‹ Wszystkie narzędzia

Sprawdzenie SPF, DKIM i DMARC

Trzy rekordy w DNS decydują o tym, czy Twoja poczta dochodzi i czy ktoś obcy może wysłać wiadomość podpisaną Twoją domeną. Sprawdzamy je razem, bo działają tylko w komplecie: SPF mówi, kto ma prawo wysyłać, DKIM podpisuje wiadomość, a DMARC decyduje, co zrobić z pocztą, która nie przeszła kontroli.

Podaj samą domenę. Adres wklejony z przeglądarki też przyjmiemy.

Co dokładnie sprawdzamy

  • Serwery poczty (MX)
  • SPF: obecność, liczba rekordów, kwalifikator końcowy i limit dziesięciu odpytań DNS
  • DMARC: polityka, polityka dla subdomen i adres na raporty
  • DKIM: najczęściej używane selektory największych dostawców poczty
  • MTA-STS jako dodatek dla wymagających

DKIM-u nie da się wylistować: rekord stoi pod nazwą selektora, którą zna wyłącznie nadawca. Pytamy o kilkanaście najczęstszych, więc brak wyniku nie dowodzi, że podpisu nie ma.

Jak czytać wynik

Brak SPF

Serwery odbiorców nie mają jak sprawdzić, czy wiadomość naprawdę wyszła od Ciebie. Efekt bywa podwójny: Twoje maile trafiają do spamu, a cudze podszywki dochodzą bez przeszkód.

Dwa rekordy SPF

To najczęstsza usterka po zmianie dostawcy poczty: stary rekord zostaje, nowy dochodzi obok. Zgodnie ze standardem dwa rekordy unieważniają SPF w całości. Poprawka polega na scaleniu ich w jeden.

SPF kończy się „~all" zamiast „-all"

Wysyłka spoza listy jest wtedy oznaczana, ale przepuszczana. To rozsądny etap przejściowy, kiedy dopiero porządkujesz nadawców, ale nie jest to stan docelowy.

Przekroczony limit dziesięciu odpytań

Każdy wpis typu „include" kosztuje odpytanie DNS, a standard dopuszcza dziesięć. Po przekroczeniu limitu SPF przestaje działać w całości, choć rekord wygląda poprawnie.

DMARC w trybie obserwacji

Zapis „p=none" niczego nie blokuje: to tryb zbierania raportów. Wiele domen zostaje w nim latami, w przekonaniu, że mają ochronę. Docelowo polityka powinna kierować pocztę do spamu albo ją odrzucać.

Najczęstsze przyczyny

Nowe narzędzie do wysyłki bez wpisu w SPF

System do newsletterów, fakturowania albo sklep zaczynają wysyłać z Twojej domeny, ale nikt nie dopisał ich do rekordu. Maile z tego jednego źródła zaczynają lądować w spamie.

Zmiana dostawcy poczty

Przy przenosinach zostaje stary rekord SPF i stare wpisy DKIM, a dochodzą nowe. Efektem bywa zarówno podwójny SPF, jak i przekroczony limit odpytań.

Podszywanie się pod dział księgowości

Bez DMARC z polityką odrzucania każdy może wysłać wiadomość z adresem Twojej firmy w polu nadawcy. To najczęstszy początek oszustwa na zmienione konto do przelewu.

Pytania i odpowiedzi

Od czego zacząć?

Od jednego poprawnego rekordu SPF wymieniającego wszystkich nadawców, potem DKIM u dostawcy poczty, a na końcu DMARC. Politykę DMARC podnosi się stopniowo, kiedy raporty pokażą, że nic legalnego nie jest odrzucane.

Czy DMARC zablokuje moje własne maile?

Może, jeśli włączysz odrzucanie, zanim wszyscy Twoi nadawcy przejdą kontrolę. Dlatego zaczyna się od trybu obserwacji z raportami i podnosi politykę po ich przejrzeniu.

Czemu nie widzicie mojego DKIM?

Bo pytamy o najczęstsze nazwy selektorów, a Twój dostawca mógł użyć własnej. Selektor znajdziesz w nagłówkach dowolnej wysłanej wiadomości, w polu podpisu DKIM.

Czy to naprawdę wpływa na dostarczalność?

Tak. Najwięksi dostawcy poczty wymagają dziś uwierzytelnienia od nadawców masowych, a brak SPF i DMARC jest jednym z pierwszych powodów, dla których wiadomość trafia do spamu.

Sprawdziłeś raz. My sprawdzamy co pięć minut.

Bezpłatny pakiet pilnuje strony głównej, certyfikatu SSL i ważności domeny. Bez karty płatniczej i bez terminu ważności.

  • Puls strony co 5 minut, awarię potwierdzamy drugim sprawdzeniem
  • Ostrzeżenie przed wygaśnięciem certyfikatu i domeny
  • Powiadomienia e-mail bez limitu
  • Statystyki z ostatnich 7 dni, jedno konto
Uruchom bezpłatny monitoring

Jak pilnujemy tego na co dzień: Monitoring dostępności ›