SPF, DKIM a DMARC srozumitelně – k čemu slouží a jak je zkontrolovat
Srozumitelné vysvětlení záznamů SPF, DKIM a DMARC, jak spolu souvisí a jak si ověřit, že je máte na doméně správně.
4 minuty čtení 3 kroky
Obsah návodu
SPF, DKIM a DMARC jsou tři DNS záznamy na vaší doméně, které přijímajícím serverům říkají, kdo smí z vaší domény odesílat e-maily a jak poznat, že zprávu cestou nikdo neupravil. Bez nich končí vaše zprávy častěji ve spamu a vaši adresu snáze zneužijí podvodníci. Velcí poskytovatelé (Gmail, Seznam, Microsoft) dnes tyto záznamy u odesílatelů vyžadují.
SPF – seznam povolených odesílatelů
SPF (Sender Policy Framework) je TXT záznam na doméně, ve kterém uvedete, které servery smějí odesílat poštu s vaší doménou v adrese odesílatele. Přijímající server se podívá, odkud zpráva přišla, a porovná to se seznamem.
Analogie: je to jako seznam lidí na recepci, kteří smějí vyzvedávat vaše zásilky. Kdo na seznamu není, je podezřelý.
Pro e-mail u Datahostu je SPF záznam:
v=spf1 mx a:mail.datahost.cz ~all
Podrobnosti a postup nastavení najdete v návodu Jaký je SPF záznam pro Datahost Email?. Pokud odesíláte i z jiných služeb (e-shop, newsletterový nástroj), musí být v záznamu i ony.
DKIM – elektronický podpis zprávy
DKIM (DomainKeys Identified Mail) přidává do každé odchozí zprávy digitální podpis. Veřejný klíč k jeho ověření je zveřejněný v DNS vaší domény. Přijímající server podpis zkontroluje a zjistí, zda zprávu opravdu odeslal váš server a zda ji cestou nikdo nezměnil.
Analogie: pečeť na dopise. Když je pečeť neporušená a odpovídá vzoru, dopis je pravý a nikdo ho neotevřel.
Klíč pro doménu u Datahostu a postup najdete v návodu Jaký je DKIM záznam pro Datahost Email?.
DMARC – pravidlo, co dělat s podezřelými zprávami
DMARC (Domain-based Message Authentication, Reporting and Conformance) staví na SPF a DKIM. Říká přijímajícím serverům, co mají udělat se zprávou, která ověřením neprojde: nic (p=none), dát do spamu (p=quarantine), nebo odmítnout (p=reject). Zároveň můžete dostávat souhrnné zprávy o tom, kdo se pokouší z vaší domény odesílat.
Analogie: pokyn pro recepci: „Když někdo není na seznamu a nemá pečeť, zásilku nepřijímejte a dejte mi vědět.“
Nastavení najdete v návodu Nastavení DMARC záznamu.
Jak spolu souvisí
| Záznam | Odpovídá na otázku | Typ DNS záznamu |
|---|---|---|
| SPF | Smí tento server odesílat za moji doménu? | TXT na doméně |
| DKIM | Je zpráva podepsaná mým klíčem a neporušená? | TXT na subdoméně selektor._domainkey |
| DMARC | Co dělat, když SPF nebo DKIM selže, a komu to hlásit? | TXT na subdoméně _dmarc |
Nastavujte je v tomto pořadí: nejdřív SPF, pak DKIM, nakonec DMARC. DMARC bez fungujícího SPF a DKIM by vaše vlastní zprávy zablokoval.
Na doméně smí být jen jeden SPF záznam. Pokud jich máte více, ověření selže. Při přidávání dalších služeb rozšiřte stávající záznam, nevytvářejte nový.
Jak zkontrolovat, že je vše správně
- Otevřete mxtoolbox.com, zadejte svoji doménu a zvolte kontrolu SPF Record Lookup, DKIM Lookup (zadejte
vasedomena.cz:selektor) a DMARC Lookup. Nástroj vypíše nalezené záznamy a upozorní na chyby. - Pošlete zkušební zprávu na svůj účet u Gmailu nebo Seznamu a zobrazte si hlavičky podle návodu Jak zkontrolovat hlavičky emailů. V řádku
Authentication-Resultshledejtespf=pass,dkim=passadmarc=pass. - Pokud některá kontrola hlásí
failnebonone, zkontrolujte DNS záznamy podle návodu Jak změnit DNS záznamy?. Změny v DNS se projeví až za několik hodin.
Kde má vaše doména DNS záznamy, zjistíte podle návodu Jak zjistím, kde má doména DNS záznamy?. Pokud DNS spravuje Datahost, záznamy upravíte v klientské sekci; jinak je nastavte u svého správce DNS. Další doporučení najdete v návodu Zlepšení doručitelnosti emailů.