Stlačíte odoslať pri pripomienke faktúry, cenovej ponuke alebo mesačnom newslettri – a váš zákazník to nikdy neuvidí. Žiadne hlásenie o nedoručení, žiadna chyba, len ticho. Skončilo to v spame.
Ak vám to znie povedome, nie ste sami. Gmail, Yahoo a Outlook teraz odmietajú alebo presúvajú do spamu poštu z domén, ktoré nemajú nastavené tri DNS záznamy: SPF, DKIM a DMARC. Od februára 2024 musia hromadní odosielatelia (približne 5 000 alebo viac správ denne na účty Gmail) overiť všetky tri, ponúknuť odhlásenie jedným kliknutím a udržiavať sťažnosti na spam pod 0,3 %. Vynucovanie sa zintenzívnilo počas roka 2025 a v roku 2026 to pocítia aj nízkorizikoví firemní odosielatelia: bez autentifikácie budú vaše cenové ponuky, faktúry a potvrdenia termínov s oveľa väčšou pravdepodobnosťou označené.
Dobrá správa: oprava trvá asi hodinu, nič nestojí a natrvalo zlepší doručiteľnosť. Tu je uvedené, čo každý záznam robí, ako ich nastaviť a aké chyby držia malé firmy v priečinku so spamom.
Čo SPF, DKIM a DMARC skutočne robia
Predstavte si tieto tri záznamy ako kontrolu identity pre váš e-mail. Každý odpovedá na inú otázku, ktorú si prijímací server položí pred doručením vašej správy.
SPF: ktoré servery môžu odosielať za vašu doménu
SPF (Sender Policy Framework) je TXT záznam v DNS vašej domény, ktorý uvádza všetky servery oprávnené odosielať poštu ako vy. Keď Gmail dostane správu, ktorá tvrdí, že je od vy@vasa_firma.sk, vyhľadá váš SPF záznam a skontroluje, či IP adresa odosielajúceho servera je v zozname.
Príklad SPF záznamu pre firmu používajúcu Google Workspace plus nástroj na fakturáciu:
v=spf1 include:_spf.google.com include:servers.mcsv.net ~allv=spf1identifikuje záznam ako SPF.- Každý
include:oprávňuje servery poskytovateľa. ~all(mäkké zlyhanie) hovorí príjemcom, aby zaobchádzali so servermi, ktoré nie sú v zozname, s podozrením;-all(tvrdé zlyhanie) im hovorí, aby ich úplne odmietli.
SPF samotný nestačí, pretože overuje iba odosielateľa obálky (skrytú adresu Return-Path), nie adresu, ktorú váš zákazník vidí v poli Od. Preposielanie tiež narúša SPF. Preto potrebujete aj DKIM.
DKIM: podpis chránený proti manipulácii na každej správe
DKIM (DomainKeys Identified Mail) pridáva kryptografický podpis do hlavičiek každej odchádzajúcej správy. Váš poskytovateľ odosielania drží súkromný kľúč; vy zverejníte zodpovedajúci verejný kľúč ako DNS TXT záznam. Prijímací server overí podpis, aby potvrdil, že správa skutočne prišla z vašej domény a nebola počas prenosu zmenená.
Na rozdiel od SPF, DKIM prežije preposielanie, čo z neho robí trvácnejší z týchto dvoch signálov. Google vyžaduje, aby hromadní odosielatelia mali úspešné SPF aj DKIM, pričom aspoň jeden z nich musí byť v zhode s doménou v poli Od.
Nastavenie DKIM zvyčajne znamená:
- Zapnutie podpisovania DKIM u vášho poskytovateľa (Google Workspace, Microsoft 365, Mailchimp a podobné nástroje majú jednoklikové povolenie).
- Skopírovanie TXT záznamu, ktorý vám dajú (selektor plus dlhý verejný kľúč), do vašej DNS.
- Počkanie na propagáciu a následné overenie v paneli poskytovateľa.
DMARC: vaša politika pre prípad, že kontroly zlyhajú
DMARC (Domain-based Message Authentication, Reporting, and Conformance) spája SPF a DKIM dohromady. Je to TXT záznam na _dmarc.vasadomena.sk, ktorý hovorí prijímacím serverom, čo majú robiť, keď správa, ktorá tvrdí, že je od vás, zlyhá pri autentifikácii – a kam vám majú posielať správy o tom.
Úvodný DMARC záznam v monitorovacom režime:
v=DMARC1; p=none; rua=mailto:[email protected]; pct=100;p=noneznamená, že zatiaľ nepodniknite žiadne kroky, iba posielajte správy. Začnite tu.rua=je miesto, kam idú súhrnné správy. Použite poštovú schránku, ktorú skutočne kontrolujete.- Keď legitimna pošta začne dôsledne prechádzať, prejdite na
p=quarantine(posielať zlyhania do spamu) a potom nap=reject(blokovať ich). Táto postupnosť zastaví podvodníkov, ktorí sa vydávajú za vašu doménu.
DMARC tiež vyžaduje zhodu: doména v hlavičke Od sa musí zhodovať s doménou, ktorá prešla SPF alebo DKIM. Toto je krok, ktorý mnohé firmy vynechávajú – SPF aj DKIM môžu vykazovať „pass“, ale DMARC stále zlyháva, pretože domény nie sú v zhode.
Pravidlá Gmailu a Yahoo, ktoré musíte splniť
Aj keď nikdy neposielate 5 000 správ denne, berte to ako svoj základ. Gmail počíta všetku poštu z rovnakej primárnej domény (vrátane subdomén) do hromadného limitu, stav hromadného odosielateľa nikdy nevyprší po pridelení a každý odosielateľ – hromadný alebo nie – musí vykonať autentifikáciu.
Tu je praktický kontrolný zoznam pre rok 2026:
- Autentifikujte sa aspoň SPF alebo DKIM; oboma, ak posielate hromadne. Hromadní odosielatelia potrebujú SPF a DKIM plus zverejnený DMARC záznam (aspoň
p=none) so zhodou domény Od. - Udržujte sťažnosti na spam pod 0,3 %. Nástroj Google Postmaster Tools ukazuje vašu mieru; trvalé miery nad 0,3 % spúšťajú filtrovanie. Cieľom je zostať výrazne pod 0,1 %.
- Uľahčite odhlásenie pri marketingovej pošte. Zahrňte viditeľnú hlavičku List-Unsubscribe podporujúcu odhlásenie jedným kliknutím a vyhovieť žiadostiam do dvoch dní.
- Používajte platnú doprednú a spätnú DNS a konzistentnú doménu Od. Neposielajte firemnú poštu z adries na bezplatných mailboxoch alebo z neustále sa meniacich mien Od.
- Nepredstierajte hlavičky Gmailu a nekupujte zoznamy. Nevyžiadaná pošta vytvára sťažnosti, ktoré najrýchlejšie zničia vašu povesť.
Yahoo a Outlook presadzujú v podstate rovnaký súbor pravidiel, takže jedno správne nastavenie pokryje všetky tri.
Nastavenie všetkého približne za hodinu
Nemusíte byť technicky zdatní – stačí vám prístup k vášmu DNS hostiteľovi (kde ste si kúpili doménu alebo kde smerujú vaše nameservery) a administrátorský prístup k vášmu poskytovateľovi pošty.
Krok 1: Zistite, kto posiela poštu ako vy
Uveďte všetky služby, ktoré odosielajú e-maily pomocou vašej domény: váš poskytovateľ mailboxu, kontaktný formulár na webe, fakturačný alebo rezervačný systém, nástroj na newslettery, váš CRM. Každá musí byť v SPF alebo pokrytá vlastným podpisom DKIM. Ak jednu vynecháte, jej pošta začne zlyhávať.
Krok 2: Zverejnite SPF bez prekročenia limitu 10 vyhľadávaní
SPF má tvrdý limit 10 DNS vyhľadávaní. Každý include: môže spustiť niekoľko a skladanie poskytovateľov (mailbox + marketing + helpdesk + fakturácia) vás môže ticho pretlačiť cez limit – potom SPF vráti chybu a príjemcovia to považujú za zlyhanie.
- Začnite s odporúčaným záznamom poskytovateľa; nespájajte náhodné útržky z blogov.
- Držte všetky zdroje odosielania v jednom SPF TXT zázname na koreňovej doméne. Viacero SPF záznamov ich všetky zneplatní.
- Ak ste blízko limitu, požiadajte poskytovateľov o sploštené include alebo odstráňte služby, ktoré už nepoužívate.
- Overte pomocou bezplatného SPF checkeru pred pokračovaním.
Bežné nastavenie SPF:
| Poskytovateľ | Typický include |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Nástroj na newslettery/marketing | Špecifický pre poskytovateľa, napr. include:servers.mcsv.net |
Krok 3: Povoľte DKIM všade, kde odosielate
Zapnite podpisovanie DKIM v každej platforme na odosielanie a zverejnite každý selektorový záznam, ktorý vám dá. Doména často skončí s niekoľkými DKIM selektormi (jeden na poskytovateľa) – to je normálne. Overte, či sa každý zobrazuje ako aktívny v konzole poskytovateľa, a pošlite test na adresu Gmail, aby ste potvrdili, že hlavička Authentication-Results ukazuje dkim=pass.
Rotujte kľúče, keď vás na to poskytovateľ vyzve; prerušené rotácie sa prejavujú postupným poklesom doručiteľnosti, preto potvrďte, že nový kľúč je platný, pred odstránením starého.
Krok 4: Zverejnite DMARC v monitorovacom režime, potom vynucujte
- Zverejnite
_dmarcsp=nonea adresourua=. - Sledujte súhrnné správy dva až štyri týždne. Bezplatní čitatelia DMARC správ premenia XML na čitateľné tabuľky ukazujúce, ktoré servery prechádzajú a ktoré zlyhávajú.
- Opravte každý legitímny zdroj, ktorý zlyháva (zvyčajne chýbajúci podpis DKIM alebo nesúlad v zhode).
- Prejdite na
p=quarantine, sledujte ďalší cyklus, potom prejdite nap=reject.
Preskočiť rovno na p=reject hneď na začiatku je najčastejšia vlastná chyba v celom tomto procese – legitímne faktúry a potvrdenia sú blokované, pretože jeden prehliadnutý odosielateľ nebol nikdy autentifikovaný.
7 chýb, ktoré držia malé firmy v spame
- Žiadne SPF, DKIM alebo DMARC vôbec. Stále najčastejšie zistenie na doménach malých firiem. Skontrolujte svoje pomocou bezplatného testera autentifikácie, než predpokladáte, že sa o to „postaral" váš poskytovateľ.
- Dva SPF záznamy. DNS povoľuje iba jeden. Zlučte všetko do jedného TXT záznamu začínajúceho
v=spf1. - SPF nad limitom vyhľadávaní. Príliš veľa include znamená, že SPF zlyhá. Robte ročný audit a odstráňte mŕtvych poskytovateľov.
- DKIM povolený v aplikácii, ale nikdy nezverejnený v DNS. Prepínač podpisovania bez TXT záznamu neurobí nič.
- DMARC zlyháva na zhode. SPF alebo DKIM prechádza, ale pod inou doménou ako vaša adresa Od – bežné, keď newslettery odosielajú z domény poskytovateľa namiesto vašej. Nakonfigurujte vlastnú odosielaciu doménu, aby zhoda prešla.
- Nikto nečíta DMARC správy. Schránka
rua=sa plní, upozornenia na zlyhávajúci nový nástroj zostanú nepovšimnuté a problém sa objaví, až keď sa zákazníci sťažujú. - Hygiena zoznamu a obsah podkopávajú dobrú autentifikáciu. Kúpené zoznamy, chýbajúci odhlasovací odkaz, zavádzajúce predmety a e-maily len s obrázkami vytvárajú sťažnosti, ktoré zničia povesť aj pri dokonalej DNS.
Ako zistiť, že to fungovalo
- Pošlite testovaciu poštu na adresy Gmail, Yahoo a Outlook (vrátane čerstvého účtu, ktorý s vami nikdy neinteragoval) a potvrďte umiestnenie v doručenej pošte, nie v spame.
- Skontrolujte hlavičky. V Gmaile otvorte správu, vyberte Ukázať originál a potvrďte
spf=pass,dkim=passadmarc=passso zhodou vašej domény. - Prihláste sa do Google Postmaster Tools. Pridajte svoju doménu, overte vlastníctvo a sledujte mieru spamu, mieru úspešnosti autentifikácie a povesť v nasledujúcich týždňoch.
- Sledujte skutočné metriky. Porovnajte mieru otvorenia, mieru odpovedí a – čo je najdôležitejšie – sťažnosti zákazníkov „nikdy som nedostal vašu faktúru" pred a po zmene.
Čo to má spoločné s vašimi účtami
Doručiteľnosť e-mailov je problém cash flow zamaskovaný ako IT povinnosť. Keď faktúry končia v spame, zákazníci platia neskoro bez vlastného zavinenia, vaše dni obratu pohľadávok sa plazivo zvyšujú a vy strácate hodiny naháňaním platieb, ktoré neboli nikdy videné. To isté platí pre cenové ponuky, na ktoré nikto neodpovedá, a sekvencie pripomienok platieb, ktoré miznú do prázdna.
Zaobchádzajte s autentifikovanými odosielacími doménami tak, ako s odsúhlasením banky: nudná kontrola, ktorá udržiava peniaze v pohybe. Zaznamenajte, ktorý poskytovateľ čo posiela (faktúry, potvrdenia, marketing), aby každý prúd zostal autentifikovaný, a sledujte oneskorené platby vzhľadom na dátum, keď zákazník faktúru skutočne videl – nie len dátum, keď ju váš systém odoslal. Čisté záznamy o doručení robia vaše následné kroky aj vaše účty čestnejšími.
Viac o udržiavaní pohľadávok pod kontrolou nájdete v príručkách /docs/ o pracovných postupoch fakturácie a v zobrazeniach dashboardu /fava/, ktoré na prvý pohľad zobrazujú oneskorené zostatky.
Zjednodušte si finančné riadenie
Keď vaše faktúry spoľahlivo dorazia do doručenej pošty, uistite sa, že to, čo nasleduje, je rovnako čisté: jasné záznamy o tom, čo bolo vyfakturované, zaplatené a nesplatené. Beancount.io poskytuje účtovníctvo v čistom texte, ktoré vám dáva úplnú transparentnosť a kontrolu nad vašimi finančnými údajmi – žiadne čierne skrinky, žiadne uzamknutie dodávateľa. Začnite zadarmo a udržte každé euro dohľadateľné od faktúry po účtovnú knihu.





