Proč e-maily z webu padají do spamu: SPF, DKIM, DMARC a MX srozumitelně
Zákazník zaplatí objednávku a čeká na potvrzení. Nepřijde. Faktura taky ne. Za týden ji najde ve spamu, nebo ji nenajde vůbec a mezitím vám volá, jestli objednávka prošla. Web přitom funguje bez chyby. Problém je v poště, přesněji ve čtyřech záznamech v nastavení domény, o kterých většina majitelů webů nikdy neslyšela: MX, SPF, DKIM a DMARC.
V článku je vysvětlíme bez žargonu, ukážeme, co jsme v nich našli na webech a e-shopech, o které se staráme, a dáme vám postup, jak si stav své domény zkontrolujete sami.
Jak poznáte, že e-maily z webu nedorazí
Web sám chybu nehlásí. Objednávka se uloží, platba projde, formulář ukáže poděkování. Ztratí se až e-mail, a to potichu. Typické příznaky:
- Zákazníci píšou nebo volají, že jim nepřišlo potvrzení objednávky nebo faktura. Často ji pak najdou ve spamu.
- Zákazník tvrdí, že vám na e-mail odpověděl, ale ve schránce nic nemáte.
- Zprávy z kontaktního formuláře chodí jen někdy, nebo zákazníkovi nepřijde automatická odpověď.
- Někdo dostal e-mail „od vás“, který jste nikdy neposlali. Typicky falešnou fakturu s jiným číslem účtu.
Poslední bod je nejnebezpečnější. Bez správného nastavení domény může kdokoli poslat e-mail, který má v odesílateli vaši adresu, a přijímající server nemá podle čeho poznat, že je podvržený.
MX, SPF, DKIM a DMARC lidsky
Všechny čtyři jsou krátké textové řádky v DNS vaší domény. DNS je veřejný adresář, podle kterého si zbytek internetu dohledá, kde bydlí váš web a vaše pošta. Nejsou to nastavení schránky ani e-shopu, a proto je při spouštění webu často nikdo neřeší.
MX: kam se doručuje pošta pro vaši doménu
MX záznam říká ostatním poštovním serverům, kam mají doručit e-mail poslaný na vaši adresu. Když zákazník odpoví na info@vasefirma.cz, jeho server se nejdřív podívá do MX a zprávu pošle tam. Pokud MX ukazuje na server, kde vaše schránka není, odpověď odejde jinam a vy se o ní nedozvíte.
SPF: kdo smí posílat poštu za vaši doménu
SPF je seznam serverů, které smějí odesílat e-maily s vaší doménou. Přijímající server porovná, odkud zpráva přišla, s tímto seznamem. Když v něm chybí služba, přes kterou posílá e-shop, fakturační program nebo newsletter, její zprávy vypadají podezřele.
DKIM: podpis, který potvrzuje pravost zprávy
DKIM je elektronický podpis, který odesílající server připojí ke každé zprávě. Veřejnou část klíče najde přijímající server v DNS vaší domény a ověří si podle ní, že zprávu poslal někdo, kdo má vaši doménu pod kontrolou, a že ji cestou nikdo nezměnil. Podpis obvykle přežije i přeposlání zprávy, proto na něm stojí nejvíc.
DMARC: co dělat se zprávou, která kontrolou neprojde
DMARC spojuje SPF a DKIM a přidává k nim pravidlo. Říká přijímajícím serverům: e-mail s mou doménou v odesílateli ber jako pravý jen tehdy, když prošel SPF nebo DKIM právě pro mou doménu. A když neprošel, udělej s ním tohle: nic, jen mi dej vědět (p=none), dej ho do spamu (p=quarantine), nebo ho rovnou odmítni (p=reject). Servery vám k tomu posílají souhrnné přehledy, kdo všechno za vaši doménu posílá poštu.
Proč to dnes nejde přeskočit
Google a Yahoo zpřísnily pravidla pro odesílatele od února 2024. Kdo posílá poštu na Gmail, musí mít nastavené aspoň SPF, nebo DKIM. Kdo tam posílá víc než 5 000 zpráv denně, potřebuje SPF, DKIM i DMARC. Zprávy, které pravidla nesplní, může Gmail přesunout do spamu, nebo je rovnou odmítnout.
Malý e-shop na hranici 5 000 zpráv denně nedosáhne, ale první podmínka platí i pro něj. A potvrzení objednávky je přesně ten druh e-mailu, na který zákazník čeká a jehož ztrátu hned pozná.
Co jsme našli na webech, které spravujeme
Následující čtyři situace nejsou vymyšlené příklady. Našli a opravili jsme je nedávno na vlastním hostingu u webů a e-shopů, o které se staráme. Domény neuvádíme, na podstatě by nic nezměnily.
Odpovědi na info@ chodily jinam
Web i poštovní schránka běžely na našem serveru, jenže MX záznam domény pořád ukazoval na sdílený poštovní server poskytovatele hostingu. Odesílání z webu fungovalo, takže si toho nikdo nevšiml. Odpovědi zákazníků na adresu info@ ale do schránky, kterou majitel četl, nikdy nedorazily. Oprava zabrala jeden řádek v DNS.
E-shop posílal potvrzení a faktury bez podpisu
Potvrzení objednávky s obchodními podmínkami v PDF i faktura po zaplacení odcházely bez DKIM podpisu. Server se je podepsat snažil, jenže klíč, kterým by to udělal, nikdy nevznikl. Klíč jsme vytvořili v administraci hostingu a ta rovnou zapsala DKIM záznam do DNS u hostingu. Tím to ale neskončilo. Doména ve skutečnosti používala DNS na Cloudflaru, takže záznam u hostingu nikdo na světě nečetl. Podpis začal platit až ve chvíli, kdy jsme stejný záznam zkopírovali do Cloudflaru.
Odtud plyne nejdůležitější rada celého článku: záznam platí jen v DNS, kam doména opravdu ukazuje. Ne v administraci, kterou máte zrovna po ruce.
DMARC chyběl skoro všude
Na většině domén DMARC vůbec nebyl. Doména tak nikomu neříkala, co dělat s podvrženými zprávami, a majitel se nedozvěděl, že se za něj někdo vydává. Bezpečný začátek je p=none: pošta chodí jako dřív a přijímající servery posílají přehledy. Až přehledy ukážou, že všechny pravé zprávy procházejí, přejde doména na p=quarantine a později na p=reject.
Proč nestačí jen opravit SPF
Každý e-mail má dva odesílatele. Jednoho vidíte v poště, druhý je napsaný na obálce a vracejí se na něj nedoručitelné zprávy. Náš poštovní server u e-mailů z webu tu obálkovou adresu přepisuje na svou (technika se jmenuje SRS). SPF se kontroluje právě podle obálky, takže u těchto zpráv ověřuje doménu serveru, ne vaši. DMARC pak projde jen díky DKIM podpisu vaší domény. Proto samotná oprava SPF nestačí a bez podpisu e-maily z webu DMARC neprojdou.
Jak si doménu zkontrolujete sami
Na kontrolu nepotřebujete přístup k serveru. Stačí Gmail a pár minut.
- Pošlete si z webu testovací e-mail. Udělejte zkušební objednávku, registraci nebo odešlete formulář a jako adresu zadejte svůj Gmail.
- Otevřete originál zprávy. V Gmailu zprávu otevřete, vpravo nahoře klikněte na tři tečky a zvolte Zobrazit originál.
- Zkontrolujte tři řádky nahoře. U SPF, DKIM i DMARC chcete vidět PASS. U DKIM se podívejte i na doménu, se kterou podpis prošel. Má to být vaše doména, ne doména hostingu nebo platformy.
- Zjistěte, kde je vaše DNS doopravdy. Rozhodují jmenné servery domény (záznam NS). Najdete je u registrátora domény nebo v libovolném online nástroji pro kontrolu DNS. Když končí na cloudflare.com, všechny záznamy patří do Cloudflaru, ať administrace hostingu ukazuje cokoli.
- Ověřte MX. Ve stejném nástroji zkontrolujte, že MX ukazuje na server se schránkou, kterou opravdu čtete. Pak si z jiné adresy pošlete e-mail na info@ a počkejte, jestli dorazí.
- Podívejte se po DMARC. Hledejte TXT záznam na adrese
_dmarc.vasefirma.cz. Když tam žádný není, DMARC nemáte.
Kdy si nechat pomoct
Kontrola je na pár minut, oprava vyžaduje víc opatrnosti. Jeden chybný řádek v SPF nebo příliš přísný DMARC nastavený moc brzy dokáže zastavit i poštu, která dnes chodí. Záznamy navíc musí sedět mezi hostingem, DNS a každou službou, která za vás posílá e-maily, od e-shopu přes fakturační program po newsletter.
Když vám Gmail neukáže třikrát PASS, nebo nevíte, kde vaše DNS leží, ozvěte se nám. Při převzetí webu do správy webu projdeme i doménu a poštu: MX, SPF, DKIM, DMARC a to, kam doména opravdu ukazuje. U webu po jiném dodavateli, který už se o něj nestará, začneme převzetím webu. A jestli si skládáte rozpočet, podívejte se, kolik stojí provoz webu měsíčně včetně e-mailových schránek na vlastní doméně.
Často kladené otázky
- Proč faktury z e-shopu padají do spamu, když web funguje?
- Web a pošta jsou dvě různé věci. E-shop objednávku uloží bez chyby, ale e-mail posílá přes poštovní server a přijímající server kontroluje, jestli zprávu doména podepsala (DKIM), jestli server smí za doménu posílat (SPF) a co na to říká DMARC. Když kontrola neprojde, zpráva skončí ve spamu nebo ji server odmítne.
- Je bezpečné zapnout DMARC s p=none?
- Ano, p=none znamená jen sledování. Pošta chodí stejně jako dřív a přijímající servery vám posílají přehledy, kdo za vaši doménu posílá. Přísnější p=quarantine nebo p=reject nastavte až ve chvíli, kdy přehledy ukazují, že všechny pravé zprávy procházejí.
- Kde se SPF, DKIM a DMARC nastavují?
- V DNS vaší domény, a to tam, kam ukazují jmenné servery (NS). Často je to hosting, ale když doména používá třeba Cloudflare, záznam zapsaný v administraci hostingu nic nedělá. Proto se nejdřív ověřuje, kde DNS doopravdy je.