Poradnik · domena i poczta

Maile z firmowej domeny w spamie. SPF, DKIM i DMARC krok po kroku

Klient nie dostał Twojej oferty, bo wylądowała w spamie. Zwykle winne są brakujące albo źle ustawione rekordy SPF, DKIM i DMARC. Pokazujemy, jak je sprawdzić i poprawić samodzielnie.

Roman Jońca ·

Wysyłasz ofertę z adresu na własnej domenie. Klient pisze, że nic nie dostał. Sprawdza folder ze spamem i znajduje ją tam. Ten sam mail wysłany z prywatnego Gmaila dochodzi bez problemu, więc trudno zgadnąć, gdzie leży błąd.

Taką sytuację mieliśmy 30 września 2026. Manager pewnej wokalistki pisał z prywatnego Gmaila, bo maile z adresu w jej domenie trafiały do spamu. Poniżej wyjaśniam, jak skrzynka odbiorcy sprawdza nadawcę, co znaczą skróty SPF, DKIM i DMARC oraz jak samodzielnie obejrzeć rekordy swojej domeny i je poprawić.

Jak skrzynka odbiorcy sprawdza, czy mail jest prawdziwy

Adres nadawcy w mailu można wpisać dowolnie, tak jak adres zwrotny na kopercie. Dlatego skrzynki odbiorców zadają trzy pytania. Odpowiedzi szukają w rekordach DNS, czyli w publicznej książce adresowej Twojej domeny, którą edytujesz w panelu u rejestratora albo hostingodawcy.

  • SPF. To lista serwerów, które mogą wysyłać maile w imieniu Twojej domeny. Odbiorca sprawdza, czy serwer, z którego przyszedł mail, jest na liście.
  • DKIM. To podpis cyfrowy dopisany do każdego maila. Serwer podpisuje wiadomość kluczem prywatnym, a odbiorca weryfikuje podpis kluczem publicznym opublikowanym w DNS. Dzięki temu widzi, że treść nie została zmieniona po drodze.
  • DMARC. To instrukcja od właściciela domeny. Mówi, co zrobić z mailem, który nie przeszedł SPF ani DKIM w zgodzie z adresem nadawcy. Pozwala też dostawać raporty o takich mailach.

Co jest obowiązkowe, a co tylko pomaga

Od lutego 2024 Google i Yahoo mają wspólne wymagania wobec nadawców. Trzeba je rozdzielić na dwie grupy, bo w internecie często się je miesza.

  • Każdy nadawca ma mieć skonfigurowany SPF lub DKIM, poprawne rekordy DNS serwera pocztowego (odwrotny rekord IP, tzw. PTR), szyfrowane połączenie TLS i utrzymywać odsetek skarg na spam poniżej 0,3 procent.
  • Nadawcy masowi (Google liczy tak od 5000 wiadomości dziennie do skrzynek Gmail) muszą mieć SPF i DKIM oraz DMARC. Muszą też dać w newsletterach jednoklikowe wypisanie się z listy. Sam DMARC może mieć politykę none.

Firma, która wysyła kilkadziesiąt maili dziennie, formalnie nie jest nadawcą masowym. DMARC nie jest więc dla niej obowiązkowy. Pomaga jednak z dwóch powodów. Odbiorcy chętniej ufają domenie, która ma pełną trójkę. Do tego DMARC pokazuje, kto jeszcze wysyła maile w Twoim imieniu.

Podobne zasady dla masowych nadawców ma od 5 maja 2025 Microsoft. Według opisów tych zasad dotyczą one domen wysyłających 5000 i więcej maili dziennie do adresów outlook.com, hotmail.com i live.com. Niespełniające wymagań wiadomości są odrzucane z błędem 550 5.7.515. Sprawdź, jak wygląda to w Twojej firmie, jeśli wysyłasz newslettery.

Co znaleźliśmy w domenie wokalistki

Domena stała na hostingu home.pl, a poczta działała na tym samym serwerze co strona. Odczytane rekordy wyglądały tak:

  • SPF: v=spf1 a mx ~all. Ten zapis obejmował tylko serwer strony.
  • DKIM: włączony.
  • DMARC: brak.

Był też ukryty problem. W strefie DNS istniał rekord wildcard *, czyli wpis odpowiadający za każdą nazwę, której nie ma osobno. Zapytanie o _dmarc zwracało przez to rekord SPF, a nie odpowiedź „brak rekordu". Odbiorca dostawał więc coś, co nie jest poprawnym DMARC.

Poprawka miała dwa kroki. SPF zmieniliśmy na v=spf1 mx include:_spf.home.pl include:_spf1.hosting.home.pl ~all. Dodaliśmy też rekord DMARC v=DMARC1; p=none; adkim=r; aspf=r. Test w mail-tester.com dał 10/10 z zaliczonymi SPF, DKIM i DMARC.

Jak wygląda poprawny SPF

Rekord SPF to wpis typu TXT w nazwie głównej domeny. Zaczyna się od v=spf1, potem idą dozwolone źródła, a na końcu reguła dla całej reszty. Najważniejsze elementy:

  • mx dopuszcza serwery poczty wskazane w rekordach MX domeny.
  • a dopuszcza serwer, na który wskazuje sama domena, czyli zwykle serwer strony.
  • include:nazwa dopuszcza wszystko, co dopuścił dostawca w swoim rekordzie SPF. Tak dodaje się hosting, newsletter albo system do faktur, który wysyła maile w Twoim imieniu.
  • ~all oznacza „reszta jest podejrzana" (softfail). Odbiorca nie powinien odrzucać maila wyłącznie z tego powodu.
  • -all oznacza „reszta jest zabroniona" (fail). Jest surowsze i ma sens dopiero wtedy, gdy masz pewność, że lista jest kompletna.

Są dwie pułapki. Domena może mieć tylko jeden rekord SPF. Jeśli dodasz drugi, obie wersje przestają działać i trzeba je scalić w jeden. Poza tym SPF pozwala na najwyżej 10 zapytań DNS. Liczą się mechanizmy include, a, mx, ptr, exists i redirect. Po przekroczeniu limitu wynik to błąd (permerror), czyli SPF nie przechodzi. Ma to znaczenie, gdy do jednego rekordu dopisujesz kolejne usługi.

DKIM i DMARC w praktyce

DKIM zwykle włącza się w panelu poczty. Serwer generuje klucz, a Ty wklejasz w DNS rekord TXT pod nazwą selektor._domainkey.twojadomena.pl. Klucz publiczny leży w polu p=. Selektor to krótka etykieta, którą wybiera dostawca, więc jej nie zgadujesz. Odczytasz ją z nagłówka DKIM-Signature w otrzymanym mailu, w polu s=.

DMARC to rekord TXT pod nazwą _dmarc.twojadomena.pl. Najważniejsze pola:

  • p= to polityka. none znaczy „nic nie rób, tylko zbieraj dane". quarantine to prośba o wrzucanie takich maili do spamu. reject to prośba o odrzucanie.
  • rua=mailto:adres@twojadomena.pl to adres, na który odbiorcy wysyłają zbiorcze raporty. Zobaczysz w nich, kto i ile maili wysłał w imieniu Twojej domeny.
  • adkim i aspf określają, jak dokładnie domena z podpisu i z SPF ma pasować do adresu nadawcy. Wartość r (relaxed) wystarcza, wartość s (strict) jest surowsza.

Zaczynaj od p=none. Zaostrzaj politykę dopiero po kilku tygodniach raportów, gdy wiesz, że wszystkie Twoje źródła poczty przechodzą test. Za wcześnie ustawione reject może zablokować Twoje własne maile.

Jak sprawdzić swoją domenę w pięć minut

  1. Wejdź na mail-tester.com. Serwis poda jednorazowy adres.
  2. Wyślij na ten adres zwykłego maila z firmowej skrzynki, z prawdziwym tematem i treścią.
  3. Kliknij wynik. Dostaniesz ocenę w skali do 10 oraz osobne wyniki SPF, DKIM i DMARC.
  4. Jeśli któryś punkt nie przechodzi, otwórz panel DNS domeny i zajrzyj do rekordów TXT. Szukaj wpisu zaczynającego się od v=spf1.
  5. Popraw SPF zgodnie z opisem wyżej. Pamiętaj o jednym rekordzie i o usługach, które wysyłają w Twoim imieniu.
  6. Dodaj rekord DMARC. Jeśli w strefie jest wildcard *, sprawdź po zmianie, co zwraca zapytanie o _dmarc.
  7. Poczekaj na odświeżenie DNS. Bywa to od kilku minut do kilku godzin. Potem powtórz test.

Reputacja serwera i pusty mail

Uwierzytelnienie to nie wszystko. Na hostingu współdzielonym serwer poczty ma adres IP wspólny z innymi klientami dostawcy. Jeśli ktoś z sąsiadów rozsyła spam, cierpi na tym reputacja całego adresu. Na to nie masz wpływu, ale możesz zapytać hostingodawcę o osobny serwer wysyłkowy albo wysyłać ważne maile przez wyspecjalizowaną usługę.

Drugi wniosek dotyczy samej wiadomości. Z tej samej domeny wysłaliśmy drugi test, tym razem z samym tematem i pustą treścią. Wynik spadł do 7,8 z 10. Filtr SpamAssassin odjął 2,3 pkt za regułę EMPTY_MESSAGE. Konfiguracja była ta sama, zmieniła się tylko treść.

Zawsze pisz kilka zdań w treści maila

Nie wysyłaj samego załącznika. Wpisz powitanie, jedno zdanie o tym, co jest w pliku i podpis. Test z pustą treścią kosztował nas 2,3 pkt, choć SPF, DKIM i DMARC przechodziły bez zarzutu.

Co zapamiętać

  • Sprawdź trzy rekordy: SPF, DKIM i DMARC. Każdy z nich ma osobny wynik w teście.
  • Miej jeden rekord SPF z każdym serwisem, który wysyła w Twoim imieniu.
  • Zaczynaj DMARC od p=none z adresem rua.
  • Po zmianie DNS wyślij nowy test i przeczytaj wynik punkt po punkcie.
  • Sama poprawna konfiguracja nie chroni przed spamem, jeśli treść maila wygląda podejrzanie.

Opis pracy nad domeną wokalistki znajdziesz w realizacji strona wokalistki Iwony Węgrowskiej. Jeśli wolisz, żeby ktoś zrobił to za Ciebie, napisz do nas.

Źródła

Pytania

Najczęstsze pytania

Czy mała firma musi mieć DMARC?

Formalnie nie. Google i Yahoo wymagają DMARC od nadawców masowych, czyli od około 5000 wiadomości dziennie. Każdy nadawca powinien mieć SPF lub DKIM. DMARC z polityką none jest jednak łatwy do dodania i pomaga w dostarczalności.

Czym różni się ~all od -all w SPF?

Znak ~all oznacza softfail: maile z nieznanych serwerów są podejrzane, ale odbiorca nie powinien ich odrzucać wyłącznie z tego powodu. Znak -all oznacza fail, czyli jednoznaczny zakaz. Zaczynaj od ~all.

Ile rekordów SPF może mieć domena?

Tylko jeden. Drugi rekord unieważnia oba. Dodatkowe usługi dopisuj do istniejącego rekordu przez include. Rekord może też wywołać najwyżej 10 zapytań DNS.

Mam SPF, DKIM i DMARC, a mail nadal trafia do spamu. Dlaczego?

Na wynik wpływa też reputacja adresu IP serwera oraz treść wiadomości. W naszym teście mail z pustą treścią i samym załącznikiem dostał 7,8 na 10 zamiast 10, mimo poprawnej konfiguracji.

Wolisz, żeby ktoś zrobił to za Ciebie?

Przenosimy domeny bez przerwy w poczcie i ustawiamy SPF, DKIM i DMARC, a potem sprawdzamy wynik testem dostarczalności. Napisz, jaka to domena i gdzie jest dziś.

Napisz do nas →
Poradnik

Czytaj dalej