{"id":2890,"date":"2026-09-25T08:27:46","date_gmt":"2026-09-25T06:27:46","guid":{"rendered":"https:\/\/www.sprintdatacenter.pl\/blog\/?p=2890"},"modified":"2026-09-25T08:27:46","modified_gmt":"2026-09-25T06:27:46","slug":"spf-dkim-i-dmarc-dlaczego-firmowa-poczta-laduje-w-spamie","status":"publish","type":"post","link":"https:\/\/www.sprintdatacenter.pl\/blog\/spf-dkim-i-dmarc-dlaczego-firmowa-poczta-laduje-w-spamie\/","title":{"rendered":"SPF, DKIM i DMARC: dlaczego firmowa poczta l\u0105duje w spamie"},"content":{"rendered":"<h1>SPF, DKIM i DMARC: dlaczego firmowa poczta l\u0105duje w spamie<\/h1>\n<p>Je\u015bli wysy\u0142asz poczt\u0119 z w\u0142asnego serwera, o jej dostarczeniu decyduj\u0105 trzy wpisy w DNS, a nie tre\u015b\u0107 wiadomo\u015bci. SPF, DKIM i DMARC m\u00f3wi\u0105 serwerowi odbiorcy, \u017ce nadawca jest tym, za kogo si\u0119 podaje. Bez nich duzi operatorzy pocztowi traktuj\u0105 Twoj\u0105 korespondencj\u0119 jak podejrzan\u0105, a od 2024 roku wymagaj\u0105 uwierzytelnienia od nadawc\u00f3w wysy\u0142aj\u0105cych masowo.<\/p>\n<nav class=\"sdc-toc\">\n<h2>Spis tre\u015bci<\/h2>\n<ul>\n<li><a href=\"#co-robi-kazdy-z-trzech\">Co robi ka\u017cdy z trzech rekord\u00f3w<\/a><\/li>\n<li><a href=\"#kolejnosc-wdrozenia-ma-znaczenie\">Kolejno\u015b\u0107 wdro\u017cenia ma znaczenie<\/a><\/li>\n<li><a href=\"#trzy-bledy-ktore-widac-najczesciej\">Trzy b\u0142\u0119dy, kt\u00f3re wida\u0107 najcz\u0119\u015bciej<\/a><\/li>\n<li><a href=\"#gdzie-to-wszystko-mieszka\">Gdzie to wszystko mieszka<\/a><\/li>\n<li><a href=\"#podsumowanie\">Podsumowanie<\/a><\/li>\n<li><a href=\"#faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o SPF, DKIM i DMARC<\/a><\/li>\n<\/ul>\n<\/nav>\n<h2 id=\"co-robi-kazdy-z-trzech\">Co robi ka\u017cdy z trzech rekord\u00f3w<\/h2>\n<p><strong>SPF<\/strong> to lista adres\u00f3w IP, z kt\u00f3rych wolno wysy\u0142a\u0107 poczt\u0119 w imieniu Twojej domeny. Serwer odbiorcy sprawdza, czy po\u0142\u0105czenie przysz\u0142o z adresu na tej li\u015bcie. Prosty mechanizm z jedn\u0105 powa\u017cn\u0105 luk\u0105: SPF sprawdza kopert\u0119 wiadomo\u015bci, a nie nag\u0142\u00f3wek <code>From<\/code>, kt\u00f3ry widzi cz\u0142owiek.<\/p>\n<p><strong>DKIM<\/strong> dok\u0142ada podpis kryptograficzny do samej wiadomo\u015bci. Klucz prywatny zostaje na serwerze wysy\u0142aj\u0105cym, publiczny l\u0105duje w DNS. Odbiorca weryfikuje podpis i wie, \u017ce tre\u015b\u0107 nie zosta\u0142a po drodze zmieniona.<\/p>\n<p><strong>DMARC<\/strong> spina oba mechanizmy i domyka to, czego im brakowa\u0142o. Wymaga zgodno\u015bci z widoczn\u0105 domen\u0105 nadawcy i m\u00f3wi odbiorcy, co zrobi\u0107 z wiadomo\u015bci\u0105, kt\u00f3ra testu nie przejdzie. Dodatkowo ka\u017ce operatorom przysy\u0142a\u0107 raporty o tym, kto wysy\u0142a poczt\u0119 w Twoim imieniu.<\/p>\n<p>R\u00f3\u017cnica praktyczna mi\u0119dzy SPF a DKIM ujawnia si\u0119 przy przekazywaniu wiadomo\u015bci dalej. Gdy odbiorca ma ustawione przekazywanie na inny adres, SPF si\u0119 wyk\u0142ada, bo wiadomo\u015b\u0107 przychodzi ju\u017c z innego serwera. Podpis DKIM prze\u017cywa t\u0119 drog\u0119. Dlatego sama konfiguracja SPF to za ma\u0142o.<\/p>\n<h2 id=\"kolejnosc-wdrozenia-ma-znaczenie\">Kolejno\u015b\u0107 wdro\u017cenia ma znaczenie<\/h2>\n<p>Najcz\u0119stszy spos\u00f3b na zepsucie sobie poczty to w\u0142\u0105czenie DMARC od razu w trybie odrzucania. Polityka zaczyna wtedy dzia\u0142a\u0107 na ca\u0142ej korespondencji, \u0142\u0105cznie z systemami, o kt\u00f3rych zapomnia\u0142e\u015b. Bramka do wysy\u0142ki faktur, formularz na stronie, narz\u0119dzie do newslettera, drukarka skanuj\u0105ca do maila.<\/p>\n<p>Bezpieczna kolejno\u015b\u0107 wygl\u0105da tak:<\/p>\n<ol>\n<li>Skonfiguruj SPF i wypisz wszystkie \u017ar\u00f3d\u0142a wysy\u0142ki, tak\u017ce zewn\u0119trzne.<\/li>\n<li>W\u0142\u0105cz podpisywanie DKIM na serwerze pocztowym.<\/li>\n<li>Dodaj DMARC z polityk\u0105 <code>p=none<\/code> i adresem na raporty.<\/li>\n<li>Przez kilka tygodni czytaj raporty i dopisuj brakuj\u0105ce \u017ar\u00f3d\u0142a.<\/li>\n<li>Dopiero potem przejd\u017a na <code>p=quarantine<\/code>, a na ko\u0144cu na <code>p=reject<\/code>.<\/li>\n<\/ol>\n<p>Krok czwarty jest tym, kt\u00f3ry ludzie pomijaj\u0105, i tym, kt\u00f3ry decyduje o powodzeniu. Raporty DMARC pokazuj\u0105 ruch, o kt\u00f3rym nikt w firmie nie pami\u0119ta\u0142.<\/p>\n<h2 id=\"trzy-bledy-ktore-widac-najczesciej\">Trzy b\u0142\u0119dy, kt\u00f3re wida\u0107 najcz\u0119\u015bciej<\/h2>\n<p><strong>Dwa rekordy SPF w jednej domenie.<\/strong> Standard dopuszcza dok\u0142adnie jeden. Przy dw\u00f3ch weryfikacja ko\u0144czy si\u0119 b\u0142\u0119dem i ca\u0142a konfiguracja przestaje dzia\u0142a\u0107. Je\u015bli dochodzi nowy dostawca wysy\u0142ki, dopisujesz go do istniej\u0105cego rekordu, a nie obok.<\/p>\n<p><strong>Przekroczony limit odwo\u0142a\u0144 w SPF.<\/strong> Rekord mo\u017ce wywo\u0142a\u0107 najwy\u017cej dziesi\u0119\u0107 zapyta\u0144 DNS. Kilka wpis\u00f3w <code>include<\/code> od zewn\u0119trznych us\u0142ug wyczerpuje ten limit szybciej, ni\u017c si\u0119 wydaje, a efektem jest cicha awaria.<\/p>\n<p><strong>Brak adresu na raporty DMARC.<\/strong> Polityka bez raportowania dzia\u0142a jak alarm bez wy\u015bwietlacza. Wiesz, \u017ce co\u015b si\u0119 dzieje, ale nie wiesz co.<\/p>\n<h2 id=\"gdzie-to-wszystko-mieszka\">Gdzie to wszystko mieszka<\/h2>\n<p>Rekordy SPF, DKIM i DMARC s\u0105 wpisami w DNS Twojej domeny, wi\u0119c <a href=\"https:\/\/www.sprintdatacenter.pl\/tanie-domeny-rejestracja-domen\">zarz\u0105dzanie domen\u0105<\/a> i dost\u0119p do jej strefy to pierwszy warunek. Druga po\u0142owa uk\u0142adanki stoi na serwerze: to on podpisuje wiadomo\u015bci kluczem DKIM i to jego adres IP musi znale\u017a\u0107 si\u0119 w SPF.<\/p>\n<p>Warto pilnowa\u0107 reputacji samego adresu. Serwer, z kt\u00f3rego kiedy\u015b wyciek\u0142a wysy\u0142ka spamu, potrafi mie\u0107 problem z dostarczalno\u015bci\u0105 d\u0142ugo po posprz\u0105taniu. W <a href=\"https:\/\/www.sprintdatacenter.pl\/najtansze-serwery-dedykowane\/\">serwerach dedykowanych SDC<\/a> adresy IP s\u0105 przypisane do klienta, a ka\u017cdy serwer ma zdalne zarz\u0105dzanie IPMI i wsparcie techniczne 24h (\u017ar\u00f3d\u0142o: sprintdatacenter.pl\/najtansze-serwery-dedykowane). Konfiguracj\u0119 serwera mo\u017cna te\u017c odda\u0107 w ramach <a href=\"https:\/\/www.sprintdatacenter.pl\/pakiety-administracyjne\">pakiet\u00f3w administracyjnych<\/a>. W wariancie Small Business i Full Business zadeklarowany czas reakcji to 1 godzina (\u017ar\u00f3d\u0142o: sprintdatacenter.pl\/pakiety-administracyjne).<\/p>\n<h2 id=\"podsumowanie\">Podsumowanie<\/h2>\n<p>Wdra\u017caj w kolejno\u015bci SPF, DKIM, DMARC w trybie obserwacji, a polityk\u0119 zaostrzaj dopiero po przeczytaniu raport\u00f3w. Odwrotna kolejno\u015b\u0107 ko\u0144czy si\u0119 zablokowan\u0105 w\u0142asn\u0105 korespondencj\u0105, zwykle w najgorszym mo\u017cliwym momencie.<\/p>\n<p>Potrzebujesz serwera pod w\u0142asn\u0105 poczt\u0119 albo kogo\u015b, kto zajmie si\u0119 jego konfiguracj\u0105? Zobacz <a href=\"https:\/\/www.sprintdatacenter.pl\/najtansze-serwery-dedykowane\/\">ofert\u0119 serwer\u00f3w dedykowanych<\/a> lub <a href=\"https:\/\/www.sprintdatacenter.pl\/kontakt\">napisz do nas<\/a>.<\/p>\n<h2 id=\"faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o SPF, DKIM i DMARC<\/h2>\n<h3>Czy wystarczy sam SPF, \u017ceby poczta dochodzi\u0142a?<\/h3>\n<p>Zwykle nie. SPF weryfikuje adres IP serwera wysy\u0142aj\u0105cego, ale nie chroni widocznej dla odbiorcy domeny w polu <code>From<\/code> i przestaje dzia\u0142a\u0107, gdy wiadomo\u015b\u0107 jest przekazywana dalej. Dopiero DKIM i DMARC domykaj\u0105 te dwie luki.<\/p>\n<h3>Od czego zacz\u0105\u0107, je\u015bli nie mam \u017cadnego z tych rekord\u00f3w?<\/h3>\n<p>Od spisu wszystkich system\u00f3w, kt\u00f3re wysy\u0142aj\u0105 poczt\u0119 w imieniu firmy: serwer pocztowy, sklep, CRM, narz\u0119dzie do newslettera, skaner. Dopiero maj\u0105c t\u0119 list\u0119, da si\u0119 napisa\u0107 poprawny rekord SPF. Pomini\u0119te \u017ar\u00f3d\u0142o ujawni si\u0119 jako zablokowana wysy\u0142ka.<\/p>\n<h3>Jak d\u0142ugo trzyma\u0107 DMARC w trybie p=none?<\/h3>\n<p>Do czasu, a\u017c raporty przestan\u0105 pokazywa\u0107 nieznane \u017ar\u00f3d\u0142a wysy\u0142ki, zwykle kilka tygodni. To nie jest okres z g\u00f3ry ustalony, tylko warunek: przechodzisz dalej wtedy, gdy rozumiesz ca\u0142y sw\u00f3j ruch pocztowy.<\/p>\n<h3>Czy zmiana rekord\u00f3w DNS dzia\u0142a natychmiast?<\/h3>\n<p>Nie. Zmiana propaguje si\u0119 zgodnie z czasem TTL ustawionym w strefie, wi\u0119c starsze warto\u015bci mog\u0105 by\u0107 jeszcze przez jaki\u015b czas widoczne w sieci. Przed planowan\u0105 zmian\u0105 warto obni\u017cy\u0107 TTL z wyprzedzeniem, a po zmianie zweryfikowa\u0107 rekordy z kilku niezale\u017cnych miejsc.<\/p>\n<p><script type=\"application\/ld+json\">{\"@context\": \"https:\/\/schema.org\", \"@type\": \"FAQPage\", \"mainEntity\": [{\"@type\": \"Question\", \"name\": \"Czy wystarczy sam SPF, \u017ceby poczta dochodzi\u0142a?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Zwykle nie. SPF weryfikuje adres IP serwera wysy\u0142aj\u0105cego, ale nie chroni widocznej dla odbiorcy domeny w polu From i przestaje dzia\u0142a\u0107, gdy wiadomo\u015b\u0107 jest przekazywana dalej. Dopiero DKIM i DMARC domykaj\u0105 te dwie luki.\"}}, {\"@type\": \"Question\", \"name\": \"Od czego zacz\u0105\u0107, je\u015bli nie mam \u017cadnego z tych rekord\u00f3w?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Od spisu wszystkich system\u00f3w, kt\u00f3re wysy\u0142aj\u0105 poczt\u0119 w imieniu firmy: serwer pocztowy, sklep, CRM, narz\u0119dzie do newslettera, skaner. Dopiero maj\u0105c t\u0119 list\u0119, da si\u0119 napisa\u0107 poprawny rekord SPF. Pomini\u0119te \u017ar\u00f3d\u0142o ujawni si\u0119 jako zablokowana wysy\u0142ka.\"}}, {\"@type\": \"Question\", \"name\": \"Jak d\u0142ugo trzyma\u0107 DMARC w trybie p=none?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Do czasu, a\u017c raporty przestan\u0105 pokazywa\u0107 nieznane \u017ar\u00f3d\u0142a wysy\u0142ki, zwykle kilka tygodni. To nie jest okres z g\u00f3ry ustalony, tylko warunek: przechodzisz dalej wtedy, gdy rozumiesz ca\u0142y sw\u00f3j ruch pocztowy.\"}}, {\"@type\": \"Question\", \"name\": \"Czy zmiana rekord\u00f3w DNS dzia\u0142a natychmiast?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Nie. Zmiana propaguje si\u0119 zgodnie z czasem TTL ustawionym w strefie, wi\u0119c starsze warto\u015bci mog\u0105 by\u0107 jeszcze przez jaki\u015b czas widoczne w sieci. Przed planowan\u0105 zmian\u0105 warto obni\u017cy\u0107 TTL z wyprzedzeniem, a po zmianie zweryfikowa\u0107 rekordy z kilku niezale\u017cnych miejsc.\"}}]}<\/script><\/p>\n<hr class=\"ai-disclosure-rule\" \/>\n<p class=\"ai-disclosure\"><em>Artyku\u0142 powsta\u0142 z wykorzystaniem narz\u0119dzi sztucznej inteligencji (AI) pod nadzorem zespo\u0142u Sprint Data Center. Grafika ilustracyjna zosta\u0142a wygenerowana przez AI.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>SPF, DKIM i DMARC decyduj\u0105, czy poczta z firmowego serwera dotrze do odbiorcy. Sprawd\u017a, jak wdro\u017cy\u0107 je w bezpiecznej kolejno\u015bci.<\/p>\n","protected":false},"author":5,"featured_media":2888,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[103,6],"tags":[297,298,89,299,296],"class_list":["post-2890","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-serwer-dedykowany","category-informacje-o-uslugach-sdc","tag-dkim","tag-dmarc","tag-dns","tag-poczta-firmowa","tag-spf"],"_links":{"self":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2890","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/comments?post=2890"}],"version-history":[{"count":1,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2890\/revisions"}],"predecessor-version":[{"id":2921,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2890\/revisions\/2921"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media\/2888"}],"wp:attachment":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media?parent=2890"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/categories?post=2890"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/tags?post=2890"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}