Trzy rekordy w DNS decydują o tym, czy Twoja poczta dochodzi i czy ktoś obcy może wysłać wiadomość podpisaną Twoją domeną. Sprawdzamy je razem, bo działają tylko w komplecie: SPF mówi, kto ma prawo wysyłać, DKIM podpisuje wiadomość, a DMARC decyduje, co zrobić z pocztą, która nie przeszła kontroli.
DKIM-u nie da się wylistować: rekord stoi pod nazwą selektora, którą zna wyłącznie nadawca. Pytamy o kilkanaście najczęstszych, więc brak wyniku nie dowodzi, że podpisu nie ma.
Serwery odbiorców nie mają jak sprawdzić, czy wiadomość naprawdę wyszła od Ciebie. Efekt bywa podwójny: Twoje maile trafiają do spamu, a cudze podszywki dochodzą bez przeszkód.
To najczęstsza usterka po zmianie dostawcy poczty: stary rekord zostaje, nowy dochodzi obok. Zgodnie ze standardem dwa rekordy unieważniają SPF w całości. Poprawka polega na scaleniu ich w jeden.
Wysyłka spoza listy jest wtedy oznaczana, ale przepuszczana. To rozsądny etap przejściowy, kiedy dopiero porządkujesz nadawców, ale nie jest to stan docelowy.
Każdy wpis typu „include" kosztuje odpytanie DNS, a standard dopuszcza dziesięć. Po przekroczeniu limitu SPF przestaje działać w całości, choć rekord wygląda poprawnie.
Zapis „p=none" niczego nie blokuje: to tryb zbierania raportów. Wiele domen zostaje w nim latami, w przekonaniu, że mają ochronę. Docelowo polityka powinna kierować pocztę do spamu albo ją odrzucać.
System do newsletterów, fakturowania albo sklep zaczynają wysyłać z Twojej domeny, ale nikt nie dopisał ich do rekordu. Maile z tego jednego źródła zaczynają lądować w spamie.
Przy przenosinach zostaje stary rekord SPF i stare wpisy DKIM, a dochodzą nowe. Efektem bywa zarówno podwójny SPF, jak i przekroczony limit odpytań.
Bez DMARC z polityką odrzucania każdy może wysłać wiadomość z adresem Twojej firmy w polu nadawcy. To najczęstszy początek oszustwa na zmienione konto do przelewu.
Od jednego poprawnego rekordu SPF wymieniającego wszystkich nadawców, potem DKIM u dostawcy poczty, a na końcu DMARC. Politykę DMARC podnosi się stopniowo, kiedy raporty pokażą, że nic legalnego nie jest odrzucane.
Może, jeśli włączysz odrzucanie, zanim wszyscy Twoi nadawcy przejdą kontrolę. Dlatego zaczyna się od trybu obserwacji z raportami i podnosi politykę po ich przejrzeniu.
Bo pytamy o najczęstsze nazwy selektorów, a Twój dostawca mógł użyć własnej. Selektor znajdziesz w nagłówkach dowolnej wysłanej wiadomości, w polu podpisu DKIM.
Tak. Najwięksi dostawcy poczty wymagają dziś uwierzytelnienia od nadawców masowych, a brak SPF i DMARC jest jednym z pierwszych powodów, dla których wiadomość trafia do spamu.
Bezpłatny pakiet pilnuje strony głównej, certyfikatu SSL i ważności domeny. Bez karty płatniczej i bez terminu ważności.
Jak pilnujemy tego na co dzień: Monitoring dostępności ›
Czy strona działa
Sprawdź z zewnątrz, czy strona odpowiada i czy problem nie leży przypadkiem po Twojej stronie.
Certyfikat SSL
Data ważności, wystawca, dopasowanie nazwy i wszystko, przez co znika kłódka.
Ważność domeny
Kiedy wygasa domena, kto jest rejestratorem i czy ktoś może ją przenieść bez Twojej wiedzy.
Nagłówki bezpieczeństwa
Osiem pozycji, które ustawia się na serwerze w kilkanaście minut, a pyta o nie każdy audyt.