SPF, DKIM i DMARC w gabinecie: instrukcja krok po kroku
Pacjent pisze, że nie dostał potwierdzenia wizyty. Laboratorium twierdzi, że zamówienie nie dotarło. Najczęściej wiadomość wcale nie zginęła, tylko wylądowała w folderze Spam. Powód jest zwykle ten sam: domena gabinetu nie ma ustawionych trzech rekordów, po których skrzynki pocztowe rozpoznają, że mail naprawdę wysłał gabinet, a nie ktoś, kto się pod niego podszywa.
Te rekordy to SPF, DKIM i DMARC. Ustawia się je raz, w panelu domeny, i nie wymagają programisty.
Dlaczego to ważne właśnie teraz
Od lutego 2024 roku Gmail i Yahoo wymagają, żeby każdy nadawca miał co najmniej SPF albo DKIM, a ci, którzy wysyłają więcej wiadomości, wszystkie trzy rekordy. Microsoft wprowadził podobne zasady dla Outlook.com w 2025 roku. Mała skrzynka gabinetu rzadko podpada pod progi dla dużych nadawców, ale filtry antyspamowe i tak patrzą na te rekordy przy każdej wiadomości. Brak DMARC to dziś jeden z częstszych powodów, dla których zwykła odpowiedź do pacjenta trafia do spamu.
Krok 1. Sprawdź, kto wysyła maile w Twoim imieniu
Zanim cokolwiek zmienisz, spisz wszystkie miejsca, z których wychodzą maile z adresem w domenie gabinetu:
- skrzynka pocztowa (na przykład u dostawcy hostingu, w Google Workspace albo Microsoft 365),
- system do rejestracji lub przypomnień SMS i e-mail,
- formularz na stronie internetowej,
- narzędzie do newslettera, jeśli z niego korzystasz.
Każde z tych miejsc musi zostać ujęte w rekordzie SPF i najlepiej podpisywać maile kluczem DKIM.
Krok 2. SPF, czyli lista serwerów, które mogą wysyłać
SPF to jeden rekord typu TXT na głównej domenie. Mówi skrzynkom odbiorców, z jakich serwerów wolno wysyłać pocztę z Twoim adresem. Przykład dla gabinetu, który ma pocztę w Google Workspace i wysyła przypomnienia przez zewnętrzny system:
gabinet-usmiech.pl. TXT "v=spf1 include:_spf.google.com include:spf.systemprzypomnien.pl ~all"
Na co uważać:
- Tylko jeden rekord SPF. Dwa rekordy zaczynające się od
v=spf1unieważniają się nawzajem. Jeśli dostawca każe „dodać SPF”, dopisz jegoinclude:do istniejącego rekordu. - Limit dziesięciu odwołań. Każde
include:liczy się do limitu, a jego przekroczenie psuje cały rekord. Usuwaj usługi, z których już nie korzystasz. - Końcówka
~alloznacza „pozostałe serwery traktuj podejrzliwie”. To bezpieczny wybór na start.
Właściwą wartość include: dla swojej poczty znajdziesz w pomocy dostawcy, zwykle pod hasłem „rekord SPF”.
Krok 3. DKIM, czyli podpis każdej wiadomości
DKIM dodaje do każdego maila cyfrowy podpis. Skrzynka odbiorcy sprawdza go za pomocą klucza publicznego, który publikujesz w DNS. Dzięki temu wie, że treść nie została zmieniona po drodze i że wysłał ją Twój serwer.
Klucz generuje dostawca poczty. W panelu poczty szukasz opcji „DKIM” lub „uwierzytelnianie e-maili”, włączasz ją i dostajesz gotowy rekord do skopiowania. Wygląda mniej więcej tak:
google._domainkey.gabinet-usmiech.pl. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
Słowo przed ._domainkey to tak zwany selektor. Każda usługa ma własny, więc możesz mieć kilka rekordów DKIM obok siebie. Po dodaniu rekordu wróć do panelu poczty i kliknij „rozpocznij uwierzytelnianie”, bo bez tego podpis nie zostanie włączony.
Krok 4. DMARC, czyli instrukcja, co robić z podróbkami
DMARC łączy SPF i DKIM w jedną zasadę i mówi skrzynkom odbiorców, co zrobić z mailem, który nie przeszedł weryfikacji. To również rekord TXT, tym razem pod nazwą _dmarc:
_dmarc.gabinet-usmiech.pl. TXT "v=DMARC1; p=none; rua=mailto:dmarc@gabinet-usmiech.pl"
Zacznij od p=none. Ta polityka niczego nie blokuje, tylko informuje, a jednocześnie spełnia wymóg posiadania DMARC. Adres w rua dostaje raporty, z których widać, kto wysyła maile w imieniu domeny. Jeśli nie chcesz ich czytać, możesz tę część pominąć.
Po kilku tygodniach, gdy masz pewność, że wszystkie Twoje źródła maili przechodzą SPF lub DKIM, możesz zaostrzyć politykę do p=quarantine (podejrzane maile trafiają do spamu), a później do p=reject (są odrzucane). To chroni pacjentów przed fałszywymi mailami podszywającymi się pod gabinet.
Krok 5. Sprawdź, czy działa
Zmiany w DNS zwykle są widoczne po kilkunastu minutach, czasem po kilku godzinach. Potem:
- Wyślij maila z adresu gabinetu na prywatną skrzynkę w Gmailu.
- Otwórz wiadomość, kliknij trzy kropki i wybierz „Pokaż oryginał”.
- Przy SPF, DKIM i DMARC powinno być widać PASS.
Jeśli któryś rekord pokazuje FAIL, najczęstsze przyczyny to literówka w rekordzie, dwa rekordy SPF albo niewłączony podpis DKIM w panelu poczty.
Ściągawka
| Rekord | Gdzie | Co robi | Od czego zacząć |
|---|---|---|---|
| SPF | domena główna, TXT | lista serwerów, które mogą wysyłać | jeden rekord, ~all na końcu |
| DKIM | selektor._domainkey, TXT | podpis każdej wiadomości | klucz z panelu poczty |
| DMARC | _dmarc, TXT | zasada dla maili, które nie przejdą weryfikacji | p=none, potem zaostrzenie |
Co jeszcze pomaga
Rekordy to podstawa, ale o tym, czy mail trafi do skrzynki odbiorczej, decyduje też reputacja adresu. Pomaga wysyłanie z jednego, stałego adresu, krótkie i konkretne wiadomości, brak załączników w pierwszym kontakcie i stopniowe zwiększanie liczby wysyłanych maili z nowej skrzynki.
W PrimeMail audyt SPF, DKIM i DMARC jest w zakładce Ustawienia, Dostarczalność. Pokazuje, który rekord jest nie tak, i podaje gotową wartość do wklejenia w panelu domeny.
PrimeMail zbiera wiadomości z e-maila, Messengera, WhatsAppa i formularzy w jednej skrzynce i przygotowuje odpowiedzi do Twojego zatwierdzenia.
Umów pokaz