Odešlete důležitou fakturu, potvrzení objednávky nebo newsletter na tisíce zákazníků a polovina z nich skončí ve složce Spam nebo se rovnou zahodí bez doručení. Zní vám to povědomě?

Poskytovatelé e-mailových schránek jako Google (Gmail), Microsoft (Outlook), Seznam.cz či Yahoo neustále zpřísňují pravidla pro doručování. Pokud vaše doména nemá správně nastavenou trojici ověřovacích DNS záznamů – SPF, DKIM a DMARC –, poštovní servery příjemců vám jednoduše nevěří.

V tomto návodu si srozumitelně vysvětlíme, k čemu jednotlivé záznamy slouží, jak je správně nakonfigurovat a jak v několika vteřinách zkontrolovat zdraví vaší domény.


3 pilíře e-mailové autentizace

Představte si odesílání e-mailů jako klasickou poštovní zásilku. Kdokoliv může na obálku napsat jako odesílatele vaši adresu. SPF, DKIM a DMARC jsou bezpečnostní mechanismy, které prokazují, že dopis skutečně posíláte vy a nikdo po cestě nezměnil jeho obsah.

Záznam Typ v DNS Co přesně dělá? Přirovnání
SPF (Sender Policy Framework) TXT Definuje seznam IP adres a serverů oprávněných odesílat poštu z vaší domény. Seznam autorizovaných kurýrů vaší firmy.
DKIM (DomainKeys Identified Mail) TXT / CNAME Podepisuje zprávu kryptografickým klíčem a ověřuje, že nebyla cestou pozměněna. Neporušená pečeť na obálce s podpisem.
DMARC (Domain-based Message Authentication) TXT Říká serveru příjemce, co má dělat, když SPF nebo DKIM selže (pustit, karanténa, zahodit). Oficiální pokyn vrátnici: „Když chybí pečeť, dopis zahoďte.“

1. SPF: Kdo smí posílat vaším jménem

Záznam SPF je textový TXT záznam v DNS vaší domény. Určuje, které servery mají právo odesílat poštu s koncovkou @vasedomena.cz.

Typický příklad SPF záznamu:

text

v=spf1 mx include:_spf.google.com include:sendgrid.net ~all

  • v=spf1 – verze protokolu.
  • mx – povoluje odesílat všem poštovním serverům uvedeným v MX záznamech domény.
  • include:_spf.google.com – povoluje Google Workspace.
  • include:sendgrid.net – povoluje transakční e-maily ze SendGridu.
  • ~all (SoftFail) nebo -all (HardFail) – určuje, jak naložit se zbytkem neautorizovaných serverů.

Častá chyba: Doména smí mít pouze jeden SPF záznam. Pokud vytvoříte dva samostatné řádky s v=spf1, poskytovatelé schránek SPF validaci zcela zneplatní.


2. DKIM: Digitální pečeť proti podvržení

DKIM zajišťuje integritu obsahu. Váš odesílací server přidá do hlavičky e-mailu digitální podpis vygenerovaný soukromým klíčem. Server příjemce si z vašeho veřejného DNS záznamu stáhne veřejný klíč a ověří, že zpráva nebyla při přenosu modifikována útočníkem.

Nastavení DKIM vám obvykle vygeneruje váš poskytovatel e-mailu nebo hromadného rozesílání (např. Google Workspace, Ecomail, Mailkit, SmartEmailing). Do DNS vložíte záznam s tzv. selektorem (např. google._domainkey.vasedomena.cz).


3. DMARC: Závazná pravidla a reporting

Mít nastavené SPF a DKIM je základ, ale bez DMARC nemají servery příjemců instrukci, jak postupovat při selhání ověření. DMARC navíc chrání vaši doménu před phishingem a spoofingem, kdy se útočníci vydávají za vaši značku.

Příklad DMARC záznamu:

text

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@vasedomena.cz; pct=100

  • p=none – pouze monitorovací režim (zprávy se doručí, o selháních vám chodí reporty). Ideální pro start.
  • p=quarantine – podezřelé e-maily padají do spamu.
  • p=reject – nejvyšší zabezpečení; neautorizované e-maily jsou okamžitě odmítnuty.
  • rua=mailto:... – adresa, kam vám chodí agregované XML reporty o doručování.

Jak rychle zkontrolovat vaši doménu?

Nemusíte ručně procházet DNS přes terminál. Nástroj Pinsero Mail DNS provede kompletní audit poštovních záznamů během několika sekund:

  1. Otestuje existenci a syntaktickou správnost SPF, DKIM a DMARC.
  2. Odhalí duplicitní SPF záznamy a překročený limit DNS lookupů (max. 10).
  3. Ověří platnost MX záznamů a reverzních PTR záznamů serveru.

Otestujte si stav své domény v Pinsero Mail DNS a ujistěte se, že vaše zprávy končí v doručené poště, nikoli ve spamu.