SPF, DKIM i DMARC — konfiguracja poczty, która nie wpada do spamu
Bez tych trzech rekordów każdy może wysłać wiadomość podpisaną Twoją domeną, a Twoje własne wiadomości lądują w spamie. Konfiguracja zajmuje godzinę, a bezpieczne dojście do pełnej ochrony — około miesiąca.
Autor: Redakcja SEOMaster · opublikowano 16.08.2026 · aktualizacja 27.08.2026
| Warstwa | Co potwierdza | Co musi być zgodne | Dowód działania |
|---|---|---|---|
| SPF | Czy serwer wysyłający może wysyłać w imieniu domeny technicznej | Domena Return-Path musi być wyrównana z domeną widoczną w polu From, jeśli SPF ma zaliczyć DMARC | Nagłówek Authentication-Results pokazuje spf=pass oraz właściwą domenę |
| DKIM | Czy wiadomość ma ważny podpis kryptograficzny powiązany z domeną | Domena podpisu d= musi być wyrównana z domeną From, jeśli DKIM ma zaliczyć DMARC | Authentication-Results pokazuje dkim=pass, a selektor pobiera poprawny klucz DNS |
| DMARC | Co zrobić, gdy ani wyrównany SPF, ani wyrównany DKIM nie przejdzie | Do zaliczenia wystarczy jeden mechanizm z poprawnym wyrównaniem domen | Authentication-Results pokazuje dmarc=pass, a raporty XML trafiają na kontrolowaną skrzynkę |
Poczta powstała bez żadnej weryfikacji nadawcy. Wpisanie w polu nadawcy cudzego adresu jest technicznie tak proste, jak napisanie cudzego nazwiska na kopercie. SPF, DKIM i DMARC to trzy warstwy, które dokleiliśmy później, żeby odbiorca mógł to sprawdzić.
- SPF odpowiada na pytanie: czy ten serwer ma prawo wysyłać w imieniu tej domeny?
- DKIM odpowiada: czy treść wiadomości nie została zmieniona po drodze?
- DMARC odpowiada: co zrobić, gdy któraś z powyższych odpowiedzi brzmi nie?
Kolejność ma znaczenie: DMARC opiera się na SPF i DKIM. Włączenie go, zanim tamte dwa działają poprawnie, spowoduje odrzucanie Twojej WŁASNEJ poczty. Rób to w kolejności z tego poradnika.
1. Zbierz listę wszystkiego, co wysyła w Twoim imieniu
To najważniejszy krok i jedyny, którego nie da się zrobić z konsoli. Pominięcie jednego nadawcy oznacza, że jego wiadomości przestaną docierać, gdy dojdziesz do polityki reject.
- Serwer poczty firmowej — Google Workspace, Microsoft 365, hosting.
- Formularz kontaktowy i powiadomienia z systemu na stronie.
- Newsletter i narzędzie do wysyłek masowych.
- System fakturowy, CRM, sklep, system rezerwacji.
- Zewnętrzna księgowość i wszystko, co wysyła w imieniu firmy.
2. Skonfiguruj SPF
Jeden rekord TXT w katalogu głównym domeny, wypisujący dozwolonych nadawców. Zakończ go tyldą, a nie minusem — na razie nie chcesz niczego odrzucać na twardo.
Typ: TXT Nazwa: @ Wartosc: v=spf1 include:_spf.google.com include:sendgrid.net ~all
Limit dziesięciu zapytań: SPF pozwala na maksymalnie dziesięć odwołań do DNS przy sprawdzaniu. Każde include liczy się do limitu, a niektóre pociągają za sobą kolejne. Po przekroczeniu wynik to trwały błąd i cały SPF przestaje działać — sprawdź licznik walidatorem, zanim uznasz temat za zamknięty.
SPF — pełne wyjaśnienie — pełna definicja w słowniku
3. Włącz DKIM u każdego dostawcy osobno
DKIM to podpis kryptograficzny doklejany do wiadomości. Klucz prywatny zostaje u dostawcy, a Ty publikujesz w DNS klucz publiczny. Każdy nadawca ma własny selektor, więc rekordów będzie tyle, ilu dostawców.
Typ: TXT Nazwa: google._domainkey Wartosc: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOC...
Klucz o długości 2048 bitów bywa dłuższy niż limit pojedynczego łańcucha TXT. Panele DNS zwykle radzą sobie z tym same, dzieląc wartość na części; jeśli Twój tego nie robi, podziel ją ręcznie na fragmenty w cudzysłowach.
DKIM — pełne wyjaśnienie — pełna definicja w słowniku
4. Włącz DMARC w trybie obserwacji
Polityka none niczego nie blokuje. Jej jedynym zadaniem jest przysyłanie Ci raportów o tym, kto wysyła w Twoim imieniu i czy przechodzi weryfikację. Zostaw ją na dwa do czterech tygodni.
Typ: TXT Nazwa: _dmarc Wartosc: v=DMARC1; p=none; rua=mailto:raporty@twojadomena.pl; fo=1
Raporty przychodzą w formacie XML i są nieczytelne gołym okiem. Jest sporo darmowych narzędzi, które zamieniają je na czytelny panel — warto z któregoś skorzystać, bo to na ich podstawie podejmiesz decyzję o kolejnym kroku.
5. Zaostrzaj politykę dopiero, gdy raporty są czyste
Przejście przez quarantine daje możliwość wycofania się: wiadomości trafiają do spamu, ale nie znikają. Dopiero gdy przez kilka tygodni nic sensownego tam nie ląduje, przechodzi się na reject.
# Etap 2 — po 2-4 tygodniach czystych raportow v=DMARC1; p=quarantine; pct=25; rua=mailto:raporty@twojadomena.pl # Etap 3 — stopniowo zwiekszaj pct do 100 v=DMARC1; p=quarantine; pct=100; rua=mailto:raporty@twojadomena.pl # Etap 4 — cel docelowy v=DMARC1; p=reject; rua=mailto:raporty@twojadomena.pl
DMARC — pełne wyjaśnienie — pełna definicja w słowniku
Domena, z której nie wysyłasz poczty
Domeny parkowane i te używane wyłącznie do strony też trzeba zabezpieczyć — inaczej są darmowym narzędziem dla oszustów. Konfiguracja jest krótsza i od razu docelowa.
TXT @ v=spf1 -all TXT _dmarc v=DMARC1; p=reject; rua=mailto:raporty@twojadomena.pl
Jak sprawdzić, że działa
- Wyślij wiadomość na swój adres w Gmailu i otwórz oryginał wiadomości. W nagłówkach szukaj linii Authentication-Results — powinny być tam wpisy PASS przy spf, dkim i dmarc.
- Sprawdź rekordy z konsoli poleceniem dig, żeby wykluczyć literówkę.
- Po tygodniu przejrzyj raporty DMARC — pokażą nadawców, o których zapomniałeś.
dig +short TXT twojadomena.pl dig +short TXT _dmarc.twojadomena.pl dig +short TXT google._domainkey.twojadomena.pl
Najczęstsze pytania
Czy mogę mieć dwa rekordy SPF?
Nie. Domena może mieć dokładnie jeden rekord SPF; dwa to błąd składni, po którym cała weryfikacja przestaje działać i poczta zaczyna wpadać do spamu. Kolejnych nadawców dopisuje się do istniejącego rekordu przez include.
Nie wysyłam poczty z tej domeny. Czy nadal potrzebuję tych rekordów?
Tak, wtedy tym bardziej. Domena bez SPF i DMARC jest łatwym celem do podszywania się: ktoś wyśle w Twoim imieniu fałszywe faktury, a odbiorcy nie mają jak tego odrzucić. Dla domeny niewysyłającej ustawia się rekordy zamykające wszystko.
Ile trwa propagacja zmian w DNS?
Zwykle od kilku minut do kilku godzin, zależnie od wartości TTL ustawionej na rekordzie. Przed planowaną zmianą warto obniżyć TTL, żeby móc szybko cofnąć błąd.
Dlaczego moje wiadomości nadal wpadają do spamu mimo poprawnych rekordów?
Uwierzytelnienie to warunek konieczny, nie wystarczający. Liczy się też reputacja adresu IP i domeny, historia wysyłek, obecność na listach blokujących oraz to, czy odbiorcy oznaczają Twoje wiadomości jako spam. Rekordy otwierają drzwi, ale nie gwarantują zaproszenia.
Pojęcia z tego poradnika
Wszystkie poradniki · Cała Wiedza · Sprawdź to na swojej stronie