- Správné záznamy MX, A/AAAA a PTR zajišťují, že e-maily jsou směrovány a identifikovány na správných poštovních serverech.
- SPF, DKIM a DMARC v záznamech TXT ověřují odesílatele a definují, jak nakládat s podezřelou poštou.
- Podpora DNS záznamů, jako jsou NS, SOA, SRV, TLSA a BIMI, zlepšuje konzistenci, zabezpečení a důvěru ve značku.
- Většina problémů s doručitelností souvisí s nesprávně nakonfigurovaným DNS, zpožděním šíření nebo chybějícím ověřováním.
E-mail se na DNS spoléhá mnohem více, než si většina lidí uvědomuje . Pokaždé, když stisknete tlačítko Odeslat, celý řetězec vyhledávání DNS tiše rozhodne, zda se vaše zpráva dostane do doručené pošty, skončí ve spamu nebo bude zcela zablokována. Pokud je váš DNS pro e-mail špatně nakonfigurován, i ta nejlepší kampaň nebo nejdůležitější transakční zpráva může jednoduše zmizet.
Pokud se vám DNS zdá záhadné nebo příliš technické, nejste sami . Mnoho zkušených IT profesionálů si stále myslí, že webhosting a e-mail musí být na stejném serveru, zatímco DNS vám ve skutečnosti umožňuje rozdělit služby libovolným způsobem. Dobrá zpráva: jakmile pochopíte základní záznamy DNS pro e-mail – MX, SPF, DKIM, DMARC a několik dalších – můžete si vytvořit solidní, bezpečné a vysoce doručitelné nastavení e-mailu, které většinou běží samo.
Co je DNS a proč je důležitý pro e-mail
DNS (Domain Name System) je internetový adresář . Lidem se líbí jména jako vasefirma.cz , ale počítače komunikují pomocí IP adres, jako je 203.0.113.10 nebo 2001:db8::1 . DNS převádí doménu na tyto číselné adresy, aby prohlížeče, aplikace a poštovní servery věděly, kam se připojit.
Když zadáte doménu do prohlížeče, vyhledávání DNS spustí krátkou cestu . Vaše zařízení se zeptá rekurzivního resolveru (obvykle provozovaného vaším poskytovatelem internetových služeb nebo veřejným DNS, jako je Google nebo Cloudflare), který již může mít odpověď uloženou v mezipaměti. Pokud ne, resolver projde řetězec serverů: kořenový nameserver , poté nameserver TLD (pro .com, .net, .org atd.) a nakonec autoritativní nameserver pro danou doménu. Poslední server obsahuje záznamy DNS, které říkají internetu, jak má zpracovávat provoz pro danou doménu.
Přesně totéž se děje, když je v e-mailu . Odesílající servery se dotazují DNS, aby zjistily tři důležité věci: kam doručovat poštu pro danou doménu, které servery mohou z dané domény odesílat a zda jsou zprávy autentické nebo padělané. Pokud tyto záznamy DNS chybí, jsou nesprávné nebo neúplné, uvidíte nedoručené zprávy, umístění ve složce se spamem nebo poškozenou reputaci odesílatele.
Jak e-maily proudí přes DNS
Každý odchozí e-mail spustí alespoň jedno vyhledávání DNS . Když někdo odešle zprávu na adresu user@yourcompany.com , odesílající poštovní server se zeptá DNS: „Který server zpracovává poštu pro tuto doménu?“ Nejprve hledá záznamy MX . Pokud existují, odkazují na názvy domén přijímajících poštovních serverů. Pokud záznamy MX neexistují, většina systémů se vrátí k záznamu domény typu A nebo AAAA , ale to se pro profesionální nastavení nedoporučuje.
Doručitelnost a zabezpečení vyžadují více než jen vědět, kam poštu poslat . Moderní přijímací servery také dotazují DNS na SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) a volitelně DMARC (Domain-based Message Authentication, Reporting & Conformance). Tyto záznamy informují příjemce, zda zpráva skutečně pochází z autorizovaného zdroje a jak s podezřelými zprávami zacházet.
V zákulisí spolupracuje několik různých typů serverů na přesunu zpráv . Odchozí pošta obvykle odchází přes server SMTP (Simple Mail Transfer Protocol), který spolupracuje s agentem pro přenos pošty (MTA) na přenosu zpráv přes internet. Na straně příjemce uživatelé načítají poštu pomocí protokolu POP3 (který obvykle stahuje a odebírá poštu ze serveru) nebo IMAP (který uchovává zprávy na serveru a synchronizuje je mezi zařízeními). Všechny tyto komponenty se spoléhají na záznamy DNS, aby věděly, které názvy hostitelů a IP adresy kontaktovat.
Základní typy DNS záznamů, které musíte znát pro e-mail
Ne všechny záznamy DNS přímo ovlivňují e-mail, ale několik z nich je naprosto nezbytných pro směrování, ověřování a filtrování spamu. Jiné hrají podpůrnou roli ve spolehlivosti a důvěryhodnosti.
Záznamy A a AAAA: mapování vaší domény na IP adresy
Záznam A propojuje doménu s IPv4 adresou (například 93.184.216.34 ). Bez alespoň jednoho platného záznamu A vaše doména na internetu fakticky neexistuje. Mnoho služeb se na něj spoléhá i v případě, že záznam MX chybí nebo je nesprávně nakonfigurován – čemuž se chcete vyhnout zveřejněním správných záznamů MX.
Záznam AAAA je IPv6 ekvivalentem záznamu A. Mapuje doménu na IPv6 adresu, což je stále důležitější s tím, jak dochází prostor pro IPv4. Záznamy A a AAAA sice nedefinují, kam má být pošta doručována, ale propojují vaši doménu se skutečnou infrastrukturou a lze je použít pro záložní směrování pošty, pokud chybí záznamy MX.
Záznamy MX: jak sdělit světu, kam doručovat poštu
Záznamy MX (Mail Exchange) jsou základem DNS pro e-maily . Určují, které servery přijímají příchozí zprávy pro vaši doménu. Každý záznam MX obsahuje prioritu (číslo, kde nižší je preferovanější) a název hostitele (ne surovou IP adresu) poštovního serveru. Přijímající servery třídí záznamy MX podle priority a zkoušejí je v pořadí, což vám poskytuje vestavěnou redundanci.
Doména může používat pouze jeden záznam MX, ale pro zajištění odolnosti se důrazně doporučuje používat více záznamů. Mnoho hostovaných e-mailových řešení, jako je Microsoft 365 nebo Google Workspace, poskytuje jednu primární hodnotu MX, ale velké infrastruktury často publikují několik záznamů MX s různými prioritami, takže i když je jeden server nefunkční, jiný může stále přijímat poštu.
Při konfiguraci záznamů MX si váš poskytovatel DNS tyto hodnoty nevymýšlí . Přesné názvy hostitelů, priority a jakékoli speciální požadavky vám poskytne váš poskytovatel e-mailového hostingu. V ovládacím panelu DNS obvykle nastavujete: hostitele nebo název (často @ pro kořenovou doménu), číslo priority, název hostitele poštovního serveru (například smtp.provider.com ) a hodnotu TTL (time to live), která řídí ukládání do mezipaměti.
Záznamy TXT: kontejner pro moderní zabezpečení e-mailů
Záznamy TXT ukládají libovolný text připojený k vaší doméně . E-mailové systémy je hojně využívají pro zásady a ověřovací data. SPF a DMARC se nacházejí uvnitř záznamů TXT a často to dělá i DKIM (ačkoli někteří poskytovatelé zpřístupňují DKIM prostřednictvím CNAME).
Protože záznamy TXT mohou obsahovat cokoli, používají se také pro kontroly vlastnictví domény (například poskytovateli e-mailových služeb, webovými službami nebo poskytovateli SSL) a také pro pokročilé funkce, jako jsou oportunistické šifrovací tipy a indikátory značky BIMI. Pro odesílatele e-mailů jsou tři klíčové mechanismy založené na TXT: SPF, DKIM a DMARC.
SPF: autorizace serverů, které mohou odesílat poštu pro vaši doménu
SPF je framework pro ověřování e-mailů, který odpovídá na jednu otázku : „Je tato IP adresa nebo server oprávněna odesílat poštu s použitím této domény v adrese Od?“ Svoji politiku publikujete jako záznam TXT, který obvykle začíná v=spf1 a končí kvalifikátorem, jako je -all , ~all nebo ?all.
Jednoduchá zásada SPF může povolit poštu pouze z vlastních hostitelů MX vaší domény . Příklad vypadá takto: „v=spf1 mx -all“ . Tento řádek říká příjemcům, aby přijímali poštu z IP adres používaných vašimi záznamy MX a všechny ostatní zdroje považovali za neoprávněné. Pokud odesíláte také prostřednictvím nástrojů pro newslettery, CRM nebo cloudových služeb, rozšiřujete zásadu o příkazy include pro doménu SPF každého poskytovatele.
Typické zásady SPF pro více služeb řetězí několik zahrnutí do jednoho záznamu . Pokud například odesíláte od svého hlavního poskytovatele plus platformu helpdesku a transakční e-mailovou službu, můžete skončit s něčím jako: v=spf1 a mx include:service1.com include:service2.com ~all . Vaše e-mailové platformy obvykle poskytnou přesné řetězce a syntaxi, které musíte přidat.
Je důležité udržovat jeden TXT záznam SPF na doménu . Skládání více záznamů SPF na stejném DNS názvu může narušit ověření. Místo toho sloučte všechny požadované mechanismy do jedné pečlivě spravované zásady a aktualizujte ji vždy, když přidáváte nebo odebíráte odesílací služby.
DKIM: podepisování zpráv kryptografickým otiskem prstu
DKIM (DomainKeys Identified Mail) poskytuje odesílaným zprávám podpis odolný proti neoprávněné manipulaci . Váš odesílající systém používá soukromý kryptografický klíč k vytvoření hashe na základě určitých záhlaví a někdy i těla zprávy. Tento podpis se vloží do speciálního pole záhlaví e-mailu.
Odpovídající veřejný klíč se nachází v DNS . Selektor DKIM (malý štítek jako mail nebo mlsend2 ) spolu s doménou tvoří název hostitele pro záznam veřejného klíče, často něco jako selector._domainkey.yourcompany.com . Když přijímající systém obdrží e-mail, podívá se na hlavičku DKIM, dotazuje se DNS na tento selektor, načte veřejný klíč a zkontroluje, zda je podpis platný a zda nebyl obsah změněn.
Záznam DKIM lze publikovat buď jako TXT, nebo jako CNAME záznam . Mnoho poskytovatelů vám poskytne velkou hodnotu TXT začínající v=DKIM1 a dlouhé pole p= obsahující veřejný klíč kódovaný v base64. Jiní vás požádají o vytvoření CNAME záznamu odkazujícího z názvu hostitele vašeho selektoru na hostitele, který hostují, což jim umožňuje centrálně rotovat klíče, aniž byste museli pokaždé upravovat DNS.
Každá odesílající doména má obvykle alespoň jeden selektor DKIM a různé služby mohou používat svůj vlastní. To je naprosto v pořádku; můžete mít více záznamů DKIM, pokud se jejich selektory liší. Vaši poskytovatelé e-mailu vám přesně ukážou, co máte přidat, a implementace se obvykle provádí pouze zkopírováním a vložením do panelu DNS.
DMARC: propojení SPF a DKIM pomocí zásad
DMARC (Domain-based Message Authentication, Reporting & Conformance) je nadřazený protokolům SPF a DKIM . Neověřuje zprávy přímo; místo toho kontroluje, zda projdou testem SPF a/nebo DKIM a zda se tyto výsledky shodují s viditelnou doménou odesílatele. Poté použije vámi definovanou zásadu, která určuje, co se má stát, pokud kontroly selžou.
Zásady DMARC se nacházejí v záznamu TXT na speciálním názvu hostitele _dmarc.vasefirma.com . Záznam začíná v=DMARC1 a obsahuje tagy jako p= (zásady: žádná, karanténa nebo odmítnutí) a možnosti pro hlášení adres. Pomocí DMARC můžete příjemcům nařídit, aby pouze monitorovali (bez vynucování), odesílali selhání do spamu nebo je přímo blokovali.
Funkce reportingu DMARC jsou skrytým klenotem pro zabezpečení a doručitelnost . Zadáním adres ve značkách rua a ruf požádáte přijímající poskytovatele, aby vám zasílali souhrnné nebo forenzní zprávy o výsledcích ověřování. Tyto zprávy vám pomohou odhalit neoprávněné odesílatele, nesprávně nakonfigurované služby nebo domény zneužívané k phishingu.
Další záznamy DNS, které ovlivňují e-mail
Kromě MX, SPF, DKIM a DMARC má vliv na důvěryhodnost a úspěšné doručení vaší pošty i několik dalších typů záznamů DNS . Nemusí být striktně vyžadovány, ale často se objevují v kontrolních seznamech doručitelnosti a antispamové logice.
PTR (reverzní DNS): ověření odesílající IP adresy
Záznam PTR provádí obrácený postup než běžné vyhledávání DNS . Místo mapování názvu domény na IP adresu mapuje IP adresu zpět na název hostitele. Toto obrácené mapování se nazývá reverzní DNS nebo rDNS.
Přijímající poštovní servery rutinně kontrolují reverzní DNS odesílající IP adresy . Pokud neexistuje žádný PTR záznam nebo název hostitele, který vrací, se dostatečně neshoduje s doménou v záhlaví e-mailu, někteří poskytovatelé považují zprávu za podezřelou. To může způsobit chyby jako „Reverzní DNS selhal“ nebo odmítnutí pošty s kódy odkazujícími na chybějící PTR.
V praxi jen zřídka spravujete záznamy PTR ve vaší běžné zóně DNS . Jsou řízeny vlastníkem rozsahu IP adres – často vaším poskytovatelem internetových služeb, poskytovatelem hostingu nebo e-mailovou platformou. U dedikovaných poštovních serverů obvykle požádáte, aby poskytovatel nastavil PTR odkazující na vámi zvolený název hostitele, a poté zajistíte, aby tento název hostitele měl také odpovídající záznam A nebo AAAA.
SRV, NS a SOA: podpůrná infrastruktura pro konzistentní dodávky
Záznamy SRV (služba) popisují hostitele a port pro konkrétní protokol . V případě e-mailu mohou klienty nasměrovat na správné servery a porty SMTP, IMAP nebo POP. I když přímo nekontrolují doručitelnost, záznamy SRV pomáhají automatickým konfiguračním nástrojům najít správné koncové body.
Záznamy NS (Name Server) definují, které nameservery jsou pro vaši doménu autoritativní . Tyto servery ukládají a odpovídají na vaše DNS data. Pokud jsou NS záznamy nesprávné, může nekonzistence mezi poskytovateli DNS vést k nepředvídatelnému chování pošty, protože někteří odesílatelé mohou vidět zastaralé nebo neúplné záznamy.
Záznam SOA (Start of Authority) identifikuje primární nameserver pro zónu a poskytuje podrobnosti, jako je sériové číslo souboru zóny a časové hodnoty používané pro ukládání do mezipaměti a aktualizaci. Neřídí přímo logiku e-mailu, ale správná konfigurace SOA je nezbytná pro spolehlivou replikaci a šíření změn souvisejících s poštou.
BIMI a TLSA: pokročilé signály důvěryhodnosti a šifrování
BIMI (Brand Indicators for Message Identification) vám umožňuje zobrazovat vaše logo v kompatibilních schránkách . Technicky vzato používá záznam TXT, který odkazuje na obrázek SVG vašeho loga, a v mnoha případech závisí na ověřených certifikátech značky a vynucených zásadách DMARC. Samotný BIMI sice problémy s doručitelností neopraví, ale je vizuálním signálem důvěryhodnosti a může zlepšit zapojení, jakmile je vaše ověření již spolehlivé.
Záznamy TLSA podporují DANE (DNS-based Authentication of Named Entities) , které váže certifikáty TLS k názvům DNS pomocí DNSSEC. V případě e-mailu může TLSA posílit spojení STARTTLS mezi poštovními servery tím, že určí, které certifikáty jsou platné. To pomáhá předcházet útokům typu „man-in-the-middle“ na SMTP, i když v praxi vyžaduje DNSSEC a je stále méně běžné než SPF/DKIM/DMARC.
Konfigurace DNS pro vašeho poskytovatele e-mailu
Většinu těžké práce odvádí váš poskytovatel e-mailového hostingu , který dodává přesné položky DNS, které musíte přidat. Vaším úkolem je zkopírovat tyto hodnoty do správných typů záznamů u vašeho registrátora domény nebo poskytovatele DNS a znovu zkontrolovat, zda neobsahují překlepy.
Krok za krokem: přidání a ověření záznamů MX
Chcete-li nasměrovat e-mail vaší domény ke konkrétnímu poskytovateli, začněte se záznamy MX . Po registraci k hostované e-mailové nebo cloudové platformě vyhledejte jejich dokumentaci k tématu „Nastavení DNS“ nebo „Záznamy mail exchanger“. Uvedou tam názvy hostitelů a priority, které musíte použít.
V konzoli pro správu DNS vyhledejte možnost pro přidání nového záznamu a vyberte typ MX . Domény obvykle používají pro hostitele nebo název znak @ k reprezentaci kořenového adresáře (například vasefirma.cz ). Jako hodnotu vložte název hostitele poštovního serveru, nastavte požadovanou prioritu, ponechte výchozí hodnotu TTL, pokud není uvedeno jinak, a poté uložte. Opakujte pro všechny další záznamy MX, které poskytují.
Jakmile jsou záznamy MX uloženy, nastane období šíření . DNS cache na internetu potřebují čas na vypršení platnosti starých dat. Nové směrování pošty bude viditelné všude od několika minut do několika hodin – někdy až 24–48 hodin. Během tohoto období mohou někteří odesílatelé stále doručovat na staré místo určení.
Publikování SPF ve vašem DNS
Po nastavení směrování pošty publikujte SPF, abyste deklarovali, kdo může odesílat e-maily jménem vaší domény . Vaše primární e-mailová služba, marketingová platforma a všechny transakční systémy by měly být reprezentovány v jednom TXT záznamu SPF.
Většina poskytovatelů vám ukáže přesný úryvek SPF kódu, který potřebujete . Například odesílající platforma může říct: „Přidejte TXT záznam s názvem @ a hodnotou v=spf1 include:_spf.example.com ~all .“ Pokud již máte SPF záznam, sloučte do něj nový include, místo abyste vytvářeli druhý záznam se stejným názvem.
Volba mezi -all a ~all ovlivňuje, jak striktně příjemci zacházejí s chybami . Tvrdé selhání ( -all ) znamená, že jakýkoli zdroj odesílání, který není explicitně uveden, by měl být odmítnut, zatímco měkké selhání ( ~all ) obvykle propouští zprávy, ale může je označit jako spam. Mnoho organizací začíná s měkkým selháním, zatímco auditují všechny své odesílací systémy, a poté postupně přecházejí k přísnějším zásadám.
Přidání klíčů DKIM od vašich poskytovatelů
Nastavení DKIM je obvykle jednoduché, jakmile najdete správnou obrazovku na řídicím panelu vašeho poskytovatele . Hledejte sekce s označením „ověřování domény“, „DKIM“ nebo „podepisování e-mailů“. Uvidíte jeden nebo více selektorů a buď hodnoty TXT, nebo cíle CNAME.
Pokud váš poskytovatel poskytuje záznam TXT, vytvořte položku DNS na názvu hostitele selektoru (například selector._domainkey.yourcompany.com ) a vložte do ní dlouhý řetězec DKIM, který poskytne. Pokud místo toho požádají o záznam CNAME, nasměrujete název hostitele selektoru na jejich, čímž v podstatě řeknete světu, aby si klíč načetl přímo z DNS vašeho poskytovatele.
Mnoho služeb vyžaduje, abyste po přidání DKIM klikli na tlačítko „Ověřit“ nebo „Zkontrolovat DNS“ . Tím se z jejich strany spustí vyhledávání; jakmile uvidí správný klíč, začnou podepisovat odchozí poštu. Dokud toto ověření neprojde, mohou být zprávy odesílány bez DKIM, což oslabuje vaši autentizační důvěryhodnost.
Bezpečné zavádění zásad DMARC
Nasazení DMARC je nejlepší provádět po etapách . Začněte s politikou „ none“ (žádná) , která po příjemcích žádá, aby hlásili selhání, ale neblokovali nic. To vám umožní zjistit, kdo odesílá jménem vaší domény a zda jsou SPF a DKIM správně sladěny.
Základní záznam DMARC může vypadat jako TXT na adrese _dmarc.vasefirma.com s hodnotou například v=DMARC1; p=none; rua=mailto:reports@vasefirma.com . Po analýze hlášení a opravě případných mezer můžete nastavení zásad zvýšit na karanténu (odeslání podezřelé pošty do spamu) a případně na odmítnutí , pokud chcete maximální ochranu před spoofingem.
Mnoho e-mailových klientů, zejména velkých poskytovatelů, nyní očekává, že domény odesílající značné objemy pošty budou mít nastavený DMARC . V kombinaci se správně nakonfigurovaným SPF a DKIM je silná politika DMARC jedním z nejjasnějších signálů, že vaše doména je dobře spravována a není zdrojem zneužití.
Ochrana před spamem a reputace odesílatele na bázi DNS
Moderní spamové filtry se při posuzování, zda e-mailu důvěřovat, silně spoléhají na data DNS . Při rozhodování o tom, co s každou zprávou dělat, sledují MX, SPF, DKIM, DMARC, PTR a dokonce i konzistenci záznamů A a NS.
Pokud jsou SPF, DKIM a DMARC správně sladěny, vaše doména si buduje pozitivní reputaci . Poskytovatelé internetových služeb si časem všimnou, že ověřená pošta od vás vede k nízké míře stížností a konzistentní interakci. Naopak chybějící nebo poškozené záznamy DNS jsou varovným signálem: pošta sice může stále dorazit, ale je mnohem pravděpodobnější, že bude doručena do spamu nebo zcela zablokována.
DNS také pomáhá chránit vaše příjemce před phishingem a spoofingem . Útočníci rádi předstírají, že jsou známé značky nebo interní zaměstnanci, a to paděláním adres odesílatelů. S SPF, DKIM a DMARC to značně ztížíte. Příjemci mohou bezpečně zahodit nebo umístit do karantény zprávy, které se vydávají za zprávy z vaší domény, ale nesplňují zveřejněné zásady.
Doručitelnost samozřejmě není jen o DNS . Důležitá je kvalita obsahu, objem odesílaných zpráv, hygiena seznamu adresátů, míra stížností a zapojení. Ale bez solidního základu DNS ani dokonalý obsah nedokáže překonat podezření způsobené neověřenou nebo nesprávně nakonfigurovanou poštou.
Řešení běžných problémů s e-maily způsobených DNS
Když selže pošta, je na vině často DNS . Příznaky se liší – od tvrdých nedoručených zpráv s číselnými kódy SMTP až po zprávy tiše mizející ve spamu – ale v mnoha případech spočívá hlavní příčina v chybějícím nebo neplatném DNS záznamu.
Odmítání nebo úplné odmítnutí e-mailů
Tvrdé nedoručení s kódy jako 550, 554 nebo chyby zmiňující neplatné domény obvykle poukazují na problémy s konfigurací DNS . Dva časté viníky jsou chybějící záznamy MX a zásady SPF, které neobsahují skutečnou odesílající IP adresu nebo službu.
Pokud se chyba hlásí jako „žádný záznam A nebo MX“ nebo „neplatná doména odesílatele“, zkontrolujte svou zónu . Ověřte, zda doména v adrese odesílatele má funkční záznam A, alespoň jeden záznam MX odkazující na rozpoznatelný název hostitele a zda tyto názvy hostitelů samy mají platné záznamy A nebo AAAA. Jakýkoli překlep v názvech hostitelů může přerušit řetězec.
Odmítnutí odkazující na selhání reverzního DNS nebo na zakázané IP adresy často odkazují na záznamy PTR . Zkontrolujte, zda má vaše odesílající IP adresa PTR, které odpovídá názvu hostitele, který spravujete, a zda má tento název hostitele odpovídající záznam A. Pokud ne, otevřete tiket u svého poskytovatele e-mailu nebo hostingu a požádejte ho o opravu reverzního DNS.
Zprávy neustále přistávají ve složkách se spamem
Pokud se vaše zprávy doručují, ale opakovaně se nacházejí v spamu, nejprve se podívejte na svůj ověřovací stack . Pomocí online nástrojů ověřte SPF, DKIM a DMARC pro vaši doménu. Jakékoli selhání nebo varování jsou známkou toho, že přijímací poštovní systémy plně nedůvěřují vašemu provozu.
Zkontrolujte, zda se doména ve viditelné adrese odesílatele shoduje s vašimi SPF a DKIM . V případě SPF by měla být doména odesílatele obálky (Return-Path) autorizována. V případě DKIM by hodnota d= v záhlaví DKIM měla být doména, kterou vlastníte, a ideálně by se měla shodovat nebo být v souladu s doménou odesílatele. DMARC poté vyhodnotí toto shodování při rozhodování o tom, jak zprávu ohodnotí.
Chování uživatelů také přispívá k algoritmům pro odesílání spamu . Pokud mnoho příjemců smaže zprávy bez přečtení, nikdy je neotevírá nebo je označí jako spam, vaše reputace se zhorší bez ohledu na to, jak bezchybný je váš DNS. Vítěznou kombinací silného ověřování DNS a osvědčených postupů odesílání je kombinace silného ověřování DNS s osvědčenými postupy odesílání.
Webové formuláře nebo aplikace odesílající poštu, která nikdy nedorazí
Pokud se zdá, že kontaktní formuláře na webových stránkách nebo aplikace „odesílají“ e-maily, ale nic nedorazí, je často špatně nakonfigurovaný SPF . IP adresa webového serveru nebo odesílatel platformy nemusí být zahrnuty ve vašem SPF záznamu, takže příjemci zprávy považují za podezřelé nebo je rovnou odmítnou.
Pokud váš web odesílá poštu pomocí domény vašeho hlavního poskytovatele poštovní schránky , ověřte, zda se skutečný odesílající server (například váš webhostingový poskytovatel nebo transakční ESP) zobrazuje v zásadách SPF. V některých případech je lepší použít vyhrazenou subdoménu a nakonfigurovaný ESP, než se spoléhat na výchozí poštovní funkci webhostingového poskytovatele.
Řešení zpoždění šíření DNS
Kdykoli změníte záznamy MX, SPF, DKIM nebo DMARC, dejte internetu čas, aby to dohnal . DNS funguje na principu ukládání do mezipaměti: resolvery si pamatují odpovědi po dobu TTL, která může být minuty nebo hodiny. Během této doby někteří odesílatelé vidí novou konfiguraci, zatímco jiní stále používají tu starou.
Pokud plánujete rozsáhlou migraci e-mailů, snižte hodnoty TTL den nebo dva předem . Snížení hodnoty TTL na zhruba 300 sekund u klíčových záznamů urychlí šíření budoucích změn. Po stabilizaci migrace můžete hodnoty TTL znovu zvýšit kvůli výkonu a menšímu počtu dotazů.
Testování z více sítí a použití externích nástrojů pro vyhledávání DNS pomáhá ověřit, kdy je šíření efektivně dokončeno . Nespoléhejte se pouze na lokální resolver, který může agresivně ukládat do mezipaměti nebo být nakonfigurován neobvyklým způsobem.
Když to všechno shrneme, DNS pro e-maily není ani tak o magii, jako spíše o pečlivě koordinovaných záznamech . Pokud jsou MX, SPF, DKIM, DMARC, PTR a podpůrné položky přesné a konzistentní, stává se vaše doména v očích poskytovatelů e-mailů důvěryhodným odesílatelem. Tato důvěra, spolu s čistými seznamy a promyšleným obsahem, chrání vaše zprávy v doručené poště a vaši značku před spamem.