Blog

SPF, DKIM i DMARC w gabinecie: instrukcja krok po kroku

1 października 20264 min czytaniaMaciej Jakubiec

Pacjent pisze, że nie dostał potwierdzenia wizyty. Laboratorium twierdzi, że zamówienie nie dotarło. Najczęściej wiadomość wcale nie zginęła, tylko wylądowała w folderze Spam. Powód jest zwykle ten sam: domena gabinetu nie ma ustawionych trzech rekordów, po których skrzynki pocztowe rozpoznają, że mail naprawdę wysłał gabinet, a nie ktoś, kto się pod niego podszywa.

Te rekordy to SPF, DKIM i DMARC. Ustawia się je raz, w panelu domeny, i nie wymagają programisty.

Dlaczego to ważne właśnie teraz

Od lutego 2024 roku Gmail i Yahoo wymagają, żeby każdy nadawca miał co najmniej SPF albo DKIM, a ci, którzy wysyłają więcej wiadomości, wszystkie trzy rekordy. Microsoft wprowadził podobne zasady dla Outlook.com w 2025 roku. Mała skrzynka gabinetu rzadko podpada pod progi dla dużych nadawców, ale filtry antyspamowe i tak patrzą na te rekordy przy każdej wiadomości. Brak DMARC to dziś jeden z częstszych powodów, dla których zwykła odpowiedź do pacjenta trafia do spamu.

Krok 1. Sprawdź, kto wysyła maile w Twoim imieniu

Zanim cokolwiek zmienisz, spisz wszystkie miejsca, z których wychodzą maile z adresem w domenie gabinetu:

  • skrzynka pocztowa (na przykład u dostawcy hostingu, w Google Workspace albo Microsoft 365),
  • system do rejestracji lub przypomnień SMS i e-mail,
  • formularz na stronie internetowej,
  • narzędzie do newslettera, jeśli z niego korzystasz.

Każde z tych miejsc musi zostać ujęte w rekordzie SPF i najlepiej podpisywać maile kluczem DKIM.

Krok 2. SPF, czyli lista serwerów, które mogą wysyłać

SPF to jeden rekord typu TXT na głównej domenie. Mówi skrzynkom odbiorców, z jakich serwerów wolno wysyłać pocztę z Twoim adresem. Przykład dla gabinetu, który ma pocztę w Google Workspace i wysyła przypomnienia przez zewnętrzny system:

gabinet-usmiech.pl.  TXT  "v=spf1 include:_spf.google.com include:spf.systemprzypomnien.pl ~all"

Na co uważać:

  • Tylko jeden rekord SPF. Dwa rekordy zaczynające się od v=spf1 unieważniają się nawzajem. Jeśli dostawca każe „dodać SPF”, dopisz jego include: do istniejącego rekordu.
  • Limit dziesięciu odwołań. Każde include: liczy się do limitu, a jego przekroczenie psuje cały rekord. Usuwaj usługi, z których już nie korzystasz.
  • Końcówka ~all oznacza „pozostałe serwery traktuj podejrzliwie”. To bezpieczny wybór na start.

Właściwą wartość include: dla swojej poczty znajdziesz w pomocy dostawcy, zwykle pod hasłem „rekord SPF”.

Krok 3. DKIM, czyli podpis każdej wiadomości

DKIM dodaje do każdego maila cyfrowy podpis. Skrzynka odbiorcy sprawdza go za pomocą klucza publicznego, który publikujesz w DNS. Dzięki temu wie, że treść nie została zmieniona po drodze i że wysłał ją Twój serwer.

Klucz generuje dostawca poczty. W panelu poczty szukasz opcji „DKIM” lub „uwierzytelnianie e-maili”, włączasz ją i dostajesz gotowy rekord do skopiowania. Wygląda mniej więcej tak:

google._domainkey.gabinet-usmiech.pl.  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

Słowo przed ._domainkey to tak zwany selektor. Każda usługa ma własny, więc możesz mieć kilka rekordów DKIM obok siebie. Po dodaniu rekordu wróć do panelu poczty i kliknij „rozpocznij uwierzytelnianie”, bo bez tego podpis nie zostanie włączony.

Krok 4. DMARC, czyli instrukcja, co robić z podróbkami

DMARC łączy SPF i DKIM w jedną zasadę i mówi skrzynkom odbiorców, co zrobić z mailem, który nie przeszedł weryfikacji. To również rekord TXT, tym razem pod nazwą _dmarc:

_dmarc.gabinet-usmiech.pl.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@gabinet-usmiech.pl"

Zacznij od p=none. Ta polityka niczego nie blokuje, tylko informuje, a jednocześnie spełnia wymóg posiadania DMARC. Adres w rua dostaje raporty, z których widać, kto wysyła maile w imieniu domeny. Jeśli nie chcesz ich czytać, możesz tę część pominąć.

Po kilku tygodniach, gdy masz pewność, że wszystkie Twoje źródła maili przechodzą SPF lub DKIM, możesz zaostrzyć politykę do p=quarantine (podejrzane maile trafiają do spamu), a później do p=reject (są odrzucane). To chroni pacjentów przed fałszywymi mailami podszywającymi się pod gabinet.

Krok 5. Sprawdź, czy działa

Zmiany w DNS zwykle są widoczne po kilkunastu minutach, czasem po kilku godzinach. Potem:

  1. Wyślij maila z adresu gabinetu na prywatną skrzynkę w Gmailu.
  2. Otwórz wiadomość, kliknij trzy kropki i wybierz „Pokaż oryginał”.
  3. Przy SPF, DKIM i DMARC powinno być widać PASS.

Jeśli któryś rekord pokazuje FAIL, najczęstsze przyczyny to literówka w rekordzie, dwa rekordy SPF albo niewłączony podpis DKIM w panelu poczty.

Ściągawka

RekordGdzieCo robiOd czego zacząć
SPFdomena główna, TXTlista serwerów, które mogą wysyłaćjeden rekord, ~all na końcu
DKIMselektor._domainkey, TXTpodpis każdej wiadomościklucz z panelu poczty
DMARC_dmarc, TXTzasada dla maili, które nie przejdą weryfikacjip=none, potem zaostrzenie

Co jeszcze pomaga

Rekordy to podstawa, ale o tym, czy mail trafi do skrzynki odbiorczej, decyduje też reputacja adresu. Pomaga wysyłanie z jednego, stałego adresu, krótkie i konkretne wiadomości, brak załączników w pierwszym kontakcie i stopniowe zwiększanie liczby wysyłanych maili z nowej skrzynki.

W PrimeMail audyt SPF, DKIM i DMARC jest w zakładce Ustawienia, Dostarczalność. Pokazuje, który rekord jest nie tak, i podaje gotową wartość do wklejenia w panelu domeny.

PrimeMail zbiera wiadomości z e-maila, Messengera, WhatsAppa i formularzy w jednej skrzynce i przygotowuje odpowiedzi do Twojego zatwierdzenia.

Umów pokaz
Maciej JakubiecTechnik dentystyczny, twórca PrimeMail, DentPrime i PrimeAtelier. O autorze