Prečo maily padajú do spamu: SPF, DKIM a DMARC vysvetlené
Príznak
Firemný mail niekedy skončí v spame príjemcu, alebo sa vôbec nedoručí — a nie je jasné prečo. Adresa je správna, text nevyzerá podozrivo, a napriek tomu ho poštový server na druhej strane odmietne alebo schová.
Dôvod skoro vždy leží v troch DNS záznamoch, ktoré väčšina firiem nikdy nevidela: SPF, DKIM a DMARC.
Čo tieto tri skratky vlastne robia
SPF (Sender Policy Framework) je zoznam serverov, ktoré smú odosielať mail v mene vašej domény. Keď niekto pošle mail, ktorý sa tvári, že je od vás, ale jeho server nie je v tomto zozname, prijímajúci server to vidí.
DKIM (DomainKeys Identified Mail) je digitálny podpis pripojený ku každému mailu, ktorý dokazuje, že cestou nebol zmenený a naozaj pochádza z domény, ktorá ho podpísala.
DMARC (Domain-based Message Authentication, Reporting & Conformance) je pravidlo, ktoré hovorí prijímajúcim serverom, čo majú robiť, keď mail neprejde SPF alebo DKIM kontrolou — nič, dať do spamu, alebo rovno odmietnuť — a zároveň posiela vlastníkovi domény reporty o tom, kto v jeho mene posiela mail.
Bez DMARC-u sú SPF a DKIM len odporúčania, ktoré si prijímajúci server môže, ale nemusí všimnúť.
Ako sa to v praxi rozbije
- Zabudnuté záznamy. Firma za roky vyskúša desiatky nástrojov — newslettrový systém, CRM, marketingový nástroj — a každý si pri nastavení pridá vlastný SPF alebo DKIM záznam. Firma nástroj prestane používať, záznam v DNS zostane.
- Duplicitné SPF záznamy. Doména smie mať len jeden SPF záznam. Keď ich má viac (bežný dôsledok predchádzajúceho bodu), špecifikácia (RFC 7208) to rieši ako chybu — kontrola sa vôbec nevykoná a vráti sa permerror, čo prijímajúce servery bežne vyhodnotia ako zlyhanie.
- Chýbajúci alebo príliš voľný DMARC. Bez DMARC záznamu SPF a DKIM chránia menej, než si firma myslí.
- Nikto nevlastní DNS zónu. Nástroje pribúdajú a ubúdajú roky, IT sa strieda, a nikto neurobil poriadok — presne tento stav popisuje prípad nižšie.
Reálny prípad
Klient s 112 zamestnancami (predaj a montáž fotovoltaiky) mal DNS zónu, v ktorej sa za roky nazbieralo niekoľkonásobne viac záznamov, než sa dalo naraz prečítať — vrátane starých a nefunkčných po nástrojoch, ktoré firma už dávno nepoužívala. Odchádzajúca pošta kvôli tomu končila v spame.
Riešenie: prešli sme celú zónu záznam po zázname, vyhodili mŕtve a protirečivé, a autentifikáciu odchádzajúcej pošty sme nastavili nanovo a jednoznačne. Jeden deň práce. Firemné maily odvtedy chodia do doručenej pošty, nie do spamu.
Ako si to skontrolovať na vlastnej doméne
Netreba na to špeciálny nástroj — stačí dig (alebo online DNS lookup) a chvíľa času:
dig TXT vasadomena.sk +short
dig TXT _dmarc.vasadomena.sk +short
dig TXT selector._domainkey.vasadomena.sk +short
Prvý príkaz ukáže všetky TXT záznamy domény — hľadajte tie, čo začínajú v=spf1. Ak je ich viac než jeden, máte problém. Druhý ukáže DMARC politiku (v=DMARC1) — ak nič nevráti, DMARC vám chýba úplne. Tretí potrebuje presný názov selektora, ktorý používa váš poskytovateľ mailu (Google Workspace, Microsoft 365 aj menšie nástroje ho majú vo svojej dokumentácii).
Ak si nie ste istí, čo výsledok znamená, alebo podozrievate, že vaša DNS zóna vyzerá podobne ako ten prípad vyššie — napíšte nám, čo vás brzdí.