Maile z firmy trafiają do spamu? SPF, DKIM i DMARC krok po kroku

Dlaczego oferty i faktury lądują w spamie i jak to naprawić: SPF, DKIM i DMARC wyjaśnione prosto, wymagania Gmaila, Yahoo i Outlooka oraz ustawienia w OVH, home.pl i nazwa.pl.

Ilustracja: koperta z tarczą trafia do skrzynki, a szare koperty do kosza
Ilustracja wygenerowana przez AI

Wysyłasz ofertę, a klient jej nie dostaje. Faktura czeka w folderze spam. Ktoś dostaje „pilną prośbę o przelew” z adresu, który wygląda jak Twój. Te trzy problemy mają często wspólną przyczynę: domena firmy nie ma poprawnie ustawionych rekordów SPF, DKIM i DMARC.

To trzy krótkie wpisy w ustawieniach domeny (DNS). Nie wymagają nowego programu ani zmiany skrzynki, a w wielu firmach od lat ich brakuje. Poniżej wyjaśniam, czym są, czego wymagają Gmail, Yahoo i Outlook i jak ustawić je bezpiecznie.

SPF, DKIM i DMARC w jednym akapicie

  • SPF to lista serwerów, które mogą wysyłać maile z Twojej domeny. Odbiorca sprawdza, czy mail przyszedł z serwera z tej listy.
  • DKIM to podpis cyfrowy. Twój serwer pocztowy podpisuje każdy mail, a odbiorca sprawdza podpis kluczem publicznym zapisanym w DNS. Podpis potwierdza, że mail naprawdę wysłała Twoja domena i nikt go po drodze nie zmienił.
  • DMARC mówi odbiorcy, co zrobić z mailem, który podaje się za Twoją domenę, ale nie przechodzi SPF ani DKIM: przepuścić, wrzucić do spamu albo odrzucić. Do tego wysyła Ci raporty o tym, kto wysyła maile w Twoim imieniu.

Żeby mail przeszedł DMARC, musi przejść SPF albo DKIM, a domena z tej weryfikacji musi pasować do adresu nadawcy, który widzi odbiorca.

Czego wymagają Gmail, Yahoo i Outlook

Od lutego 2024 r. Gmail i Yahoo wymagają od wszystkich nadawców co najmniej SPF albo DKIM, poprawnego rekordu odwrotnego (PTR) dla serwera wysyłającego i niskiego odsetka zgłoszeń spamu (poniżej 0,3%). Gmail wymaga też szyfrowanego połączenia (TLS).

Firmy, które wysyłają do Gmaila około 5 000 maili dziennie lub więcej, muszą mieć jednocześnie SPF i DKIM, rekord DMARC i link do wypisania się jednym kliknięciem w mailach marketingowych. Od listopada 2025 r. Google zaostrza egzekwowanie zasad: maile, które ich nie spełniają, mogą być odrzucane tymczasowo albo na stałe.

Microsoft od 5 maja 2025 r. wymaga tego samego od domen wysyłających ponad 5 000 maili dziennie do skrzynek Outlook.com, Hotmail i Live: SPF, DKIM i DMARC co najmniej w trybie obserwacji. Maile, które nie spełniają wymagań, trafiają do folderu wiadomości śmieci albo są odrzucane z błędem 550 5.7.515.

Twoja firma pewnie nie wysyła 5 000 maili dziennie. Ale serwery pocztowe oceniają każdą wiadomość, a mail bez SPF i DKIM jest dla nich mniej wiarygodny. To jeden z powodów, dla których zwykła oferta ląduje w spamie.

Czy to obowiązek prawny?

W Polsce ustawa o zwalczaniu nadużyć w komunikacji elektronicznej (Dz.U. 2024 poz. 1803, art. 24) nakazuje stosowanie SPF, DKIM i DMARC dostawcom poczty z co najmniej 500 000 użytkowników i podmiotom publicznym. Prywatnej małej firmy ten obowiązek nie dotyczy. CERT Polska zaleca jednak te zabezpieczenia wszystkim, także domenom, które w ogóle nie wysyłają poczty, bo właśnie takie oszuści chętnie wykorzystują.

Krok 1: sprawdź, co masz teraz

Zanim cokolwiek zmienisz, sprawdź obecne rekordy:

  • w moim narzędziu Zbadaj stronę, które pokazuje MX, SPF i DMARC razem z resztą strony,
  • w narzędziu CERT Polska Bezpieczna Poczta, po polsku,
  • wysyłając testowy mail na adres z learndmarc.com, które pokazuje krok po kroku, jak odbiorca sprawdza SPF, DKIM i DMARC.

Spisz też wszystkie usługi, które wysyłają maile z Twoją domeną w polu nadawcy. Oprócz skrzynki pocztowej mogą to być: program do faktur, sklep internetowy, newsletter, CRM, formularz na stronie. Każda z nich musi zostać uwzględniona w SPF albo podpisywać maile kluczem DKIM, inaczej po zaostrzeniu DMARC jej maile zaczną wpadać do spamu.

Krok 2: popraw SPF

Rekord SPF to wpis TXT w DNS domeny, np. dla poczty w OVH:

v=spf1 include:mx.ovh.com ~all

Najczęstsze błędy:

  • Dwa rekordy SPF. Domena może mieć tylko jeden. Gdy dodajesz nową usługę, np. Google Workspace, dopisz ją do istniejącego rekordu, zamiast dodawać drugi: v=spf1 include:mx.ovh.com include:_spf.google.com ~all.
  • Za dużo usług. SPF pozwala na najwyżej 10 zapytań DNS, liczonych razem z zagnieżdżonymi wpisami. Po przekroczeniu limitu cały rekord przestaje działać.
  • Zakończenie +all. Oznacza, że maile z Twojej domeny może wysyłać dowolny serwer na świecie.

Końcówka ~all oznacza „inne serwery prawdopodobnie nie mają prawa wysyłać”, a -all oznacza „nie mają prawa”. Bezpieczniej zacząć od ~all. Na -all przejdź dopiero wtedy, gdy masz pewność, że w rekordzie są wszystkie usługi.

Krok 3: włącz DKIM

DKIM włącza się w panelu dostawcy poczty, który sam generuje klucze. Zalecana długość klucza to 2048 bitów. Przykładowe ścieżki:

  • OVHcloud (MX Plan): Web Cloud → MX Plan → Twoja domena → zakładka „Informacje ogólne” → czerwona etykieta „DKIM” w kolumnie „Diagnostyka” → „Włącz”. W Email Pro to zakładka „Przypisane domeny”. Aktywacja trwa od 30 minut do 24 godzin.
  • home.pl: Panel Klienta → Domeny → wybrana domena → sekcja DKIM → „Włącz”. Działa, gdy domena i hosting są w home.pl.
  • nazwa.pl: Panel Klienta → Usługi → Domeny → „konfiguruj” → Ustawienia zaawansowane → „SPF, DKIM, DMARC”. Klucz dodaje się automatycznie tylko wtedy, gdy domena korzysta z serwerów DNS nazwa.pl.

Jeśli wysyłasz maile także z innych usług (newsletter, faktury), włącz DKIM również w nich. Każda ma w ustawieniach instrukcję dodania własnego rekordu.

Krok 4: dodaj DMARC i zaostrzaj stopniowo

Rekord DMARC to wpis TXT pod nazwą _dmarc, np.:

v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl

Polityka p ma trzy poziomy:

  1. p=none, czyli tylko obserwacja. Nic się nie zmienia w doręczaniu maili, ale zaczynasz dostawać codzienne raporty na adres z rua.
  2. p=quarantine: maile, które nie przechodzą weryfikacji, trafiają do spamu.
  3. p=reject: takie maile są odrzucane i nie docierają wcale.

Zacznij od p=none i czytaj raporty przez kilka tygodni. Raporty to pliki XML, więc łatwiej przeglądać je w bezpłatnym narzędziu do analizy DMARC. Gdy w raportach widzisz już tylko swoje usługi z poprawnym SPF lub DKIM, przejdź na quarantine, a po kolejnych tygodniach na reject. Microsoft i CERT Polska zalecają właśnie takie stopniowe przejście. Od maja 2026 r. obowiązuje nowa wersja standardu DMARC (RFC 9989). Zamiast starego parametru pct, który pozwalał objąć polityką tylko część maili, wprowadza tryb testowy t=y.

Na własnej domenie robimyweb.pl przeszedłem z p=none na p=quarantine po sprawdzeniu, że wszystkie moje maile, ze skrzynki i z formularza na stronie, przechodzą SPF.

Bonus: logo firmy przy mailach (BIMI)

Gdy DMARC jest ustawiony na quarantine albo reject, możesz pokazać logo firmy obok swoich maili w skrzynce odbiorcy. Ta technologia nazywa się BIMI i wymaga logo w formacie SVG Tiny PS oraz certyfikatu (VMC dla znaku towarowego albo CMC bez rejestracji znaku). To miły dodatek dla firm, które wysyłają dużo maili do klientów, ale nie zaczynaj od niego.

Najczęstsze objawy i ich przyczyny

Objaw Prawdopodobna przyczyna
Oferty trafiają do spamu u klientów Brak SPF albo DKIM, mail wysłany z serwera spoza SPF
Maile z programu do faktur lądują w spamie Program nie jest w SPF i nie podpisuje maili DKIM
Klienci dostają podrobione maile „od Ciebie” Brak DMARC albo p=none
Mail odrzucony z błędem 5.7.26 albo 5.7.515 Gmail lub Outlook odrzucił mail bez wymaganej weryfikacji

Ile to kosztuje

Same rekordy nic nie kosztują, wystarczy dostęp do panelu domeny. Jeśli nie chcesz robić tego samodzielnie, ustawiam SPF, DKIM i DMARC w ramach opieki technicznej od 149 zł miesięcznie albo przy audycie bezpieczeństwa od 990 zł. Domenę i pocztę firmową z gotową konfiguracją przygotowuję od 390 zł rocznie. Wszystkie ceny są netto.

Sprawdź swoją domenę

Wpisz adres swojej strony w narzędziu Zbadaj stronę i zobacz, jak wypada poczta w Twojej domenie. Jeśli coś jest do poprawy, wyślij mi raport spod wyniku albo napisz przez formularz. Odpowiem w 24 godziny, a nowi klienci dostają rabat 20% na pierwsze zlecenie.

Najczęstsze pytania

Usługi związane z tematem

Masz podobny projekt?

Opisz, czego potrzebujesz, a w 24 godziny odeślę wycenę. Nowi klienci dostają 20% rabatu na pierwsze zlecenie.

Wyceń projektUmów rozmowę (20 min)

Czytaj dalej