Autentizace odchozí pošty: SPF, DKIM a DMARC
SPF, DKIM a DMARC pomáhají příjemci ověřit, zda zpráva skutečně pochází ze serveru oprávněného odesílat poštu za vaši doménu. Samy o sobě nezaručí doručení do doručené pošty, ale chybějící nebo nesprávné nastavení může doručitelnost výrazně zhoršit.
Nekopírujte ukázkový DNS záznam z cizího webu. Musí odpovídat skutečným službám, které za vaši doménu odesílají. Patří sem poštovní server, webové formuláře, e‑shop, účetní systém i newsletter.
Nejdřív si sepište všechny odesílatele
- poštovní server uvedený v přístupových údajích od Zserveru,
- web a jeho formuláře, pokud posílají přes jinou službu,
- newsletterové a transakční služby,
- účetní, rezervační nebo jiné externí systémy.
Teprve podle tohoto seznamu lze připravit správné záznamy. Pokud část odesílatelů vynecháte, jejich legitimní zprávy mohou selhávat při kontrole.
SPF: kdo smí poštu odesílat
SPF je TXT záznam v DNS, který vyjmenovává povolené odesílací servery. Doména má mít jen jeden záznam začínající v=spf1; více samostatných SPF záznamů je chyba. Pokud používáte několik služeb, musí být zahrnuté v jednom výsledném záznamu.
Přeposílání zpráv může SPF zkomplikovat, protože další server není původním odesílatelem. Proto se SPF běžně kombinuje s DKIM a DMARC.
DKIM: podpis konkrétního odesílatele
DKIM přidává ke zprávě kryptografický podpis. Příjemce jej ověří proti veřejnému klíči uloženému v DNS. Každá odesílací služba může používat vlastní selektor a vlastní klíč, proto se hodnoty přebírají přímo z její administrace.
Pokud poštu i DNS spravuje Zserver, potřebné nastavení ověřte v administraci ISPConfigu nebo napište technické podpoře. Soukromý DKIM klíč se do veřejného DNS nikdy nevkládá.
DMARC: pravidla a reporty
DMARC vyhodnocuje, zda doména ověřená přes SPF nebo DKIM odpovídá doméně viditelné odesílateli. Zároveň určuje, co má příjemce dělat při neúspěchu, a umožňuje posílat souhrnné reporty.
p=nonepouze sleduje výsledky a je vhodný pro bezpečný začátek,p=quarantinedoporučuje podezřelé zprávy přesunout do spamu,p=rejectdoporučuje nevyhovující zprávy odmítnout.
Přísnější politiku zapínejte až po kontrole reportů a ověření všech legitimních odesílatelů. Bez této přípravy byste mohli odmítat i vlastní poštu.
Jak nastavení ověřit
- zkontrolujte, že v DNS není více SPF záznamů,
- odešlete zkušební zprávu ze všech používaných systémů,
- v hlavičce přijaté zprávy ověřte výsledky SPF, DKIM a DMARC,
- řiďte se také aktuálními požadavky Googlu na odesílatele.
Pokud si nejste jistí, pošlete nám seznam služeb, ze kterých odesíláte, přes kontakt. Připravíme záznamy podle skutečného zapojení domény.
