Preskočiť na hlavný obsah

Prečo vaše firemné e-maily končia v spame (a ako to SPF, DKIM a DMARC vyriešia)

Publikované 9 minút čítaniaMike ThriftMike Thrift
Prečo vaše firemné e-maily končia v spame (a ako to SPF, DKIM a DMARC vyriešia)

Stlačíte odoslať pri pripomienke faktúry, cenovej ponuke alebo mesačnom newslettri – a váš zákazník to nikdy neuvidí. Žiadne hlásenie o nedoručení, žiadna chyba, len ticho. Skončilo to v spame.

Ak vám to znie povedome, nie ste sami. Gmail, Yahoo a Outlook teraz odmietajú alebo presúvajú do spamu poštu z domén, ktoré nemajú nastavené tri DNS záznamy: SPF, DKIM a DMARC. Od februára 2024 musia hromadní odosielatelia (približne 5 000 alebo viac správ denne na účty Gmail) overiť všetky tri, ponúknuť odhlásenie jedným kliknutím a udržiavať sťažnosti na spam pod 0,3 %. Vynucovanie sa zintenzívnilo počas roka 2025 a v roku 2026 to pocítia aj nízkorizikoví firemní odosielatelia: bez autentifikácie budú vaše cenové ponuky, faktúry a potvrdenia termínov s oveľa väčšou pravdepodobnosťou označené.

Dobrá správa: oprava trvá asi hodinu, nič nestojí a natrvalo zlepší doručiteľnosť. Tu je uvedené, čo každý záznam robí, ako ich nastaviť a aké chyby držia malé firmy v priečinku so spamom.

Čo SPF, DKIM a DMARC skutočne robia

Predstavte si tieto tri záznamy ako kontrolu identity pre váš e-mail. Každý odpovedá na inú otázku, ktorú si prijímací server položí pred doručením vašej správy.

SPF: ktoré servery môžu odosielať za vašu doménu

SPF (Sender Policy Framework) je TXT záznam v DNS vašej domény, ktorý uvádza všetky servery oprávnené odosielať poštu ako vy. Keď Gmail dostane správu, ktorá tvrdí, že je od vy@vasa_firma.sk, vyhľadá váš SPF záznam a skontroluje, či IP adresa odosielajúceho servera je v zozname.

Príklad SPF záznamu pre firmu používajúcu Google Workspace plus nástroj na fakturáciu:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
  • v=spf1 identifikuje záznam ako SPF.
  • Každý include: oprávňuje servery poskytovateľa.
  • ~all (mäkké zlyhanie) hovorí príjemcom, aby zaobchádzali so servermi, ktoré nie sú v zozname, s podozrením; -all (tvrdé zlyhanie) im hovorí, aby ich úplne odmietli.

SPF samotný nestačí, pretože overuje iba odosielateľa obálky (skrytú adresu Return-Path), nie adresu, ktorú váš zákazník vidí v poli Od. Preposielanie tiež narúša SPF. Preto potrebujete aj DKIM.

DKIM: podpis chránený proti manipulácii na každej správe

DKIM (DomainKeys Identified Mail) pridáva kryptografický podpis do hlavičiek každej odchádzajúcej správy. Váš poskytovateľ odosielania drží súkromný kľúč; vy zverejníte zodpovedajúci verejný kľúč ako DNS TXT záznam. Prijímací server overí podpis, aby potvrdil, že správa skutočne prišla z vašej domény a nebola počas prenosu zmenená.

Na rozdiel od SPF, DKIM prežije preposielanie, čo z neho robí trvácnejší z týchto dvoch signálov. Google vyžaduje, aby hromadní odosielatelia mali úspešné SPF aj DKIM, pričom aspoň jeden z nich musí byť v zhode s doménou v poli Od.

Nastavenie DKIM zvyčajne znamená:

  1. Zapnutie podpisovania DKIM u vášho poskytovateľa (Google Workspace, Microsoft 365, Mailchimp a podobné nástroje majú jednoklikové povolenie).
  2. Skopírovanie TXT záznamu, ktorý vám dajú (selektor plus dlhý verejný kľúč), do vašej DNS.
  3. Počkanie na propagáciu a následné overenie v paneli poskytovateľa.

DMARC: vaša politika pre prípad, že kontroly zlyhajú

DMARC (Domain-based Message Authentication, Reporting, and Conformance) spája SPF a DKIM dohromady. Je to TXT záznam na _dmarc.vasadomena.sk, ktorý hovorí prijímacím serverom, čo majú robiť, keď správa, ktorá tvrdí, že je od vás, zlyhá pri autentifikácii – a kam vám majú posielať správy o tom.

Úvodný DMARC záznam v monitorovacom režime:

v=DMARC1; p=none; rua=mailto:[email protected]; pct=100;
  • p=none znamená, že zatiaľ nepodniknite žiadne kroky, iba posielajte správy. Začnite tu.
  • rua= je miesto, kam idú súhrnné správy. Použite poštovú schránku, ktorú skutočne kontrolujete.
  • Keď legitimna pošta začne dôsledne prechádzať, prejdite na p=quarantine (posielať zlyhania do spamu) a potom na p=reject (blokovať ich). Táto postupnosť zastaví podvodníkov, ktorí sa vydávajú za vašu doménu.

DMARC tiež vyžaduje zhodu: doména v hlavičke Od sa musí zhodovať s doménou, ktorá prešla SPF alebo DKIM. Toto je krok, ktorý mnohé firmy vynechávajú – SPF aj DKIM môžu vykazovať „pass“, ale DMARC stále zlyháva, pretože domény nie sú v zhode.

Pravidlá Gmailu a Yahoo, ktoré musíte splniť

Aj keď nikdy neposielate 5 000 správ denne, berte to ako svoj základ. Gmail počíta všetku poštu z rovnakej primárnej domény (vrátane subdomén) do hromadného limitu, stav hromadného odosielateľa nikdy nevyprší po pridelení a každý odosielateľ – hromadný alebo nie – musí vykonať autentifikáciu.

Tu je praktický kontrolný zoznam pre rok 2026:

  • Autentifikujte sa aspoň SPF alebo DKIM; oboma, ak posielate hromadne. Hromadní odosielatelia potrebujú SPF a DKIM plus zverejnený DMARC záznam (aspoň p=none) so zhodou domény Od.
  • Udržujte sťažnosti na spam pod 0,3 %. Nástroj Google Postmaster Tools ukazuje vašu mieru; trvalé miery nad 0,3 % spúšťajú filtrovanie. Cieľom je zostať výrazne pod 0,1 %.
  • Uľahčite odhlásenie pri marketingovej pošte. Zahrňte viditeľnú hlavičku List-Unsubscribe podporujúcu odhlásenie jedným kliknutím a vyhovieť žiadostiam do dvoch dní.
  • Používajte platnú doprednú a spätnú DNS a konzistentnú doménu Od. Neposielajte firemnú poštu z adries na bezplatných mailboxoch alebo z neustále sa meniacich mien Od.
  • Nepredstierajte hlavičky Gmailu a nekupujte zoznamy. Nevyžiadaná pošta vytvára sťažnosti, ktoré najrýchlejšie zničia vašu povesť.

Yahoo a Outlook presadzujú v podstate rovnaký súbor pravidiel, takže jedno správne nastavenie pokryje všetky tri.

Nastavenie všetkého približne za hodinu

Nemusíte byť technicky zdatní – stačí vám prístup k vášmu DNS hostiteľovi (kde ste si kúpili doménu alebo kde smerujú vaše nameservery) a administrátorský prístup k vášmu poskytovateľovi pošty.

Krok 1: Zistite, kto posiela poštu ako vy

Uveďte všetky služby, ktoré odosielajú e-maily pomocou vašej domény: váš poskytovateľ mailboxu, kontaktný formulár na webe, fakturačný alebo rezervačný systém, nástroj na newslettery, váš CRM. Každá musí byť v SPF alebo pokrytá vlastným podpisom DKIM. Ak jednu vynecháte, jej pošta začne zlyhávať.

Krok 2: Zverejnite SPF bez prekročenia limitu 10 vyhľadávaní

SPF má tvrdý limit 10 DNS vyhľadávaní. Každý include: môže spustiť niekoľko a skladanie poskytovateľov (mailbox + marketing + helpdesk + fakturácia) vás môže ticho pretlačiť cez limit – potom SPF vráti chybu a príjemcovia to považujú za zlyhanie.

  • Začnite s odporúčaným záznamom poskytovateľa; nespájajte náhodné útržky z blogov.
  • Držte všetky zdroje odosielania v jednom SPF TXT zázname na koreňovej doméne. Viacero SPF záznamov ich všetky zneplatní.
  • Ak ste blízko limitu, požiadajte poskytovateľov o sploštené include alebo odstráňte služby, ktoré už nepoužívate.
  • Overte pomocou bezplatného SPF checkeru pred pokračovaním.

Bežné nastavenie SPF:

PoskytovateľTypický include
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Nástroj na newslettery/marketingŠpecifický pre poskytovateľa, napr. include:servers.mcsv.net

Krok 3: Povoľte DKIM všade, kde odosielate

Zapnite podpisovanie DKIM v každej platforme na odosielanie a zverejnite každý selektorový záznam, ktorý vám dá. Doména často skončí s niekoľkými DKIM selektormi (jeden na poskytovateľa) – to je normálne. Overte, či sa každý zobrazuje ako aktívny v konzole poskytovateľa, a pošlite test na adresu Gmail, aby ste potvrdili, že hlavička Authentication-Results ukazuje dkim=pass.

Rotujte kľúče, keď vás na to poskytovateľ vyzve; prerušené rotácie sa prejavujú postupným poklesom doručiteľnosti, preto potvrďte, že nový kľúč je platný, pred odstránením starého.

Krok 4: Zverejnite DMARC v monitorovacom režime, potom vynucujte

  1. Zverejnite _dmarc s p=none a adresou rua=.
  2. Sledujte súhrnné správy dva až štyri týždne. Bezplatní čitatelia DMARC správ premenia XML na čitateľné tabuľky ukazujúce, ktoré servery prechádzajú a ktoré zlyhávajú.
  3. Opravte každý legitímny zdroj, ktorý zlyháva (zvyčajne chýbajúci podpis DKIM alebo nesúlad v zhode).
  4. Prejdite na p=quarantine, sledujte ďalší cyklus, potom prejdite na p=reject.

Preskočiť rovno na p=reject hneď na začiatku je najčastejšia vlastná chyba v celom tomto procese – legitímne faktúry a potvrdenia sú blokované, pretože jeden prehliadnutý odosielateľ nebol nikdy autentifikovaný.

7 chýb, ktoré držia malé firmy v spame

  1. Žiadne SPF, DKIM alebo DMARC vôbec. Stále najčastejšie zistenie na doménach malých firiem. Skontrolujte svoje pomocou bezplatného testera autentifikácie, než predpokladáte, že sa o to „postaral" váš poskytovateľ.
  2. Dva SPF záznamy. DNS povoľuje iba jeden. Zlučte všetko do jedného TXT záznamu začínajúceho v=spf1.
  3. SPF nad limitom vyhľadávaní. Príliš veľa include znamená, že SPF zlyhá. Robte ročný audit a odstráňte mŕtvych poskytovateľov.
  4. DKIM povolený v aplikácii, ale nikdy nezverejnený v DNS. Prepínač podpisovania bez TXT záznamu neurobí nič.
  5. DMARC zlyháva na zhode. SPF alebo DKIM prechádza, ale pod inou doménou ako vaša adresa Od – bežné, keď newslettery odosielajú z domény poskytovateľa namiesto vašej. Nakonfigurujte vlastnú odosielaciu doménu, aby zhoda prešla.
  6. Nikto nečíta DMARC správy. Schránka rua= sa plní, upozornenia na zlyhávajúci nový nástroj zostanú nepovšimnuté a problém sa objaví, až keď sa zákazníci sťažujú.
  7. Hygiena zoznamu a obsah podkopávajú dobrú autentifikáciu. Kúpené zoznamy, chýbajúci odhlasovací odkaz, zavádzajúce predmety a e-maily len s obrázkami vytvárajú sťažnosti, ktoré zničia povesť aj pri dokonalej DNS.

Ako zistiť, že to fungovalo

  • Pošlite testovaciu poštu na adresy Gmail, Yahoo a Outlook (vrátane čerstvého účtu, ktorý s vami nikdy neinteragoval) a potvrďte umiestnenie v doručenej pošte, nie v spame.
  • Skontrolujte hlavičky. V Gmaile otvorte správu, vyberte Ukázať originál a potvrďte spf=pass, dkim=pass a dmarc=pass so zhodou vašej domény.
  • Prihláste sa do Google Postmaster Tools. Pridajte svoju doménu, overte vlastníctvo a sledujte mieru spamu, mieru úspešnosti autentifikácie a povesť v nasledujúcich týždňoch.
  • Sledujte skutočné metriky. Porovnajte mieru otvorenia, mieru odpovedí a – čo je najdôležitejšie – sťažnosti zákazníkov „nikdy som nedostal vašu faktúru" pred a po zmene.

Čo to má spoločné s vašimi účtami

Doručiteľnosť e-mailov je problém cash flow zamaskovaný ako IT povinnosť. Keď faktúry končia v spame, zákazníci platia neskoro bez vlastného zavinenia, vaše dni obratu pohľadávok sa plazivo zvyšujú a vy strácate hodiny naháňaním platieb, ktoré neboli nikdy videné. To isté platí pre cenové ponuky, na ktoré nikto neodpovedá, a sekvencie pripomienok platieb, ktoré miznú do prázdna.

Zaobchádzajte s autentifikovanými odosielacími doménami tak, ako s odsúhlasením banky: nudná kontrola, ktorá udržiava peniaze v pohybe. Zaznamenajte, ktorý poskytovateľ čo posiela (faktúry, potvrdenia, marketing), aby každý prúd zostal autentifikovaný, a sledujte oneskorené platby vzhľadom na dátum, keď zákazník faktúru skutočne videl – nie len dátum, keď ju váš systém odoslal. Čisté záznamy o doručení robia vaše následné kroky aj vaše účty čestnejšími.

Viac o udržiavaní pohľadávok pod kontrolou nájdete v príručkách /docs/ o pracovných postupoch fakturácie a v zobrazeniach dashboardu /fava/, ktoré na prvý pohľad zobrazujú oneskorené zostatky.

Zjednodušte si finančné riadenie

Keď vaše faktúry spoľahlivo dorazia do doručenej pošty, uistite sa, že to, čo nasleduje, je rovnako čisté: jasné záznamy o tom, čo bolo vyfakturované, zaplatené a nesplatené. Beancount.io poskytuje účtovníctvo v čistom texte, ktoré vám dáva úplnú transparentnosť a kontrolu nad vašimi finančnými údajmi – žiadne čierne skrinky, žiadne uzamknutie dodávateľa. Začnite zadarmo a udržte každé euro dohľadateľné od faktúry po účtovnú knihu.

Zdieľať tento článok

Zdroj: https://beancount.io/sk/blog/2026/09/10/business-emails-spam-spf-dkim-dmarc-gmail-sender-guide

Publikované: 10. septembra 2026