
SPF, DKIM i DMARC su DNS zapisi, ne postavke unutar vašeg klijenta za e-poštu. Ta razlika je važna jer znači da se posao odvija u DNS zoni vaše domene, ne u Gmailu, Outlooku ili bilo kojoj platformi koja šalje poštu. Postavite redoslijed i sintaksu ispravno i autentifikacija postaje nešto što postavite jednom i rijetko dirate. Pogriješite, i možete slučajno blokirati vlastitu legitimnu poštu dok pokušavate zaustaviti lažne pošiljatelje.
Ovaj vodič ne pretpostavlja određenog providera - koraci vrijede bilo da vaš DNS živi na Cloudflareu, kod registrara ili u panelu hostinga.
Korak 1: Popišite svaki sustav koji šalje u ime vaše domene
Prije nego dirate ijedan DNS zapis, popišite svaku uslugu koja šalje poštu koristeći vašu domenu u adresi pošiljatelja: vašeg providera sandučića (Workspace ili Microsoft 365), CRM, alat za rezervacije ili zakazivanje, helpdesk, e-commerce platformu, newsletter alat i svaki transakcijski API za e-poštu koji vaš web koristi za reset lozinke ili potvrde narudžbi. Propuštanje jednog od njih kasnije se pokaže kao tajanstveni neuspjeh autentifikacije.
Korak 2: Objavite jedan ispravan SPF zapis
SPF je jedan TXT zapis u korijenu vaše domene koji navodi koji poslužitelji smiju slati poštu u vaše ime. Zapis počinje s v=spf1 i navodi include za svaku platformu za slanje, završavajući s ~all (soft fail) ili -all (hard fail).
- Nikad ne objavljujte dva odvojena SPF TXT zapisa - DNS pouzdano evaluira samo jedan, pa spojite sve pošiljatelje u jedan zapis.
- Koristite include: izraze za hostane usluge umjesto navođenja sirovih IP adresa kad god provider to podržava, jer se njihovi IP-ovi za slanje mogu mijenjati.
- Ostanite ispod limita od 10 DNS pretraga koji SPF nameće, inače primatelji mogu tretirati zapis kao trajni neuspjeh.
Česta sintaksna greška: tim doda novi alat za slanje kopiranjem njegovog include izraza u potpuno novi TXT zapis umjesto spajanja u postojeći. DNS sada ima dva SPF zapisa za istu domenu, što većina primatelja tretira kao potpuni neuspjeh za sve - uključujući pošiljatelje koji su prije promjene savršeno prolazili. Ako pošta koja je jučer radila danas iznenada ne uspije, provjera dupliciranog SPF zapisa često je najbrža dijagnoza.

Korak 3: Uključite DKIM u svakoj platformi za slanje
DKIM se konfigurira po platformi, ne jednom za cijelu domenu. Svaka usluga - Workspace, vaš CRM, vaš newsletter alat - generira vlastiti par ključeva i daje vam CNAME ili TXT zapis za objavu, često koristeći jedinstveni selektor poput google._domainkey ili ime specifično za platformu. Dodajte svaki točno kako je zadan i uključite DKIM potpisivanje unutar same platforme; sam DNS zapis ne radi ništa ako usluga za slanje nije upućena da potpisuje njime.
Korak 4: Dodajte DMARC i krenite u načinu praćenja
DMARC je zapis koji govori primateljima što raditi kad SPF ili DKIM provjere ne prođu i kamo poslati izvještaje o tome. Krenite oprezno:
- Objavite DMARC zapis s p=none - ovo samo prati i izvještava, bez blokiranja bilo čega.
- Usmjerite rua= adresu za izvještaje na sandučić koji stvarno provjeravate, ili alat koji izvještaje obrađuje umjesto vas.
- Pratite izvještaje tjedan-dva kako biste potvrdili da svaki legitimni pošiljatelj prolazi.
- Prijeđite na p=quarantine kad izvještaji izgledaju čisto, zatim na p=reject kad ste sigurni da neće uhvatiti ništa legitimno.
Napomena o poddomenama i pošiljateljima trećih strana
Autentifikacija na korijenskoj domeni ne proteže se automatski na svaku poddomenu koja šalje poštu. Ako marketinški alat šalje s news.vasadomena.com ili platforma za podršku s tickets.vasadomena.com, svaka poddomena obično treba vlastiti SPF i DKIM, a nasljeđivanje DMARC politike ovisi o oznaci poddomene (sp=) u zapisu. Tretirajte svaku poddomenu koja šalje poštu kao svoj mali projekt autentifikacije, umjesto da pretpostavite da je zapisi korijenske domene pokrivaju.
Čitanje zbirnih DMARC izvještaja
Zbirni izvještaji stižu kao XML privitci, što je nečitljivo na prvi pogled - većina timova koristi besplatan ili plaćen alat za obradu koji ih pretvara u jednostavnu tablicu. Tablica koju želite vidjeti pokazuje izvornu IP adresu, volumen poruka i rezultate usklađenosti SPF/DKIM. Svaki izvor koji prepoznajete i očekujete, a koji ne prolazi, treba popraviti SPF ili DKIM. Svaki izvor koji ne prepoznajete, a šalje u ime vaše domene, vrijedi zasebno istražiti.

Česte greške i kako ne pokvariti poštu
- Skok izravno na p=reject prije potvrde da svaki pošiljatelj prolazi - ovo može tiho blokirati stvarnu poštu prema kupcima.
- Zaboravljeno ažuriranje SPF-a nakon dodavanja ili uklanjanja alata za slanje.
- Ostavljanje zastarjelog DKIM selektora aktivnim nakon promjene providera e-pošte, što može zbuniti provjere usklađenosti.
- Pretpostavka da sam DMARC rješava dostavu - on kontrolira samo što se događa nakon neuspjele autentifikacije, ne bodovanje spama temeljeno na reputaciji ili sadržaju.
- Tretiranje poddomene kao automatski pokrivene SPF i DKIM postavkama korijenske domene.
Kratak popis za provjeru
- Popišite svakog pošiljatelja koji koristi vašu domenu.
- Spojite ih u jedan SPF zapis ispod limita pretraga.
- Uključite DKIM po platformi i objavite zapise koje daju.
- Dodajte DMARC na p=none, pratite izvještaje, zatim postupno pooštravajte.
- Ponovno provjerite sva tri kad god dodate, uklonite ili migrirate alat za slanje.
Ništa od ovoga ne traži pozadinu u administraciji mail poslužitelja - traži strpljenje, jedan ispravan zapis po zapis, i čitanje izvještaja prije pooštravanja politike. Killer Click ovaj posao često spaja s migracijom na Workspace ili Microsoft 365, tako da autentifikacija padne u isti prozor promjene kao MX ažuriranja, umjesto da postane naknadna misao.