Poradnik · domena i poczta

Przenosisz domenę do innego dostawcy. Jak nie stracić poczty ani strony

Zmiana serwerów DNS trwa kilka minut w panelu. Potem okazuje się, że nie działa poczta, bo DNSSEC został włączony albo rekord MX wskazuje na domenę główną. Oto kolejność, która tego unika.

Roman Jońca ·

Nowa strona jest gotowa, ale domena nadal stoi u dotychczasowego dostawcy. Trzeba przepiąć serwery DNS. Zmiana zajmuje kilka minut w panelu. Kłopot pojawia się później: przestaje działać strona, znikają maile albo Gmail przestaje wysyłać w imieniu firmy.

Poniżej opisuję, czym różni się rejestrator, DNS, hosting strony i poczta, w jakiej kolejności zmieniać ustawienia i na co uważać. Opieram się na przepięciu domeny .pl z home.pl na Cloudflare z 30 września 2026. Strona trafiła na Cloudflare Pages, a poczta została na serwerze dotychczasowego dostawcy. Czasy z tego przypadku podaję jako obserwację, nie jako regułę.

Cztery rzeczy, które wyglądają jak jedna

Domena to nazwa. Za jej działanie odpowiadają cztery osobne usługi. Często kupujesz je u jednej firmy, więc trudno je odróżnić.

ElementCo robiGdzie to zmienisz
RejestratorUtrzymuje rejestrację domeny na Twoje nazwisko lub firmę. Wskazuje w rejestrze, jakie serwery DNS obsługują domenę.Panel domen u dostawcy
DNSKsiążka adresowa domeny. Mówi, gdzie jest strona i gdzie jest poczta.Tam, gdzie wskazują serwery DNS (NS)
Hosting stronySerwer, z którego wyświetla się strona.Rekordy A lub CNAME w DNS
PocztaSerwer, który odbiera i wysyła maile.Rekordy MX, SPF, DKIM w DNS

Przenosisz tylko DNS. Rejestrator zostaje ten sam, poczta zostaje na starym serwerze. Zmienia się wyłącznie to, kto przechowuje „książkę adresową”. Dlatego cała sztuka polega na tym, żeby w nowej książce każdy wpis był poprawny, zanim ktokolwiek zacznie z niej korzystać.

Zmiana serwerów DNS to nie transfer domeny

Te dwie operacje często się myli. Transfer domeny zmienia rejestratora, czyli firmę, która obsługuje rejestrację. Wymaga kodu autoryzacyjnego. Dla domen .pl nazywa się on AuthInfo, a NASK opisuje procedurę w trzech krokach: pobranie kodu od obecnego rejestratora, zainicjowanie transferu u nowego i potwierdzenie linkiem z wiadomości. Właściciel domeny się nie zmienia, zmienia się podmiot ją obsługujący.

Zmiana serwerów DNS nie wymaga kodu. Wpisujesz w panelu nowe adresy NS, a rejestrator przekazuje je do rejestru. Domena zostaje u dotychczasowego rejestratora. Ten artykuł dotyczy tylko tej drugiej operacji.

Najpierw DNSSEC

DNSSEC to podpisy cyfrowe w DNS. Dostawca DNS podpisuje rekordy strefy, a resolver, czyli serwer, który pyta o adres w imieniu użytkownika, sprawdza podpis. Żeby to działało, rejestr domeny przechowuje rekord DS. To skrót klucza, którym podpisana jest strefa. Według RFC 4034 rekord DS służy do uwierzytelnienia klucza publicznego strefy w łańcuchu zaufania.

Jeśli zmienisz serwery DNS, a rekord DS w rejestrze zostanie, nowy dostawca nie ma klucza pasującego do skrótu. Resolvery walidujące odrzucą odpowiedź. Dokumentacja Cloudflare mówi wprost: zmiana serwerów bez wyłączenia DNSSEC może sprawić, że domena stanie się niedostępna. Objawy: strona i poczta znikają u części użytkowników, u innych działają. Zależy to od tego, czy ich resolver waliduje DNSSEC.

W przepinanej domenie DNSSEC był włączony w home.pl. Kolejność była taka:

  1. Wyłączyć DNSSEC w panelu dotychczasowego dostawcy. To usuwa rekord DS z rejestru.
  2. Sprawdzić, czy rekord zniknął: dig +short DS domena.pl @1.1.1.1. Wynik ma być pusty.
  3. Dopiero potem zmienić serwery DNS.

Czas rekordu DS w rejestrze .pl (TTL) wynosił tam 86400 sekund, czyli 24 godziny. Resolvery mogą trzymać starą wersję do doby. Ostrożna wersja: po usunięciu DS poczekać do 24 godzin. Cloudflare w dokumentacji migracji radzi czekać na wygaśnięcie TTL rekordu DS, a przy wyłączaniu podpisów u siebie zaleca czekać co najmniej 1,5 TTL. W tym przypadku właściciel świadomie zaryzykował wcześniejszą zmianę, bo nikt nie korzystał ze strony. Przy działającej firmie tego nie rób.

Pułapka numer jeden: DS zostaje w rejestrze.

Wyłączenie DNSSEC w panelu nie znaczy jeszcze, że rekord DS zniknął z rejestru i z pamięci resolverów. Sprawdź to poleceniem dig +short DS domena.pl @1.1.1.1. Jeśli coś zwraca, nie zmieniaj serwerów DNS. Po przeniesieniu włączysz DNSSEC od nowa już u nowego dostawcy.

Import rekordów przenosi też błędy

Cloudflare potrafi zeskanować stare DNS i sam dodać rekordy. Wygodne, ale wynik trzeba przejrzeć. W tym przypadku import:

  • przeniósł rekord wildcard *, który kierował każdą nieistniejącą nazwę na stary serwer,
  • zostawił rekord A domeny głównej na starym serwerze, choć strona miała wskazywać na Pages,
  • skierował rekordy MX oraz SRV na domenę główną.

Ostatni punkt jest podstępny. Dopóki domena główna wskazuje na stary serwer, poczta działa. W chwili gdy wskażesz ją na nowy hosting strony, poczta przestaje docierać, bo MX prowadzi na serwer, który poczty nie obsługuje.

Poczta na osobnej nazwie

Poprawny układ oddziela pocztę od strony:

  • rekord A o nazwie mail wskazuje na adres IP serwera poczty,
  • rekord MX domeny wskazuje na mail.domena.pl,
  • rekordy SRV (autokonfiguracja klientów pocztowych) wskazują na mail.domena.pl,
  • rekordy SPF, DKIM i DMARC zostają przepisane bez zmian.

Rekordy pocztowe ustaw bez proxy (szara chmurka w Cloudflare). Dokumentacja Cloudflare mówi, że rekordów MX i SRV nie da się proxować, a ruch SMTP na porcie 25 domyślnie nie przechodzi przez proxy. Pomarańczowa chmurka na nazwie mail oznaczałaby, że IMAP i SMTP nie dotrą do serwera.

Nie polegaj na automatycznym skanie. Zrobiono więc plik strefy w formacie BIND, sprawdzono go ręcznie i zaimportowano. Plik strefy to zwykły tekst z listą rekordów. Można go przejrzeć w całości, zanim cokolwiek zmieni się w internecie.

Ile to trwa

Kilka obserwacji z tego przypadku:

  • rejestr .pl pokazał nowe serwery NS po około 10 minutach od zmiany w panelu,
  • Cloudflare aktywował strefę od razu,
  • domena na Pages odpowiadała po około 3 minutach.

To jedna próba, a nie gwarancja. Cloudflare w dokumentacji zapowiada do 24 godzin na aktywację po zmianie serwerów. Planuj przepięcie tak, jakby miało trwać dobę. Jeśli skończy się w kwadrans, tym lepiej.

Dwie pułapki z poczty

Klienci pocztowi ustawieni na domena.pl. Wiele programów ma jako serwer poczty samą domenę, a nie mail.domena.pl. Działa, dopóki domena główna wskazuje na serwer poczty. Gdy wskażesz ją na nowy hosting strony, IMAP i SMTP przestają się łączyć. Przed przepięciem zmień serwer w telefonach i programach na mail.domena.pl. Sprawdź też skrzynki, które ktoś skonfigurował lata temu.

Certyfikat współdzielonego hostingu. Serwer poczty współdzielonego hostingu ma certyfikat na nazwę dostawcy, na przykład *.hosting-home.pl, a nie na Twoją domenę. Gmail w funkcji „Wyślij jako” odrzuca wtedy mail.twojadomena.pl z błędem „certificate doesn't match the host”. Trzeba wpisać nazwę serwera podaną przez dostawcę poczty. Dokumentacja Google wymaga, żeby serwer zewnętrznego dostawcy miał poprawny certyfikat, więc to zachowanie jest zamierzone.

Jak sprawdzić, że wszystko działa

Nie wystarczy otworzyć stronę w przeglądarce. Przeglądarka i Twój router mogą jeszcze trzymać starą odpowiedź. Pytaj konkretnych resolverów, które nie mają Twojej historii, na przykład 1.1.1.1 i 8.8.8.8.

  • dig NS domena.pl @1.1.1.1 +short pokazuje, czy resolver widzi nowe serwery nazw.
  • dig MX domena.pl @8.8.8.8 +short powinno zwrócić mail.domena.pl.
  • dig A mail.domena.pl +short powinno zwrócić adres IP serwera poczty, a nie adres Cloudflare.

Jeśli adres nazwy mail wygląda na adres Cloudflare, rekord ma włączone proxy. Zmień go na „tylko DNS”. Potem wyślij mail z zewnętrznej skrzynki na firmowy adres i odwrotnie. Dopiero odpowiedź w obu kierunkach zamyka temat.

Lista kontrolna przepięcia

  1. Zrób kopię obecnych rekordów DNS: zrzut ekranu albo plik strefy z panelu dotychczasowego dostawcy.
  2. Zapisz, jakie serwery poczty i strony są w użyciu. Ustal, czy poczta ma zostać na starym serwerze.
  3. Dodaj domenę w nowym DNS i przejrzyj każdy zaimportowany rekord. Usuń wildcard, jeśli nie jest potrzebny.
  4. Utwórz nazwę mail z adresem IP serwera poczty, bez proxy. Skieruj MX i SRV na tę nazwę.
  5. Sprawdź, czy skopiowałeś SPF, DKIM, DMARC i rekordy weryfikacyjne usług zewnętrznych.
  6. Zmień w programach pocztowych serwer z domena.pl na mail.domena.pl.
  7. Wyłącz DNSSEC u dotychczasowego dostawcy.
  8. Sprawdź dig +short DS domena.pl @1.1.1.1. Poczekaj, aż wynik będzie pusty, a przy działającej firmie do 24 godzin.
  9. Wpisz nowe serwery NS w panelu rejestratora.
  10. Sprawdź dig NS domena.pl +short, potem dig MX domena.pl +short. Wyślij testowy mail w obie strony.
  11. Dopiero teraz wskaż domenę główną na nową stronę.
  12. Włącz DNSSEC u nowego dostawcy i wpisz podany rekord DS u rejestratora.

Czego nie robić po przepięciu

Nie wypowiadaj starego hostingu, dopóki działa na nim poczta. Dla wielu firm hosting to pakiet ze stroną i pocztą razem. Po przeniesieniu strony pakiet wygląda na zbędny, ale rezygnacja z niego kasuje skrzynki. Najpierw przenieś pocztę (albo zdecyduj, że zostaje), potem kończ umowę.

Strona, przy której robiliśmy takie przepięcie, to strona wokalistki na Cloudflare Pages.

Źródła

Pytania

Najczęstsze pytania

Czy zmiana serwerów DNS to to samo co transfer domeny?

Nie. Transfer zmienia rejestratora i wymaga kodu autoryzacyjnego (dla .pl to AuthInfo). Zmiana serwerów DNS zmienia tylko to, kto przechowuje rekordy domeny. Rejestrator zostaje ten sam i kodu nie potrzeba.

Dlaczego przed zmianą serwerów DNS trzeba wyłączyć DNSSEC?

W rejestrze zapisany jest rekord DS, czyli skrót klucza dotychczasowego dostawcy. Nowy dostawca ma inny klucz, więc resolvery walidujące odrzucą odpowiedzi i domena przestanie się otwierać. Najpierw usuń DS, potem zmień serwery.

Jak długo czekać po wyłączeniu DNSSEC?

Do wygaśnięcia czasu życia (TTL) rekordu DS. W opisanym przypadku w rejestrze .pl było to 86400 sekund, czyli 24 godziny. Wynik polecenia dig +short DS domena.pl @1.1.1.1 ma być pusty.

Dlaczego poczta powinna mieć osobną nazwę, na przykład mail?

Domena główna ma wskazywać na nowy hosting strony. Jeśli MX i ustawienia programów pocztowych używają samej domeny, poczta przestanie działać. Nazwa mail z rekordem A na serwer poczty i bez proxy rozdziela obie usługi.

Wolisz, żeby ktoś zrobił to za Ciebie?

Przenosimy domeny bez przerwy w poczcie i ustawiamy SPF, DKIM i DMARC, a potem sprawdzamy wynik testem dostarczalności. Napisz, jaka to domena i gdzie jest dziś.

Napisz do nas →
Poradnik

Czytaj dalej