Wysyłasz ofertę z adresu na własnej domenie. Klient pisze, że nic nie dostał. Sprawdza folder ze spamem i znajduje ją tam. Ten sam mail wysłany z prywatnego Gmaila dochodzi bez problemu, więc trudno zgadnąć, gdzie leży błąd.
Taką sytuację mieliśmy 30 września 2026. Manager pewnej wokalistki pisał z prywatnego Gmaila, bo maile z adresu w jej domenie trafiały do spamu. Poniżej wyjaśniam, jak skrzynka odbiorcy sprawdza nadawcę, co znaczą skróty SPF, DKIM i DMARC oraz jak samodzielnie obejrzeć rekordy swojej domeny i je poprawić.
Jak skrzynka odbiorcy sprawdza, czy mail jest prawdziwy
Adres nadawcy w mailu można wpisać dowolnie, tak jak adres zwrotny na kopercie. Dlatego skrzynki odbiorców zadają trzy pytania. Odpowiedzi szukają w rekordach DNS, czyli w publicznej książce adresowej Twojej domeny, którą edytujesz w panelu u rejestratora albo hostingodawcy.
- SPF. To lista serwerów, które mogą wysyłać maile w imieniu Twojej domeny. Odbiorca sprawdza, czy serwer, z którego przyszedł mail, jest na liście.
- DKIM. To podpis cyfrowy dopisany do każdego maila. Serwer podpisuje wiadomość kluczem prywatnym, a odbiorca weryfikuje podpis kluczem publicznym opublikowanym w DNS. Dzięki temu widzi, że treść nie została zmieniona po drodze.
- DMARC. To instrukcja od właściciela domeny. Mówi, co zrobić z mailem, który nie przeszedł SPF ani DKIM w zgodzie z adresem nadawcy. Pozwala też dostawać raporty o takich mailach.
Co jest obowiązkowe, a co tylko pomaga
Od lutego 2024 Google i Yahoo mają wspólne wymagania wobec nadawców. Trzeba je rozdzielić na dwie grupy, bo w internecie często się je miesza.
- Każdy nadawca ma mieć skonfigurowany SPF lub DKIM, poprawne rekordy DNS serwera pocztowego (odwrotny rekord IP, tzw. PTR), szyfrowane połączenie TLS i utrzymywać odsetek skarg na spam poniżej 0,3 procent.
- Nadawcy masowi (Google liczy tak od 5000 wiadomości dziennie do skrzynek Gmail) muszą mieć SPF i DKIM oraz DMARC. Muszą też dać w newsletterach jednoklikowe wypisanie się z listy. Sam DMARC może mieć politykę
none.
Firma, która wysyła kilkadziesiąt maili dziennie, formalnie nie jest nadawcą masowym. DMARC nie jest więc dla niej obowiązkowy. Pomaga jednak z dwóch powodów. Odbiorcy chętniej ufają domenie, która ma pełną trójkę. Do tego DMARC pokazuje, kto jeszcze wysyła maile w Twoim imieniu.
Podobne zasady dla masowych nadawców ma od 5 maja 2025 Microsoft. Według opisów tych zasad dotyczą one domen wysyłających 5000 i więcej maili dziennie do adresów outlook.com, hotmail.com i live.com. Niespełniające wymagań wiadomości są odrzucane z błędem 550 5.7.515. Sprawdź, jak wygląda to w Twojej firmie, jeśli wysyłasz newslettery.
Co znaleźliśmy w domenie wokalistki
Domena stała na hostingu home.pl, a poczta działała na tym samym serwerze co strona. Odczytane rekordy wyglądały tak:
- SPF:
v=spf1 a mx ~all. Ten zapis obejmował tylko serwer strony. - DKIM: włączony.
- DMARC: brak.
Był też ukryty problem. W strefie DNS istniał rekord wildcard *, czyli wpis odpowiadający za każdą nazwę, której nie ma osobno. Zapytanie o _dmarc zwracało przez to rekord SPF, a nie odpowiedź „brak rekordu". Odbiorca dostawał więc coś, co nie jest poprawnym DMARC.
Poprawka miała dwa kroki. SPF zmieniliśmy na v=spf1 mx include:_spf.home.pl include:_spf1.hosting.home.pl ~all. Dodaliśmy też rekord DMARC v=DMARC1; p=none; adkim=r; aspf=r. Test w mail-tester.com dał 10/10 z zaliczonymi SPF, DKIM i DMARC.
Jak wygląda poprawny SPF
Rekord SPF to wpis typu TXT w nazwie głównej domeny. Zaczyna się od v=spf1, potem idą dozwolone źródła, a na końcu reguła dla całej reszty. Najważniejsze elementy:
mxdopuszcza serwery poczty wskazane w rekordach MX domeny.adopuszcza serwer, na który wskazuje sama domena, czyli zwykle serwer strony.include:nazwadopuszcza wszystko, co dopuścił dostawca w swoim rekordzie SPF. Tak dodaje się hosting, newsletter albo system do faktur, który wysyła maile w Twoim imieniu.~alloznacza „reszta jest podejrzana" (softfail). Odbiorca nie powinien odrzucać maila wyłącznie z tego powodu.-alloznacza „reszta jest zabroniona" (fail). Jest surowsze i ma sens dopiero wtedy, gdy masz pewność, że lista jest kompletna.
Są dwie pułapki. Domena może mieć tylko jeden rekord SPF. Jeśli dodasz drugi, obie wersje przestają działać i trzeba je scalić w jeden. Poza tym SPF pozwala na najwyżej 10 zapytań DNS. Liczą się mechanizmy include, a, mx, ptr, exists i redirect. Po przekroczeniu limitu wynik to błąd (permerror), czyli SPF nie przechodzi. Ma to znaczenie, gdy do jednego rekordu dopisujesz kolejne usługi.
DKIM i DMARC w praktyce
DKIM zwykle włącza się w panelu poczty. Serwer generuje klucz, a Ty wklejasz w DNS rekord TXT pod nazwą selektor._domainkey.twojadomena.pl. Klucz publiczny leży w polu p=. Selektor to krótka etykieta, którą wybiera dostawca, więc jej nie zgadujesz. Odczytasz ją z nagłówka DKIM-Signature w otrzymanym mailu, w polu s=.
DMARC to rekord TXT pod nazwą _dmarc.twojadomena.pl. Najważniejsze pola:
p=to polityka.noneznaczy „nic nie rób, tylko zbieraj dane".quarantineto prośba o wrzucanie takich maili do spamu.rejectto prośba o odrzucanie.rua=mailto:adres@twojadomena.plto adres, na który odbiorcy wysyłają zbiorcze raporty. Zobaczysz w nich, kto i ile maili wysłał w imieniu Twojej domeny.adkimiaspfokreślają, jak dokładnie domena z podpisu i z SPF ma pasować do adresu nadawcy. Wartośćr(relaxed) wystarcza, wartośćs(strict) jest surowsza.
Zaczynaj od p=none. Zaostrzaj politykę dopiero po kilku tygodniach raportów, gdy wiesz, że wszystkie Twoje źródła poczty przechodzą test. Za wcześnie ustawione reject może zablokować Twoje własne maile.
Jak sprawdzić swoją domenę w pięć minut
- Wejdź na mail-tester.com. Serwis poda jednorazowy adres.
- Wyślij na ten adres zwykłego maila z firmowej skrzynki, z prawdziwym tematem i treścią.
- Kliknij wynik. Dostaniesz ocenę w skali do 10 oraz osobne wyniki SPF, DKIM i DMARC.
- Jeśli któryś punkt nie przechodzi, otwórz panel DNS domeny i zajrzyj do rekordów TXT. Szukaj wpisu zaczynającego się od
v=spf1. - Popraw SPF zgodnie z opisem wyżej. Pamiętaj o jednym rekordzie i o usługach, które wysyłają w Twoim imieniu.
- Dodaj rekord DMARC. Jeśli w strefie jest wildcard
*, sprawdź po zmianie, co zwraca zapytanie o_dmarc. - Poczekaj na odświeżenie DNS. Bywa to od kilku minut do kilku godzin. Potem powtórz test.
Reputacja serwera i pusty mail
Uwierzytelnienie to nie wszystko. Na hostingu współdzielonym serwer poczty ma adres IP wspólny z innymi klientami dostawcy. Jeśli ktoś z sąsiadów rozsyła spam, cierpi na tym reputacja całego adresu. Na to nie masz wpływu, ale możesz zapytać hostingodawcę o osobny serwer wysyłkowy albo wysyłać ważne maile przez wyspecjalizowaną usługę.
Drugi wniosek dotyczy samej wiadomości. Z tej samej domeny wysłaliśmy drugi test, tym razem z samym tematem i pustą treścią. Wynik spadł do 7,8 z 10. Filtr SpamAssassin odjął 2,3 pkt za regułę EMPTY_MESSAGE. Konfiguracja była ta sama, zmieniła się tylko treść.
Zawsze pisz kilka zdań w treści maila
Nie wysyłaj samego załącznika. Wpisz powitanie, jedno zdanie o tym, co jest w pliku i podpis. Test z pustą treścią kosztował nas 2,3 pkt, choć SPF, DKIM i DMARC przechodziły bez zarzutu.
Co zapamiętać
- Sprawdź trzy rekordy: SPF, DKIM i DMARC. Każdy z nich ma osobny wynik w teście.
- Miej jeden rekord SPF z każdym serwisem, który wysyła w Twoim imieniu.
- Zaczynaj DMARC od
p=nonez adresemrua. - Po zmianie DNS wyślij nowy test i przeczytaj wynik punkt po punkcie.
- Sama poprawna konfiguracja nie chroni przed spamem, jeśli treść maila wygląda podejrzanie.
Opis pracy nad domeną wokalistki znajdziesz w realizacji strona wokalistki Iwony Węgrowskiej. Jeśli wolisz, żeby ktoś zrobił to za Ciebie, napisz do nas.