SPF, DKIM i DMARC: jak ustawić pocztę firmowej domeny

SPF, DKIM i DMARC: jak ustawić pocztę firmowej domeny

SPF, DKIM i DMARC to trzy rekordy TXT w DNS domeny. Ich zadanie jest proste: potwierdzić serwerom odbiorców, że wiadomość naprawdę wysłała Twoja firma. Bez nich maile częściej lądują w spamie, a oszust łatwiej podszyje się pod firmowy adres. Faktura do klienta wylądowała w folderze ze śmieciami? Kontrahenci dostają dziwne wiadomości „od Ciebie”? Przyczyna zwykle leży właśnie tu. Poniżej wyjaśniam, co robi każdy z tych rekordów, w jakiej kolejności je ustawić i jak sprawdzić, czy działają. Tak samo warto zadbać o to, jak firma wygląda poza skrzynką odbiorczą, na przykład ustawiając podgląd linku w social media.

Dlaczego maile firmowe trafiają do spamu, mimo że wysyłasz je poprawnie?

Bo serwer odbiorcy nie ufa wiadomości, której nadawcy nie da się uwierzytelnić. Przenosi ją więc do spamu albo po prostu odrzuca. Cała weryfikacja opiera się na rekordach DNS, czyli publicznych wpisach w strefie domeny (każdy serwer na świecie może je odczytać). Według wymagań Gmaila dla nadawców Google zaleca ustawienie SPF, DKIM i DMARC, a nieuwierzytelnione wiadomości mogą zostać oznaczone jako spam lub odrzucone z błędem 5.7.26.

No i jest druga strona medalu: podszywanie się pod domenę firmy. Domena bez uwierzytelniania to otwarte drzwi. Każdy może wysłać maila z Twoim adresem w polu nadawcy, na przykład z prośbą o przelew na „nowe konto”. Klient widzi znajomy adres i nie ma powodu, żeby coś podejrzewać. A obrywa reputacja firmy.

SPF, DKIM i DMARC: czym się różnią i jak działają razem

W skrócie: SPF mówi, które serwery mogą wysyłać pocztę z domeny. DKIM podpisuje każdą wiadomość kluczem. DMARC podpowiada odbiorcy, co zrobić z mailem, który oblał te testy. Każdy mechanizm łata inną dziurę, więc sens mają dopiero w komplecie:

  • SPF (Sender Policy Framework) to lista serwerów i usług uprawnionych do wysyłki w imieniu domeny.
  • DKIM (DomainKeys Identified Mail) dodaje do wiadomości cyfrowy podpis, który odbiorca sprawdza kluczem publicznym opublikowanym w DNS.
  • DMARC łączy oba wyniki, określa politykę wobec podejrzanych maili i wysyła właścicielowi domeny raporty.

Jest jeszcze jeden haczyk, o którym sporo osób zapomina. Zgodność, po angielsku alignment. Domena widoczna w nagłówku From musi pokrywać się z domeną sprawdzoną przez SPF albo przez DKIM. Jeśli się nie pokrywa, DMARC uzna wiadomość za nieuwierzytelnioną, nawet przy poprawnym podpisie. Trochę złośliwe, ale tak to działa.

Jak ustawić rekord SPF dla domeny

Rekord SPF dla domeny to jeden wpis TXT zaczynający się od v=spf1. Wymieniasz w nim wszystkie usługi, które wysyłają pocztę w imieniu firmy. I tu zaczyna się właściwa robota, bo zanim cokolwiek napiszesz, trzeba zrobić inwentaryzację nadawców: serwer poczty, sklep internetowy, CRM, system do newsletterów, program do fakturowania. Każde z tych narzędzi podaje w dokumentacji własny wpis include, który dopisujesz do rekordu.

Najczęstsza wpadka? Dwa osobne rekordy SPF zamiast jednego. Efekt jest taki, że oba stają się nieważne. Druga klasyka to pominięty zewnętrzny nadawca, a jak podkreśla dokumentacja Google o uwierzytelnianiu poczty, wiadomości od dostawców spoza rekordu częściej trafiają do spamu. Jeśli pocztę trzymasz u dostawcy, który sam zarządza strefą DNS, jak w przypadku usługi hosting poczty dla firmy, podstawowy wpis bywa już gotowy. Wtedy wystarczy go uzupełnić.

Włączenie DKIM: klucz w panelu poczty i rekord w DNS

DKIM włączasz w panelu usługi pocztowej. To ona generuje parę kluczy, a Ty publikujesz klucz publiczny w DNS jako rekord TXT pod tak zwanym selektorem (to po prostu nazwa, która odróżnia klucze różnych usług). Całość wygląda tak:

  1. Wygeneruj klucz w panelu poczty (Google Workspace, Microsoft 365 albo panel hostingu).
  2. Dodaj w strefie DNS rekord TXT z podaną nazwą selektora i wartością klucza.
  3. Włącz podpisywanie wiadomości w panelu poczty.
  4. Wyślij testowego maila i sprawdź wynik weryfikacji.

Długość klucza nie jest obojętna. Zalecenia Google dla nadawców wymagają co najmniej 1024 bitów przy wysyłce na prywatne konta Gmail, a ze względów bezpieczeństwa rekomendują 2048 bitów, jeśli dostawca to obsługuje. Moim zdaniem nie ma co kombinować: skoro się da, bierz 2048. Aha, i jeszcze jedno. Osobny klucz DKIM w DNS potrzebuje każdy zewnętrzny nadawca, na przykład narzędzie do newsletterów, bez którego trudno prowadzić skuteczny email marketing w firmie.

Rekord DMARC: konfiguracja krok po kroku, od p=none do p=reject

Rekord DMARC publikujesz jako TXT pod nazwą _dmarc.twojadomena.pl. Start zawsze od polityki none, która tylko zbiera raporty i niczego nie blokuje. Przykładowy wpis: v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl. Tag v to wersja protokołu, p ustala politykę, a rua wskazuje skrzynkę na raporty zbiorcze.

Politykę zaostrzasz powoli. Najpierw none, potem quarantine (podejrzane maile idą do spamu), na końcu reject (serwer je odrzuca). Bez pośpiechu. Kolejny krok ma sens dopiero wtedy, gdy raporty pokazują, że cała legalna poczta przechodzi weryfikację. A przy okazji te same zestawienia pokazują, kto w ogóle wysyła wiadomości w imieniu domeny. Łącznie z oszustami.

Jak sprawdzić, czy SPF, DKIM i DMARC działają poprawnie

Najprościej: wyślij wiadomość na skrzynkę Gmail, otwórz ją i w menu wybierz Pokaż oryginał. Przy SPF, DKIM i DMARC powinien widnieć status PASS. Któryś pokazuje FAIL? Sprawdź po kolei literówki w rekordzie, brakującego nadawcę w SPF i zgodność domeny z pola From z domeną podpisu. W praktyce to zwykle jedno z tych trzech.

Masz dużo usług wysyłających pocztę albo nikogo, kto będzie regularnie czytał raporty? Wtedy w sumie rozsądniej oddać temat specjalistom, na przykład w ramach usługi obsługa IT w outsourcingu. Gorzej, jeśli raporty pokażą wysyłkę z Twojego serwera, której nikt w firmie nie zlecał. To sygnał, że strona lub skrzynka mogła zostać przejęta i trzeba działać szybko. Przyda się wtedy instrukcja, co zrobić po włamaniu.

Od czego zacząć? Spisz wszystkie usługi wysyłające pocztę z domeny i złóż z tego jeden poprawny rekord SPF. Potem DKIM u każdego nadawcy. DMARC ustaw na none i przez kilka tygodni po prostu zbieraj raporty. Dopiero z tą wiedzą zaostrzysz politykę bez ryzyka, że zablokujesz własne faktury. Dobrze ustawione SPF, DKIM i DMARC to lepsza dostarczalność i ochrona marki przed podszywaniem się. Za jednym zamachem.

Najczęstsze pytania

Czy mała firma, która nie wysyła newsletterów, potrzebuje DMARC?

Tak. DMARC chroni przede wszystkim przed podszywaniem się pod domenę, a na to narażona jest każda firma z własnym adresem, bez względu na to, ile maili wysyła. Duzi dostawcy poczty, w tym Google, zalecają go wszystkim nadawcom.

Czy mogę mieć dwa rekordy SPF w jednej domenie?

Nie. Dwa rekordy SPF unieważniają weryfikację. Wszystkie usługi łączysz w jednym wpisie TXT za pomocą kolejnych mechanizmów include.

Czy polityka p=none cokolwiek daje?

Niczego nie blokuje, to prawda. Ale dostarcza raporty, z których widać, kto wysyła pocztę w imieniu domeny. Bez tych danych nie da się bezpiecznie przejść na quarantine ani reject.

Zarezerwuj darmową konsultację

Zostaw numer telefonu lub umów spotkanie.