SPF, DKIM a DMARC vysvetlené po ľudsky
SPF, DKIM a DMARC znejú ako tri technické skratky, ktoré sa vás netýkajú. V skutočnosti rozhodujú o tom, či vaša správa dorazí do schránky, alebo skončí v spame. Bez nich vás Gmail aj Outlook považujú za neznámeho odosielateľa, ktorý sa možno vydáva za cudziu doménu. Vysvetlíme si ich po ľudsky a ukážeme, ako ich nastaviť.
Tri záznamy, tri úlohy
SPF (Sender Policy Framework) je zoznam serverov, ktoré smú posielať poštu za vašu doménu. Keď príde správa, prijímajúci server sa pozrie do vášho SPF záznamu a overí, či ju odoslal server, ktorý je v zozname. Ak nie, správa je podozrivá.
vasadomena.sk TXT v=spf1 include:_spf.vasserver.sk -allKoncové -all znamená, že čokoľvek mimo zoznamu sa má odmietnuť. To je prísne a pre cold email správne nastavenie.
DKIM (DomainKeys Identified Mail) pridáva ku každej správe digitálny podpis. Váš server ju podpíše súkromným kľúčom, prijímateľ si stiahne verejný kľúč z vašej DNS a overí, že správu cestou nikto nezmenil a že naozaj prišla od vás.
selektor._domainkey.vasadomena.sk TXT v=DKIM1; k=rsa; p=MIGfMA0GCSq...DMARC (Domain-based Message Authentication) spája SPF aj DKIM a hovorí prijímateľovi, čo má robiť, keď niektorý z nich neprejde. Zároveň vám posiela prehľady o tom, kto v mene vašej domény reálne posiela poštu.
_dmarc.vasadomena.sk TXT v=DMARC1; p=quarantine; rua=mailto:dmarc@vasadomena.skPrečo bez nich končíte v spame
Gmail aj Yahoo od roku 2024 vyžadujú platné SPF a DKIM od každého, kto posiela väčšie objemy, a bez funkčného DMARC vás mnohí prijímatelia rovno odmietnu. Pri cold emaile je to o to citlivejšie, lebo píšete ľuďom, ktorí vás nepoznajú a nemajú vás v kontaktoch. Filter nemá dôvod dať vám kredit vopred.
- Správy padajú do spamu alebo sa vôbec nedoručia.
- Vašu doménu môže ktokoľvek zneužiť a posielať v jej mene podvodné maily.
- Nemáte prehľad o tom, kto za vašu doménu reálne posiela.
- Reputácia domény klesá a ťahá nadol aj vaše legitímne kampane.
Ako ich nastaviť krok za krokom
- Do DNS domény pridajte jeden TXT záznam SPF so serverom, z ktorého posielate. Viac SPF záznamov naraz byť nesmie.
- Na serveri vygenerujte pár kľúčov DKIM a verejný kľúč zapíšte ako TXT záznam na
selektor._domainkey. - Pridajte DMARC záznam na
_dmarc. Začnite sp=none, sledujte prehľady, a keď je všetko v poriadku, sprísnite nap=quarantinealebop=reject. - Počkajte, kým sa DNS rozšíri, a záznamy overte priamo na autoritatívnom serveri domény, nie cez cache verejného nástroja.
Časté chyby
- Dva SPF záznamy naraz. Platí len jeden, druhý celé overenie zhodí.
- SPF končí na
~allalebo?allnamiesto-all, takže filter nemá jasný pokyn. - Prikrátky DKIM kľúč. Použite aspoň 1024 bitov, radšej 2048.
- DMARC natrvalo v režime
p=none. Ten len meria, nechráni. - Overenie cez nástroj, ktorý číta zastaranú cache. Pravdu povie autoritatívny server.
Ako to robíme my
V ColdEmailInfra tieto tri záznamy negenerujete ručne. Pre každú doménu vytvoríme SPF, DKIM aj DMARC, zapíšeme ich a overíme priamo na autoritatívnom serveri domény, nie odhadom z cache. Ak niečo nesedí, vidíte to hneď, nie až vtedy, keď kampaň spadne do spamu. Nastavenie identity domény tak nie je projekt na celé popoludnie, ale súčasť pridania domény.
Chcete vlastné servery, vlastné IP adresy a automatické SPF, DKIM aj DMARC?
Vytvoriť účet