Czego dowodzą SPF, DKIM i DMARC?
SPF (Sender Policy Framework) to rekord DNS z listą serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny; odbiorcy porównują z nim serwer, który nawiązuje połączenie. DKIM (DomainKeys Identified Mail) dodaje do każdej wiadomości podpis kryptograficzny, weryfikowany kluczem publicznym w Twoim DNS – to dowód, że treść nie została zmieniona po drodze. DMARC (zdefiniowany w RFC 7489) działa nad nimi: mówi odbiorcom, co zrobić, gdy dla widocznej domeny From nie przejdzie żadna z kontroli – monitorować, poddać kwarantannie czy odrzucić – i wysyła Ci raporty o tym, kto wysyła pocztę z Twojej domeny.
Jak działa wyrównanie DMARC?
Wiadomość może przejść SPF i DKIM, a mimo to nie przejść DMARC. Brakującym elementem jest wyrównanie (alignment): domena w widocznym nagłówku From musi zgadzać się z domeną, która przeszła SPF (Return-Path), albo z domeną podpisującą DKIM (znacznik d=). W trybie łagodnym (relaxed) wystarczy zgodność subdomeny; w trybie ścisłym (strict) domeny muszą być identyczne. To właśnie wyrównanie zatrzymuje podszywanie się – bez niego spamer mógłby przejść SPF na własnej domenie, wyświetlając Twoją.
Czego Gmail i Yahoo wymagają od masowych nadawców?
Od lutego 2024 wytyczne Google dla nadawców e-maili wymagają od każdego nadawcy publikowania SPF lub DKIM, a od każdego, kto wysyła co najmniej 5000 wiadomości dziennie na konta Gmail – wszystkich trzech: SPF, DKIM i polityki DMARC (na start wystarczy p=none), z wyrównaną domeną From. Yahoo egzekwuje analogiczne zasady. Jeśli ich nie spełnisz, poczta zostanie odrzucona albo spowolniona niezależnie od treści. Dla małego zespołu to jedno popołudnie z rekordami DNS – zrób to, zanim będziesz potrzebować takiego wolumenu.
Czy uwierzytelnianie gwarantuje trafienie do skrzynki odbiorczej?
Nie. Uwierzytelnianie dowodzi, kto wysłał wiadomość, a nie tego, czy ktoś jej chce – spamerzy też publikują idealne rekordy SPF. Trafienie do skrzynki zależy też od reputacji nadawcy, zaangażowania, higieny listy oraz od tego, jak obsługujesz odbicia i swoją listę wykluczeń. Traktuj SPF, DKIM i DMARC jak bilet wstępu, a potem zajmij się resztą – nasz poradnik dostarczalność e-maili dla startupów omawia rozgrzewanie domeny, reputację i monitoring.