS, s webhostingem i vlastním serverem, s e-maily, SSL certifikáty nebo verzí PHP a odpovím i na dotazy k tarifům, cenám a fakturaci. Na co se ptáte?

Nemám přístup k údajům o Vašich konkrétních službách, odpovídám orientačně. U složitějších věcí Vás předám kolegům z podpory.