S čím vám můžeme pomoci?

SPF, DKIM a DMARC srozumitelně – k čemu slouží a jak je zkontrolovat

Srozumitelné vysvětlení záznamů SPF, DKIM a DMARC, jak spolu souvisí a jak si ověřit, že je máte na doméně správně.

Obsah návodu
  1. SPF – seznam povolených odesílatelů
  2. DKIM – elektronický podpis zprávy
  3. DMARC – pravidlo, co dělat s podezřelými zprávami
  4. Jak spolu souvisí
  5. Jak zkontrolovat, že je vše správně

SPF, DKIM a DMARC jsou tři DNS záznamy na vaší doméně, které přijímajícím serverům říkají, kdo smí z vaší domény odesílat e-maily a jak poznat, že zprávu cestou nikdo neupravil. Bez nich končí vaše zprávy častěji ve spamu a vaši adresu snáze zneužijí podvodníci. Velcí poskytovatelé (Gmail, Seznam, Microsoft) dnes tyto záznamy u odesílatelů vyžadují.

SPF – seznam povolených odesílatelů

SPF (Sender Policy Framework) je TXT záznam na doméně, ve kterém uvedete, které servery smějí odesílat poštu s vaší doménou v adrese odesílatele. Přijímající server se podívá, odkud zpráva přišla, a porovná to se seznamem.

Analogie: je to jako seznam lidí na recepci, kteří smějí vyzvedávat vaše zásilky. Kdo na seznamu není, je podezřelý.

Pro e-mail u Datahostu je SPF záznam:

v=spf1 mx a:mail.datahost.cz ~all

Podrobnosti a postup nastavení najdete v návodu Jaký je SPF záznam pro Datahost Email?. Pokud odesíláte i z jiných služeb (e-shop, newsletterový nástroj), musí být v záznamu i ony.

DKIM – elektronický podpis zprávy

DKIM (DomainKeys Identified Mail) přidává do každé odchozí zprávy digitální podpis. Veřejný klíč k jeho ověření je zveřejněný v DNS vaší domény. Přijímající server podpis zkontroluje a zjistí, zda zprávu opravdu odeslal váš server a zda ji cestou nikdo nezměnil.

Analogie: pečeť na dopise. Když je pečeť neporušená a odpovídá vzoru, dopis je pravý a nikdo ho neotevřel.

Klíč pro doménu u Datahostu a postup najdete v návodu Jaký je DKIM záznam pro Datahost Email?.

DMARC – pravidlo, co dělat s podezřelými zprávami

DMARC (Domain-based Message Authentication, Reporting and Conformance) staví na SPF a DKIM. Říká přijímajícím serverům, co mají udělat se zprávou, která ověřením neprojde: nic (p=none), dát do spamu (p=quarantine), nebo odmítnout (p=reject). Zároveň můžete dostávat souhrnné zprávy o tom, kdo se pokouší z vaší domény odesílat.

Analogie: pokyn pro recepci: „Když někdo není na seznamu a nemá pečeť, zásilku nepřijímejte a dejte mi vědět.“

Nastavení najdete v návodu Nastavení DMARC záznamu.

Jak spolu souvisí

Záznam Odpovídá na otázku Typ DNS záznamu
SPF Smí tento server odesílat za moji doménu? TXT na doméně
DKIM Je zpráva podepsaná mým klíčem a neporušená? TXT na subdoméně selektor._domainkey
DMARC Co dělat, když SPF nebo DKIM selže, a komu to hlásit? TXT na subdoméně _dmarc

Nastavujte je v tomto pořadí: nejdřív SPF, pak DKIM, nakonec DMARC. DMARC bez fungujícího SPF a DKIM by vaše vlastní zprávy zablokoval.

Upozornění

Na doméně smí být jen jeden SPF záznam. Pokud jich máte více, ověření selže. Při přidávání dalších služeb rozšiřte stávající záznam, nevytvářejte nový.

Jak zkontrolovat, že je vše správně

  1. Otevřete mxtoolbox.com, zadejte svoji doménu a zvolte kontrolu SPF Record Lookup, DKIM Lookup (zadejte vasedomena.cz:selektor) a DMARC Lookup. Nástroj vypíše nalezené záznamy a upozorní na chyby.
  2. Pošlete zkušební zprávu na svůj účet u Gmailu nebo Seznamu a zobrazte si hlavičky podle návodu Jak zkontrolovat hlavičky emailů. V řádku Authentication-Results hledejte spf=pass, dkim=pass a dmarc=pass.
  3. Pokud některá kontrola hlásí fail nebo none, zkontrolujte DNS záznamy podle návodu Jak změnit DNS záznamy?. Změny v DNS se projeví až za několik hodin.
Tip

Kde má vaše doména DNS záznamy, zjistíte podle návodu Jak zjistím, kde má doména DNS záznamy?. Pokud DNS spravuje Datahost, záznamy upravíte v klientské sekci; jinak je nastavte u svého správce DNS. Další doporučení najdete v návodu Zlepšení doručitelnosti emailů.

Nenašli jste co hledáte?

Obraťte se na nás.
Odpovíme nejpozději do 24 hodin.

Napsat podpoře