Autentizace odchozí pošty: SPF, DKIM a DMARC

SPF, DKIM a DMARC pomáhají příjemci ověřit, zda zpráva skutečně pochází ze serveru oprávněného odesílat poštu za vaši doménu. Samy o sobě nezaručí doručení do doručené pošty, ale chybějící nebo nesprávné nastavení může doručitelnost výrazně zhoršit.

Nekopírujte ukázkový DNS záznam z cizího webu. Musí odpovídat skutečným službám, které za vaši doménu odesílají. Patří sem poštovní server, webové formuláře, e‑shop, účetní systém i newsletter.

Nejdřív si sepište všechny odesílatele

  • poštovní server uvedený v přístupových údajích od Zserveru,
  • web a jeho formuláře, pokud posílají přes jinou službu,
  • newsletterové a transakční služby,
  • účetní, rezervační nebo jiné externí systémy.

Teprve podle tohoto seznamu lze připravit správné záznamy. Pokud část odesílatelů vynecháte, jejich legitimní zprávy mohou selhávat při kontrole.

SPF: kdo smí poštu odesílat

SPF je TXT záznam v DNS, který vyjmenovává povolené odesílací servery. Doména má mít jen jeden záznam začínající v=spf1; více samostatných SPF záznamů je chyba. Pokud používáte několik služeb, musí být zahrnuté v jednom výsledném záznamu.

Přeposílání zpráv může SPF zkomplikovat, protože další server není původním odesílatelem. Proto se SPF běžně kombinuje s DKIM a DMARC.

DKIM: podpis konkrétního odesílatele

DKIM přidává ke zprávě kryptografický podpis. Příjemce jej ověří proti veřejnému klíči uloženému v DNS. Každá odesílací služba může používat vlastní selektor a vlastní klíč, proto se hodnoty přebírají přímo z její administrace.

Pokud poštu i DNS spravuje Zserver, potřebné nastavení ověřte v administraci ISPConfigu nebo napište technické podpoře. Soukromý DKIM klíč se do veřejného DNS nikdy nevkládá.

DMARC: pravidla a reporty

DMARC vyhodnocuje, zda doména ověřená přes SPF nebo DKIM odpovídá doméně viditelné odesílateli. Zároveň určuje, co má příjemce dělat při neúspěchu, a umožňuje posílat souhrnné reporty.

  • p=none pouze sleduje výsledky a je vhodný pro bezpečný začátek,
  • p=quarantine doporučuje podezřelé zprávy přesunout do spamu,
  • p=reject doporučuje nevyhovující zprávy odmítnout.

Přísnější politiku zapínejte až po kontrole reportů a ověření všech legitimních odesílatelů. Bez této přípravy byste mohli odmítat i vlastní poštu.

Jak nastavení ověřit

  • zkontrolujte, že v DNS není více SPF záznamů,
  • odešlete zkušební zprávu ze všech používaných systémů,
  • v hlavičce přijaté zprávy ověřte výsledky SPF, DKIM a DMARC,
  • řiďte se také aktuálními požadavky Googlu na odesílatele.

Pokud si nejste jistí, pošlete nám seznam služeb, ze kterých odesíláte, přes kontakt. Připravíme záznamy podle skutečného zapojení domény.

Podobné příspěvky