Přejít na obsah

Proč e-maily z webu padají do spamu: SPF, DKIM, DMARC a MX srozumitelně

Zákazník zaplatí objednávku a čeká na potvrzení. Nepřijde. Faktura taky ne. Za týden ji najde ve spamu, nebo ji nenajde vůbec a mezitím vám volá, jestli objednávka prošla. Web přitom funguje bez chyby. Problém je v poště, přesněji ve čtyřech záznamech v nastavení domény, o kterých většina majitelů webů nikdy neslyšela: MX, SPF, DKIM a DMARC.

V článku je vysvětlíme bez žargonu, ukážeme, co jsme v nich našli na webech a e-shopech, o které se staráme, a dáme vám postup, jak si stav své domény zkontrolujete sami.

Jak poznáte, že e-maily z webu nedorazí

Web sám chybu nehlásí. Objednávka se uloží, platba projde, formulář ukáže poděkování. Ztratí se až e-mail, a to potichu. Typické příznaky:

  • Zákazníci píšou nebo volají, že jim nepřišlo potvrzení objednávky nebo faktura. Často ji pak najdou ve spamu.
  • Zákazník tvrdí, že vám na e-mail odpověděl, ale ve schránce nic nemáte.
  • Zprávy z kontaktního formuláře chodí jen někdy, nebo zákazníkovi nepřijde automatická odpověď.
  • Někdo dostal e-mail „od vás“, který jste nikdy neposlali. Typicky falešnou fakturu s jiným číslem účtu.

Poslední bod je nejnebezpečnější. Bez správného nastavení domény může kdokoli poslat e-mail, který má v odesílateli vaši adresu, a přijímající server nemá podle čeho poznat, že je podvržený.

MX, SPF, DKIM a DMARC lidsky

Všechny čtyři jsou krátké textové řádky v DNS vaší domény. DNS je veřejný adresář, podle kterého si zbytek internetu dohledá, kde bydlí váš web a vaše pošta. Nejsou to nastavení schránky ani e-shopu, a proto je při spouštění webu často nikdo neřeší.

MX: kam se doručuje pošta pro vaši doménu

MX záznam říká ostatním poštovním serverům, kam mají doručit e-mail poslaný na vaši adresu. Když zákazník odpoví na info@vasefirma.cz, jeho server se nejdřív podívá do MX a zprávu pošle tam. Pokud MX ukazuje na server, kde vaše schránka není, odpověď odejde jinam a vy se o ní nedozvíte.

SPF: kdo smí posílat poštu za vaši doménu

SPF je seznam serverů, které smějí odesílat e-maily s vaší doménou. Přijímající server porovná, odkud zpráva přišla, s tímto seznamem. Když v něm chybí služba, přes kterou posílá e-shop, fakturační program nebo newsletter, její zprávy vypadají podezřele.

DKIM: podpis, který potvrzuje pravost zprávy

DKIM je elektronický podpis, který odesílající server připojí ke každé zprávě. Veřejnou část klíče najde přijímající server v DNS vaší domény a ověří si podle ní, že zprávu poslal někdo, kdo má vaši doménu pod kontrolou, a že ji cestou nikdo nezměnil. Podpis obvykle přežije i přeposlání zprávy, proto na něm stojí nejvíc.

DMARC: co dělat se zprávou, která kontrolou neprojde

DMARC spojuje SPF a DKIM a přidává k nim pravidlo. Říká přijímajícím serverům: e-mail s mou doménou v odesílateli ber jako pravý jen tehdy, když prošel SPF nebo DKIM právě pro mou doménu. A když neprošel, udělej s ním tohle: nic, jen mi dej vědět (p=none), dej ho do spamu (p=quarantine), nebo ho rovnou odmítni (p=reject). Servery vám k tomu posílají souhrnné přehledy, kdo všechno za vaši doménu posílá poštu.

Proč to dnes nejde přeskočit

Google a Yahoo zpřísnily pravidla pro odesílatele od února 2024. Kdo posílá poštu na Gmail, musí mít nastavené aspoň SPF, nebo DKIM. Kdo tam posílá víc než 5 000 zpráv denně, potřebuje SPF, DKIM i DMARC. Zprávy, které pravidla nesplní, může Gmail přesunout do spamu, nebo je rovnou odmítnout.

Malý e-shop na hranici 5 000 zpráv denně nedosáhne, ale první podmínka platí i pro něj. A potvrzení objednávky je přesně ten druh e-mailu, na který zákazník čeká a jehož ztrátu hned pozná.

Co jsme našli na webech, které spravujeme

Následující čtyři situace nejsou vymyšlené příklady. Našli a opravili jsme je nedávno na vlastním hostingu u webů a e-shopů, o které se staráme. Domény neuvádíme, na podstatě by nic nezměnily.

Odpovědi na info@ chodily jinam

Web i poštovní schránka běžely na našem serveru, jenže MX záznam domény pořád ukazoval na sdílený poštovní server poskytovatele hostingu. Odesílání z webu fungovalo, takže si toho nikdo nevšiml. Odpovědi zákazníků na adresu info@ ale do schránky, kterou majitel četl, nikdy nedorazily. Oprava zabrala jeden řádek v DNS.

E-shop posílal potvrzení a faktury bez podpisu

Potvrzení objednávky s obchodními podmínkami v PDF i faktura po zaplacení odcházely bez DKIM podpisu. Server se je podepsat snažil, jenže klíč, kterým by to udělal, nikdy nevznikl. Klíč jsme vytvořili v administraci hostingu a ta rovnou zapsala DKIM záznam do DNS u hostingu. Tím to ale neskončilo. Doména ve skutečnosti používala DNS na Cloudflaru, takže záznam u hostingu nikdo na světě nečetl. Podpis začal platit až ve chvíli, kdy jsme stejný záznam zkopírovali do Cloudflaru.

Odtud plyne nejdůležitější rada celého článku: záznam platí jen v DNS, kam doména opravdu ukazuje. Ne v administraci, kterou máte zrovna po ruce.

DMARC chyběl skoro všude

Na většině domén DMARC vůbec nebyl. Doména tak nikomu neříkala, co dělat s podvrženými zprávami, a majitel se nedozvěděl, že se za něj někdo vydává. Bezpečný začátek je p=none: pošta chodí jako dřív a přijímající servery posílají přehledy. Až přehledy ukážou, že všechny pravé zprávy procházejí, přejde doména na p=quarantine a později na p=reject.

Proč nestačí jen opravit SPF

Každý e-mail má dva odesílatele. Jednoho vidíte v poště, druhý je napsaný na obálce a vracejí se na něj nedoručitelné zprávy. Náš poštovní server u e-mailů z webu tu obálkovou adresu přepisuje na svou (technika se jmenuje SRS). SPF se kontroluje právě podle obálky, takže u těchto zpráv ověřuje doménu serveru, ne vaši. DMARC pak projde jen díky DKIM podpisu vaší domény. Proto samotná oprava SPF nestačí a bez podpisu e-maily z webu DMARC neprojdou.

Jak si doménu zkontrolujete sami

Na kontrolu nepotřebujete přístup k serveru. Stačí Gmail a pár minut.

  1. Pošlete si z webu testovací e-mail. Udělejte zkušební objednávku, registraci nebo odešlete formulář a jako adresu zadejte svůj Gmail.
  2. Otevřete originál zprávy. V Gmailu zprávu otevřete, vpravo nahoře klikněte na tři tečky a zvolte Zobrazit originál.
  3. Zkontrolujte tři řádky nahoře. U SPF, DKIM i DMARC chcete vidět PASS. U DKIM se podívejte i na doménu, se kterou podpis prošel. Má to být vaše doména, ne doména hostingu nebo platformy.
  4. Zjistěte, kde je vaše DNS doopravdy. Rozhodují jmenné servery domény (záznam NS). Najdete je u registrátora domény nebo v libovolném online nástroji pro kontrolu DNS. Když končí na cloudflare.com, všechny záznamy patří do Cloudflaru, ať administrace hostingu ukazuje cokoli.
  5. Ověřte MX. Ve stejném nástroji zkontrolujte, že MX ukazuje na server se schránkou, kterou opravdu čtete. Pak si z jiné adresy pošlete e-mail na info@ a počkejte, jestli dorazí.
  6. Podívejte se po DMARC. Hledejte TXT záznam na adrese _dmarc.vasefirma.cz. Když tam žádný není, DMARC nemáte.

Kdy si nechat pomoct

Kontrola je na pár minut, oprava vyžaduje víc opatrnosti. Jeden chybný řádek v SPF nebo příliš přísný DMARC nastavený moc brzy dokáže zastavit i poštu, která dnes chodí. Záznamy navíc musí sedět mezi hostingem, DNS a každou službou, která za vás posílá e-maily, od e-shopu přes fakturační program po newsletter.

Když vám Gmail neukáže třikrát PASS, nebo nevíte, kde vaše DNS leží, ozvěte se nám. Při převzetí webu do správy webu projdeme i doménu a poštu: MX, SPF, DKIM, DMARC a to, kam doména opravdu ukazuje. U webu po jiném dodavateli, který už se o něj nestará, začneme převzetím webu. A jestli si skládáte rozpočet, podívejte se, kolik stojí provoz webu měsíčně včetně e-mailových schránek na vlastní doméně.

Často kladené otázky

Proč faktury z e-shopu padají do spamu, když web funguje?
Web a pošta jsou dvě různé věci. E-shop objednávku uloží bez chyby, ale e-mail posílá přes poštovní server a přijímající server kontroluje, jestli zprávu doména podepsala (DKIM), jestli server smí za doménu posílat (SPF) a co na to říká DMARC. Když kontrola neprojde, zpráva skončí ve spamu nebo ji server odmítne.
Je bezpečné zapnout DMARC s p=none?
Ano, p=none znamená jen sledování. Pošta chodí stejně jako dřív a přijímající servery vám posílají přehledy, kdo za vaši doménu posílá. Přísnější p=quarantine nebo p=reject nastavte až ve chvíli, kdy přehledy ukazují, že všechny pravé zprávy procházejí.
Kde se SPF, DKIM a DMARC nastavují?
V DNS vaší domény, a to tam, kam ukazují jmenné servery (NS). Často je to hosting, ale když doména používá třeba Cloudflare, záznam zapsaný v administraci hostingu nic nedělá. Proto se nejdřív ověřuje, kde DNS doopravdy je.
Co se stane po odeslání?

Jsme tu pro Vás

Vaši zprávu si přečtu osobně já nebo někdo z týmu a ozveme se, abychom probrali detaily. Žádní obchodní zástupci, rovnou technická konzultace k věci, která vás posune dál.

Osobní přístup
Vaše nápady proberete přímo s člověkem, který na webu pracuje.
Rychlá odpověď
Ozveme se s jasnými dalšími kroky.
Těším se na vaši zprávu, Karel Šikýř, zakladatel
Nezávazná poptávka

Kontaktujte nás