Návody

Ako nastaviť SPF, DKIM a DMARC krok za krokom

21. septembra 2026 · 6 min čítania

Krátka odpoveď

V DNS svojej domény pridajte jeden SPF záznam povoľujúci všetkých odosielateľov a DKIM záznamy, ktoré vám vygenerujú jednotlivé poštové služby; podpisovanie DKIM potom zapnite aj v službe. Následne pridajte DMARC záznam na adrese _dmarc s politikou p=none, overte výsledky autentifikácie a podľa reportov postupne prejdite na p=quarantine alebo p=reject. DMARC uspeje, keď aspoň SPF alebo DKIM prejde kontrolou a zároveň jeho doména zodpovedá doméne viditeľného odosielateľa podľa pravidiel zarovnania.

Firemná pošta môže odchádzať z viacerých miest: zo schránky, kontaktného formulára, fakturačného systému aj služby na posielanie newsletterov. Ak pri nastavovaní ochrany domény zabudnete na jediný z nich, bežné správy môžu končiť v spame alebo ich prijímajúci server odmietne. Preto sa nezačína kopírovaním DNS záznamov, ale zoznamom odosielateľov.

Tento návod je určený pre vlastnú doménu, napríklad firma.sk. Potrebujete prístup k správe jej DNS a k administrácii služieb, ktoré za vás odosielajú poštu. Pri bezplatnej adrese končiacej na gmail.com alebo outlook.com tieto záznamy nenastavujete: spravuje ich prevádzkovateľ služby.

1. Spíšte všetky služby, ktoré odosielajú za vašu doménu

SPF určuje, ktoré servery môžu odosielať poštu za doménu technického odosielateľa. DKIM pridáva digitálny podpis, ktorý prijímateľ overuje verejným kľúčom v DNS. DMARC kontroluje súvis s doménou v poli From, ktorú vidí príjemca, a oznamuje požadovaný postup pri neúspešnom overení. Ani jeden záznam sám osebe nezaručuje doručenie do hlavnej schránky.

Vytvorte si jednoduchú tabuľku: služba, používaná adresa, správca služby, požiadavky na SPF a DKIM. Pri každej službe zistite, či podporuje vlastnú podpisovú doménu DKIM alebo vlastnú doménu návratovej adresy, často označenú ako Return-Path či Custom MAIL FROM. Práve to môže rozhodnúť, či jej správy prejdú DMARC.

Nezabudnite na menej viditeľných odosielateľov. Fakturačný systém môže fungovať bez problémov mesiace, no po zapnutí prísnej politiky sa jeho správy začnú odmietať, ak používa vašu adresu iba vo viditeľnom poli From.

  • Bežné schránky v Google Workspace, Microsoft 365 alebo u poskytovateľa hostingu.
  • Newslettery, marketingová automatizácia a systém zákazníckej podpory.
  • E-shop, fakturačný systém a automatické upozornenia.
  • Kontaktné formuláre, tlačiarne, skenery a vlastné servery.

2. Nájdite správnu správu DNS a uložte pôvodné záznamy

DNS upravujete tam, kam smerujú autoritatívne menné servery domény. Nemusí to byť firma, u ktorej ste doménu kúpili. Ak doména používa DNS v Cloudflare, záznam vložený iba v administrácii registrátora sa na internete neuplatní. Aktuálne menné servery overíte cez DNS nástroj vyhľadaním záznamov typu NS.

Pred úpravami exportujte DNS zónu alebo si uložte existujúce TXT a CNAME záznamy. Záznamy MX, ktoré určujú príjem pošty, pri tomto postupe nemeňte. Pri každom novom zázname budete zadávať typ, názov, hodnotu a prípadne TTL. Hodnota TTL 3600 znamená hodinu, ale môžete ponechať aj predvolené nastavenie poskytovateľa.

Pozor na pole názvu: niektoré administrácie chcú iba _dmarc, iné celý názov _dmarc.firma.sk. Pri koreňovej doméne sa často používa znak @ alebo prázdne pole. Vždy skontrolujte výsledný názov, aby nevzniklo napríklad _dmarc.firma.sk.firma.sk. Úvodzovky okolo TXT hodnoty zadávajte iba vtedy, ak ich rozhranie vyžaduje.

3. Zostavte jeden SPF záznam pre každú odosielaciu doménu

Najprv vyhľadajte TXT záznamy svojej odosielacej domény a nájdite hodnotu začínajúcu v=spf1. Ak už existuje, upravte ju. Nevytvárajte druhý samostatný SPF záznam na tom istom názve: viac SPF záznamov vedie k chybe overenia. Iné TXT záznamy, napríklad overenie vlastníctva domény, môžu zostať.

Ak všetku poštu pre danú doménu odosiela iba Google Workspace, bežne používaný záznam je v=spf1 include:_spf.google.com ~all. Berte ho ako konkrétny príklad pre túto službu, nie univerzálnu hodnotu. Pre Microsoft 365, hosting alebo inú službu použite jej aktuálne pokyny. Viaceré oprávnené zdroje sa spájajú do jedného záznamu, pričom v=spf1 aj záverečné all sú v ňom iba raz.

SPF povoľuje najviac desať mechanizmov a modifikátorov, ktoré pri vyhodnocovaní vyvolávajú DNS vyhľadávanie, vrátane vnorených odkazov. Dlhý zoznam include preto môže zlyhať. ~all označuje ostatné zdroje mäkkým neúspechom, -all tvrdým neúspechom; ani jedno však nenahrádza DMARC. Nepoužívajte +all, ktorý by povolil ľubovoľného odosielateľa.

  • Typ záznamu: TXT.
  • Názov: @ pre koreňovú doménu alebo názov príslušnej odosielacej subdomény.
  • Hodnota: jeden zlúčený SPF záznam podľa skutočných odosielateľov.
  • Kontrola: platná syntax, žiadny druhý SPF záznam a neprekročený limit DNS vyhľadávania.

4. Vygenerujte DKIM a zapnite podpisovanie v službe

V administrácii každej odosielacej služby nájdite nastavenie autentifikácie domény alebo DKIM. Služba poskytne selektor a DNS záznam: buď TXT s verejným kľúčom, alebo CNAME odkazujúci na jej infraštruktúru. Niektorí poskytovatelia požadujú dva CNAME záznamy, aby mohli kľúče pravidelne meniť. Vložte všetky predpísané záznamy presne podľa pokynov.

Pri selektore posta bude názov napríklad posta._domainkey.firma.sk. TXT hodnota zvyčajne obsahuje v=DKIM1; k=rsa; p= a dlhý verejný kľúč. Tento kľúč si nevymýšľajte ani nekopírujte z cudzieho návodu. Ak služba ponúka RSA kľúč s dĺžkou 2048 bitov a vaša DNS správa ho podporuje, uprednostnite ho. Súkromný kľúč do DNS nikdy nepatrí.

Po zverejnení DNS sa vráťte do poštovej služby, overte doménu a zapnite podpisovanie, ak to neurobí automaticky. Samotný DNS záznam správy nepodpisuje. Každá služba môže mať vlastný selektor, takže viacero DKIM záznamov je v poriadku; na rovnakom názve však nevytvárajte konfliktné záznamy.

5. Pridajte DMARC najprv v režime sledovania

Vytvorte TXT záznam s názvom _dmarc.firma.sk a hodnotou v=DMARC1; p=none; rua=mailto:dmarc@firma.sk. Doménu aj adresu nahraďte vlastnými údajmi a schránku na reporty vopred vytvorte. Politika p=none nežiada odmietnutie ani presunutie správ do spamu pre zlyhanie DMARC; prijímateľ však môže správu odmietnuť podľa vlastných pravidiel.

Parameter rua určuje adresu pre súhrnné reporty, spravidla vo formáte XML. Ukazujú zdroje odosielania a výsledky overenia, nie bežne celý obsah správ. Reporty neposiela každý prijímateľ a nemusia prísť okamžite. Ak ich smerujete na inú doménu, jej prevádzkovateľ môže potrebovať zverejniť osobitné DNS povolenie. Pri analytickej službe postupujte podľa jej návodu.

Predvolené zarovnanie je uvoľnené: pripúšťa zhodu na úrovni organizačnej domény, napríklad medzi firma.sk a jej subdoménou. Prísne parametre adkim=s a aspf=s na začiatku nepridávajte bez dôvodu. Pre úspech DMARC stačí jedna úspešná a zarovnaná metóda, teda SPF alebo DKIM.

6. Overte DNS aj skutočné správy z každej služby

Najprv cez DNS nástroj skontrolujte zverejnené hodnoty. Na systéme s nástrojom dig môžete použiť dig TXT firma.sk, dig TXT _dmarc.firma.sk a pri DKIM príslušný názov selektora. Ak služba používa CNAME, overte aj tento typ záznamu. Zmena nemusí byť viditeľná všade naraz, pretože odpovede zostávajú vo vyrovnávacej pamäti podľa pôvodného TTL.

Potom pošlite skúšobnú správu z každého systému do externej schránky. V Gmaili otvorte ponuku správy a zvoľte Zobraziť originál. Skontrolujte výsledky SPF, DKIM a DMARC aj hlavičku Authentication-Results pridanú prijímajúcim serverom. Ideálny výsledok je pri všetkých troch pass, no samotné SPF pass alebo DKIM pass ešte nemusí znamenať DMARC pass.

Pri zlyhaní porovnajte doménu v poli From s doménou d= v podpise DKIM a s technickou doménou odosielateľa pri SPF. Ak newsletter podpisuje iba doména poskytovateľa a používa aj jeho návratovú adresu, obe kontroly môžu prejsť, ale nemusia byť zarovnané s vašou doménou.

7. Až po kontrole sprísnite politiku DMARC

Reporty sledujte dovtedy, kým sa prejavia všetky bežné odosielacie cykly. Niekoľko dní môže stačiť na každodennú poštu, ale neodhalí systém posielajúci faktúry iba raz mesačne. Neexistuje univerzálna bezpečná čakacia lehota. Rozhoduje pokrytie vašich služieb, nie počet dní od vytvorenia záznamu.

Keď oprávnené zdroje spoľahlivo prechádzajú DMARC, zmeňte p=none na p=quarantine a po ďalšom overení na p=reject. Prvá politika žiada zaobchádzanie s neúspešnými správami ako s podozrivými, typicky ich presunutie do spamu; druhá žiada odmietnutie. Konečné rozhodnutie zostáva na prijímateľovi.

Adresu rua ponechajte a reporty kontrolujte aj po sprísnení. Pri zavedení novej služby najprv nastavte autentifikáciu a odošlite test, až potom hromadnú poštu. Overte aj subdomény: politika nadradenej domény sa môže uplatniť aj na ne, ak nemajú vlastný DMARC záznam.

8. Najčastejšie chyby opravte pri zdroji

Ak po sprísnení prestane fungovať jedna služba, neprepisujte naslepo všetky záznamy. Zistite, či chýba podpis DKIM, neprejde SPF alebo iba nesedí zarovnanie. Pri vážnom výpadku oprávnenej pošty môžete dočasne vrátiť miernejšiu politiku DMARC, no počítajte s oneskorením DNS a nižšou ochranou.

Kontaktný formulár nemá používať adresu návštevníka ako From. Nastavte vlastnú autentifikovanú adresu, napríklad formular@firma.sk, a adresu návštevníka vložte do Reply-To. Inak sa váš server pokúša odosielať v mene cudzej domény, ktorej pravidlá nemôžete upraviť.

  • Dva SPF záznamy: zlúčte oprávnených odosielateľov do jedného.
  • DKIM je v DNS, ale chýba v správe: skontrolujte zapnutie podpisovania v službe.
  • SPF aj DKIM prechádzajú, DMARC zlyháva: overte zarovnanie domén.
  • Záznam sa nedá nájsť: skontrolujte autoritatívne DNS a automatické dopĺňanie názvu domény.

Čo si odniesť

  • Pred úpravou DNS spíšte všetkých odosielateľov vrátane formulárov a fakturačného systému.
  • Na jednom názve domény publikujte iba jeden SPF záznam.
  • DKIM vyžaduje DNS záznam aj zapnuté podpisovanie v odosielacej službe.
  • DMARC začnite s p=none a sprísnite až po overení všetkých oprávnených zdrojov.
  • Testujte skutočné správy: správne vyzerajúce DNS ešte nepotvrdzuje zarovnanie domén.

Často kladené otázky

Potrebujem platenú službu na nastavenie DMARC?

Nie, DNS záznamy môžete nastaviť ručne a reporty prijímať do vlastnej schránky. Analytická služba uľahčuje čítanie XML a odhaľovanie problémov, najmä pri viacerých doménach. Pri malej doméne sa platené riešenie nemusí oplatiť, ak dokážete reporty pravidelne vyhodnocovať inak.

Prečo SPF zlyháva pri preposielaní e-mailov?

Pri preposlaní správu doručuje iný server, ktorý nemusí byť povolený v SPF pôvodnej domény. DKIM môže zostať platný, ak preposielateľ nezmení podpísané časti správy. Zarovnaný a platný DKIM potom môže zabezpečiť úspech DMARC aj pri zlyhaní SPF.

Zabráni DMARC všetkým podvodným e-mailom?

Nie, pomáha brániť zneužitiu vašej domény vo viditeľnom poli From u prijímateľov, ktorí jeho politiku uplatňujú. Nezastaví podvodníka s podobnou doménou ani správu z napadnutej oprávnenej schránky. Nenahrádza preto viacfaktorové overovanie ani kontrolu platieb.

Ako nastavím ochranu domény, z ktorej neposielam poštu?

Ak doména skutočne neposiela žiadnu poštu, môžete pre ňu publikovať SPF v=spf1 -all a DMARC s p=reject. Najprv preveríte aj zabudnuté formuláre a subdomény, na ktoré môže politika dopadnúť. DKIM nepotrebujete, ak neexistuje služba, ktorá by správy podpisovala.

Musím pri zmene poskytovateľa pošty odstrániť starý DKIM?

Nový poskytovateľ zvyčajne pridá vlastné selektory, takže staré a nové záznamy môžu dočasne existovať súčasne. Staré oprávnenia SPF odstráňte až po ukončení odosielania cez pôvodnú službu. Starý verejný kľúč DKIM ponechajte počas prechodného obdobia na overenie oneskorene doručených správ a potom ho odstráňte podľa plánu migrácie.

Zdieľať článok

návodye-maildnsbezpečnosťspráva domény

Čítajte ďalej