Odešlete důležitou fakturu, potvrzení objednávky nebo newsletter na tisíce zákazníků a polovina z nich skončí ve složce Spam nebo se rovnou zahodí bez doručení. Zní vám to povědomě?
Poskytovatelé e-mailových schránek jako Google (Gmail), Microsoft (Outlook), Seznam.cz či Yahoo neustále zpřísňují pravidla pro doručování. Pokud vaše doména nemá správně nastavenou trojici ověřovacích DNS záznamů – SPF, DKIM a DMARC –, poštovní servery příjemců vám jednoduše nevěří.
V tomto návodu si srozumitelně vysvětlíme, k čemu jednotlivé záznamy slouží, jak je správně nakonfigurovat a jak v několika vteřinách zkontrolovat zdraví vaší domény.
3 pilíře e-mailové autentizace
Představte si odesílání e-mailů jako klasickou poštovní zásilku. Kdokoliv může na obálku napsat jako odesílatele vaši adresu. SPF, DKIM a DMARC jsou bezpečnostní mechanismy, které prokazují, že dopis skutečně posíláte vy a nikdo po cestě nezměnil jeho obsah.
| Záznam | Typ v DNS | Co přesně dělá? | Přirovnání |
|---|---|---|---|
| SPF (Sender Policy Framework) | TXT | Definuje seznam IP adres a serverů oprávněných odesílat poštu z vaší domény. | Seznam autorizovaných kurýrů vaší firmy. |
| DKIM (DomainKeys Identified Mail) | TXT / CNAME | Podepisuje zprávu kryptografickým klíčem a ověřuje, že nebyla cestou pozměněna. | Neporušená pečeť na obálce s podpisem. |
| DMARC (Domain-based Message Authentication) | TXT | Říká serveru příjemce, co má dělat, když SPF nebo DKIM selže (pustit, karanténa, zahodit). | Oficiální pokyn vrátnici: „Když chybí pečeť, dopis zahoďte.“ |
1. SPF: Kdo smí posílat vaším jménem
Záznam SPF je textový TXT záznam v DNS vaší domény. Určuje, které servery mají právo odesílat poštu s koncovkou @vasedomena.cz.
Typický příklad SPF záznamu:
v=spf1 mx include:_spf.google.com include:sendgrid.net ~all
v=spf1– verze protokolu.mx– povoluje odesílat všem poštovním serverům uvedeným v MX záznamech domény.include:_spf.google.com– povoluje Google Workspace.include:sendgrid.net– povoluje transakční e-maily ze SendGridu.~all(SoftFail) nebo-all(HardFail) – určuje, jak naložit se zbytkem neautorizovaných serverů.
Častá chyba: Doména smí mít pouze jeden SPF záznam. Pokud vytvoříte dva samostatné řádky s
v=spf1, poskytovatelé schránek SPF validaci zcela zneplatní.
2. DKIM: Digitální pečeť proti podvržení
DKIM zajišťuje integritu obsahu. Váš odesílací server přidá do hlavičky e-mailu digitální podpis vygenerovaný soukromým klíčem. Server příjemce si z vašeho veřejného DNS záznamu stáhne veřejný klíč a ověří, že zpráva nebyla při přenosu modifikována útočníkem.
Nastavení DKIM vám obvykle vygeneruje váš poskytovatel e-mailu nebo hromadného rozesílání (např. Google Workspace, Ecomail, Mailkit, SmartEmailing). Do DNS vložíte záznam s tzv. selektorem (např. google._domainkey.vasedomena.cz).
3. DMARC: Závazná pravidla a reporting
Mít nastavené SPF a DKIM je základ, ale bez DMARC nemají servery příjemců instrukci, jak postupovat při selhání ověření. DMARC navíc chrání vaši doménu před phishingem a spoofingem, kdy se útočníci vydávají za vaši značku.
Příklad DMARC záznamu:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@vasedomena.cz; pct=100
p=none– pouze monitorovací režim (zprávy se doručí, o selháních vám chodí reporty). Ideální pro start.p=quarantine– podezřelé e-maily padají do spamu.p=reject– nejvyšší zabezpečení; neautorizované e-maily jsou okamžitě odmítnuty.rua=mailto:...– adresa, kam vám chodí agregované XML reporty o doručování.
Jak rychle zkontrolovat vaši doménu?
Nemusíte ručně procházet DNS přes terminál. Nástroj Pinsero Mail DNS provede kompletní audit poštovních záznamů během několika sekund:
- Otestuje existenci a syntaktickou správnost SPF, DKIM a DMARC.
- Odhalí duplicitní SPF záznamy a překročený limit DNS lookupů (max. 10).
- Ověří platnost MX záznamů a reverzních PTR záznamů serveru.
Otestujte si stav své domény v Pinsero Mail DNS a ujistěte se, že vaše zprávy končí v doručené poště, nikoli ve spamu.