DoručiteľnosťDNSZáklady

SPF, DKIM a DMARC vysvetlené po ľudsky

6 min čítania

SPF, DKIM a DMARC znejú ako tri technické skratky, ktoré sa vás netýkajú. V skutočnosti rozhodujú o tom, či vaša správa dorazí do schránky, alebo skončí v spame. Bez nich vás Gmail aj Outlook považujú za neznámeho odosielateľa, ktorý sa možno vydáva za cudziu doménu. Vysvetlíme si ich po ľudsky a ukážeme, ako ich nastaviť.

Tri záznamy, tri úlohy

SPF (Sender Policy Framework) je zoznam serverov, ktoré smú posielať poštu za vašu doménu. Keď príde správa, prijímajúci server sa pozrie do vášho SPF záznamu a overí, či ju odoslal server, ktorý je v zozname. Ak nie, správa je podozrivá.

vasadomena.sk   TXT   v=spf1 include:_spf.vasserver.sk -all

Koncové -all znamená, že čokoľvek mimo zoznamu sa má odmietnuť. To je prísne a pre cold email správne nastavenie.

DKIM (DomainKeys Identified Mail) pridáva ku každej správe digitálny podpis. Váš server ju podpíše súkromným kľúčom, prijímateľ si stiahne verejný kľúč z vašej DNS a overí, že správu cestou nikto nezmenil a že naozaj prišla od vás.

selektor._domainkey.vasadomena.sk   TXT   v=DKIM1; k=rsa; p=MIGfMA0GCSq...

DMARC (Domain-based Message Authentication) spája SPF aj DKIM a hovorí prijímateľovi, čo má robiť, keď niektorý z nich neprejde. Zároveň vám posiela prehľady o tom, kto v mene vašej domény reálne posiela poštu.

_dmarc.vasadomena.sk   TXT   v=DMARC1; p=quarantine; rua=mailto:dmarc@vasadomena.sk

Prečo bez nich končíte v spame

Gmail aj Yahoo od roku 2024 vyžadujú platné SPF a DKIM od každého, kto posiela väčšie objemy, a bez funkčného DMARC vás mnohí prijímatelia rovno odmietnu. Pri cold emaile je to o to citlivejšie, lebo píšete ľuďom, ktorí vás nepoznajú a nemajú vás v kontaktoch. Filter nemá dôvod dať vám kredit vopred.

  • Správy padajú do spamu alebo sa vôbec nedoručia.
  • Vašu doménu môže ktokoľvek zneužiť a posielať v jej mene podvodné maily.
  • Nemáte prehľad o tom, kto za vašu doménu reálne posiela.
  • Reputácia domény klesá a ťahá nadol aj vaše legitímne kampane.

Ako ich nastaviť krok za krokom

  1. Do DNS domény pridajte jeden TXT záznam SPF so serverom, z ktorého posielate. Viac SPF záznamov naraz byť nesmie.
  2. Na serveri vygenerujte pár kľúčov DKIM a verejný kľúč zapíšte ako TXT záznam na selektor._domainkey.
  3. Pridajte DMARC záznam na _dmarc. Začnite s p=none, sledujte prehľady, a keď je všetko v poriadku, sprísnite na p=quarantine alebo p=reject.
  4. Počkajte, kým sa DNS rozšíri, a záznamy overte priamo na autoritatívnom serveri domény, nie cez cache verejného nástroja.

Časté chyby

  • Dva SPF záznamy naraz. Platí len jeden, druhý celé overenie zhodí.
  • SPF končí na ~all alebo ?all namiesto -all, takže filter nemá jasný pokyn.
  • Prikrátky DKIM kľúč. Použite aspoň 1024 bitov, radšej 2048.
  • DMARC natrvalo v režime p=none. Ten len meria, nechráni.
  • Overenie cez nástroj, ktorý číta zastaranú cache. Pravdu povie autoritatívny server.

Ako to robíme my

V ColdEmailInfra tieto tri záznamy negenerujete ručne. Pre každú doménu vytvoríme SPF, DKIM aj DMARC, zapíšeme ich a overíme priamo na autoritatívnom serveri domény, nie odhadom z cache. Ak niečo nesedí, vidíte to hneď, nie až vtedy, keď kampaň spadne do spamu. Nastavenie identity domény tak nie je projekt na celé popoludnie, ale súčasť pridania domény.

Chcete vlastné servery, vlastné IP adresy a automatické SPF, DKIM aj DMARC?

Vytvoriť účet