runsmooth

Prečo maily padajú do spamu: SPF, DKIM a DMARC vysvetlené

Príznak

Firemný mail niekedy skončí v spame príjemcu, alebo sa vôbec nedoručí — a nie je jasné prečo. Adresa je správna, text nevyzerá podozrivo, a napriek tomu ho poštový server na druhej strane odmietne alebo schová.

Dôvod skoro vždy leží v troch DNS záznamoch, ktoré väčšina firiem nikdy nevidela: SPF, DKIM a DMARC.

Čo tieto tri skratky vlastne robia

SPF (Sender Policy Framework) je zoznam serverov, ktoré smú odosielať mail v mene vašej domény. Keď niekto pošle mail, ktorý sa tvári, že je od vás, ale jeho server nie je v tomto zozname, prijímajúci server to vidí.

DKIM (DomainKeys Identified Mail) je digitálny podpis pripojený ku každému mailu, ktorý dokazuje, že cestou nebol zmenený a naozaj pochádza z domény, ktorá ho podpísala.

DMARC (Domain-based Message Authentication, Reporting & Conformance) je pravidlo, ktoré hovorí prijímajúcim serverom, čo majú robiť, keď mail neprejde SPF alebo DKIM kontrolou — nič, dať do spamu, alebo rovno odmietnuť — a zároveň posiela vlastníkovi domény reporty o tom, kto v jeho mene posiela mail.

Bez DMARC-u sú SPF a DKIM len odporúčania, ktoré si prijímajúci server môže, ale nemusí všimnúť.

Ako sa to v praxi rozbije

Reálny prípad

Klient s 112 zamestnancami (predaj a montáž fotovoltaiky) mal DNS zónu, v ktorej sa za roky nazbieralo niekoľkonásobne viac záznamov, než sa dalo naraz prečítať — vrátane starých a nefunkčných po nástrojoch, ktoré firma už dávno nepoužívala. Odchádzajúca pošta kvôli tomu končila v spame.

Riešenie: prešli sme celú zónu záznam po zázname, vyhodili mŕtve a protirečivé, a autentifikáciu odchádzajúcej pošty sme nastavili nanovo a jednoznačne. Jeden deň práce. Firemné maily odvtedy chodia do doručenej pošty, nie do spamu.

Celá prípadová štúdia →

Ako si to skontrolovať na vlastnej doméne

Netreba na to špeciálny nástroj — stačí dig (alebo online DNS lookup) a chvíľa času:

dig TXT vasadomena.sk +short
dig TXT _dmarc.vasadomena.sk +short
dig TXT selector._domainkey.vasadomena.sk +short

Prvý príkaz ukáže všetky TXT záznamy domény — hľadajte tie, čo začínajú v=spf1. Ak je ich viac než jeden, máte problém. Druhý ukáže DMARC politiku (v=DMARC1) — ak nič nevráti, DMARC vám chýba úplne. Tretí potrebuje presný názov selektora, ktorý používa váš poskytovateľ mailu (Google Workspace, Microsoft 365 aj menšie nástroje ho majú vo svojej dokumentácii).

Ak si nie ste istí, čo výsledok znamená, alebo podozrievate, že vaša DNS zóna vyzerá podobne ako ten prípad vyššie — napíšte nám, čo vás brzdí.