Sprint Data Center • ul. Jagiellończyka 26, 10-062 Olsztyn
+48 89 522 12 20
info@sprintdatacenter.pl

SPF, DKIM i DMARC: dlaczego firmowa poczta ląduje w spamie

blog informacyjny dla użytkowników usług SDC

Created with Sketch.

SPF, DKIM i DMARC: dlaczego firmowa poczta ląduje w spamie (grafika wygenerowana przez AI)

SPF, DKIM i DMARC: dlaczego firmowa poczta ląduje w spamie

Jeśli wysyłasz pocztę z własnego serwera, o jej dostarczeniu decydują trzy wpisy w DNS, a nie treść wiadomości. SPF, DKIM i DMARC mówią serwerowi odbiorcy, że nadawca jest tym, za kogo się podaje. Bez nich duzi operatorzy pocztowi traktują Twoją korespondencję jak podejrzaną, a od 2024 roku wymagają uwierzytelnienia od nadawców wysyłających masowo.

Co robi każdy z trzech rekordów

SPF to lista adresów IP, z których wolno wysyłać pocztę w imieniu Twojej domeny. Serwer odbiorcy sprawdza, czy połączenie przyszło z adresu na tej liście. Prosty mechanizm z jedną poważną luką: SPF sprawdza kopertę wiadomości, a nie nagłówek From, który widzi człowiek.

DKIM dokłada podpis kryptograficzny do samej wiadomości. Klucz prywatny zostaje na serwerze wysyłającym, publiczny ląduje w DNS. Odbiorca weryfikuje podpis i wie, że treść nie została po drodze zmieniona.

DMARC spina oba mechanizmy i domyka to, czego im brakowało. Wymaga zgodności z widoczną domeną nadawcy i mówi odbiorcy, co zrobić z wiadomością, która testu nie przejdzie. Dodatkowo każe operatorom przysyłać raporty o tym, kto wysyła pocztę w Twoim imieniu.

Różnica praktyczna między SPF a DKIM ujawnia się przy przekazywaniu wiadomości dalej. Gdy odbiorca ma ustawione przekazywanie na inny adres, SPF się wykłada, bo wiadomość przychodzi już z innego serwera. Podpis DKIM przeżywa tę drogę. Dlatego sama konfiguracja SPF to za mało.

Kolejność wdrożenia ma znaczenie

Najczęstszy sposób na zepsucie sobie poczty to włączenie DMARC od razu w trybie odrzucania. Polityka zaczyna wtedy działać na całej korespondencji, łącznie z systemami, o których zapomniałeś. Bramka do wysyłki faktur, formularz na stronie, narzędzie do newslettera, drukarka skanująca do maila.

Bezpieczna kolejność wygląda tak:

  1. Skonfiguruj SPF i wypisz wszystkie źródła wysyłki, także zewnętrzne.
  2. Włącz podpisywanie DKIM na serwerze pocztowym.
  3. Dodaj DMARC z polityką p=none i adresem na raporty.
  4. Przez kilka tygodni czytaj raporty i dopisuj brakujące źródła.
  5. Dopiero potem przejdź na p=quarantine, a na końcu na p=reject.

Krok czwarty jest tym, który ludzie pomijają, i tym, który decyduje o powodzeniu. Raporty DMARC pokazują ruch, o którym nikt w firmie nie pamiętał.

Trzy błędy, które widać najczęściej

Dwa rekordy SPF w jednej domenie. Standard dopuszcza dokładnie jeden. Przy dwóch weryfikacja kończy się błędem i cała konfiguracja przestaje działać. Jeśli dochodzi nowy dostawca wysyłki, dopisujesz go do istniejącego rekordu, a nie obok.

Przekroczony limit odwołań w SPF. Rekord może wywołać najwyżej dziesięć zapytań DNS. Kilka wpisów include od zewnętrznych usług wyczerpuje ten limit szybciej, niż się wydaje, a efektem jest cicha awaria.

Brak adresu na raporty DMARC. Polityka bez raportowania działa jak alarm bez wyświetlacza. Wiesz, że coś się dzieje, ale nie wiesz co.

Gdzie to wszystko mieszka

Rekordy SPF, DKIM i DMARC są wpisami w DNS Twojej domeny, więc zarządzanie domeną i dostęp do jej strefy to pierwszy warunek. Druga połowa układanki stoi na serwerze: to on podpisuje wiadomości kluczem DKIM i to jego adres IP musi znaleźć się w SPF.

Warto pilnować reputacji samego adresu. Serwer, z którego kiedyś wyciekła wysyłka spamu, potrafi mieć problem z dostarczalnością długo po posprzątaniu. W serwerach dedykowanych SDC adresy IP są przypisane do klienta, a każdy serwer ma zdalne zarządzanie IPMI i wsparcie techniczne 24h (źródło: sprintdatacenter.pl/najtansze-serwery-dedykowane). Konfigurację serwera można też oddać w ramach pakietów administracyjnych. W wariancie Small Business i Full Business zadeklarowany czas reakcji to 1 godzina (źródło: sprintdatacenter.pl/pakiety-administracyjne).

Podsumowanie

Wdrażaj w kolejności SPF, DKIM, DMARC w trybie obserwacji, a politykę zaostrzaj dopiero po przeczytaniu raportów. Odwrotna kolejność kończy się zablokowaną własną korespondencją, zwykle w najgorszym możliwym momencie.

Potrzebujesz serwera pod własną pocztę albo kogoś, kto zajmie się jego konfiguracją? Zobacz ofertę serwerów dedykowanych lub napisz do nas.

FAQ – najczęściej zadawane pytania o SPF, DKIM i DMARC

Czy wystarczy sam SPF, żeby poczta dochodziła?

Zwykle nie. SPF weryfikuje adres IP serwera wysyłającego, ale nie chroni widocznej dla odbiorcy domeny w polu From i przestaje działać, gdy wiadomość jest przekazywana dalej. Dopiero DKIM i DMARC domykają te dwie luki.

Od czego zacząć, jeśli nie mam żadnego z tych rekordów?

Od spisu wszystkich systemów, które wysyłają pocztę w imieniu firmy: serwer pocztowy, sklep, CRM, narzędzie do newslettera, skaner. Dopiero mając tę listę, da się napisać poprawny rekord SPF. Pominięte źródło ujawni się jako zablokowana wysyłka.

Jak długo trzymać DMARC w trybie p=none?

Do czasu, aż raporty przestaną pokazywać nieznane źródła wysyłki, zwykle kilka tygodni. To nie jest okres z góry ustalony, tylko warunek: przechodzisz dalej wtedy, gdy rozumiesz cały swój ruch pocztowy.

Czy zmiana rekordów DNS działa natychmiast?

Nie. Zmiana propaguje się zgodnie z czasem TTL ustawionym w strefie, więc starsze wartości mogą być jeszcze przez jakiś czas widoczne w sieci. Przed planowaną zmianą warto obniżyć TTL z wyprzedzeniem, a po zmianie zweryfikować rekordy z kilku niezależnych miejsc.


Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu Sprint Data Center. Grafika ilustracyjna została wygenerowana przez AI.