Jak nakonfigurovat SPF, DKIM a DMARC v Gmailu pro prevenci spamu

Poslední aktualizace: 29/08/2026
Autor: Isaac

Logo Gmailu na smartphonu, které představuje nastavení e-mailu pro zamezení spamu.

Už se vám někdy stalo, že jste klientovi poslali klíčovou cenovou nabídku nebo klíčový e-mail, jen aby se nakonec ocitl ve složce se spamem, aniž byste si to uvědomili ? Je to frustrující situace, ale realita je taková, že filtry Google a Yahoo se staly extrémně přísnými. Pokud váš systém není technicky v pořádku, vaše zprávy budou pravděpodobně označeny jako podezřelé, i když je jejich obsah naprosto legitimní.

Abyste se tomuto problému vyhnuli, je nezbytné implementovat robustní systém ověřování. Nejde jen o technický problém; je to povinný požadavek , jehož nesplnění může vést k úplnému odmítnutí vašich e-mailů. V tomto článku si krok za krokem ukážeme, jak nakonfigurovat SPF, DKIM a DMARC, aby se reputace odesílatele prudce zvýšila a vaše e-maily se vždy dostaly tam, kam mají: do doručené pošty.

nakonfigurovat e-mailového klienta
Související článek:
Jak nakonfigurovat IMAP, POP a SMTP: Kompletní průvodce používáním e-mailu na libovolném klientovi

Pilíře ověřování: SPF, DKIM a DMARC

Servery v datovém centru symbolizující infrastrukturu DNS potřebnou ke konfiguraci SPF, DKIM a DMARC.

Aby vám servery příjemce důvěřovaly, potřebují tři typy kontrol, které spolupracují jako koordinovaný bezpečnostní tým. Zaprvé je tu SPF (Sender Policy Framework) , což je v podstatě veřejný seznam ve vašem DNS, kde zaznamenáváte, které servery a IP adresy jsou legálně oprávněny odesílat e-maily jménem vaší domény. Pokud se někdo pokusí vydávat se za vás z neuvedeného serveru, příjemce bude vědět, že je něco v nepořádku.

Pak přichází na řadu DKIM (DomainKeys Identified Mail) . Představte si ho jako digitální pečetní vosk; ke každé zprávě přidá kryptografický podpis. Server, který e-mail přijímá, používá veřejný klíč (který publikujete ve svém DNS), aby ověřil, že obsah nebyl během přenosu pozměněn a že skutečně pochází z vaší domény.

A konečně, za celou operací stojí protokol DMARC (Domain-based Message Authentication, Reporting, and Conformance) . Tento protokol přesně říká přijímajícímu serveru, co má dělat, pokud SPF nebo DKIM selže: může jednoduše monitorovat situaci, umístit e-mail do karantény nebo v nejzávažnějším případě zprávu zcela zablokovat, aby se k uživateli nikdy nedostala.

Jak nakonfigurovat libovolnou službu v e-mailovém klientovi
Související článek:
Jak nakonfigurovat libovolnou službu v e-mailovém klientovi

Nové požadavky Gmailu a Yahoo pro odesílatele

Notebook s ikonou bezpečnostního visacího zámku, která představuje ověřování a ochranu e-mailů.

Od začátku roku 2024 se pravidla hry změnila, zejména pro ty, kteří odesílají značné objemy e-mailů. Správně nakonfigurované ověřování SPF a DKIM je nyní povinné . Navíc, pokud odesíláte více než 5 000 zpráv denně na účty Gmail, registrace DMARC již není volitelná, a to ani se základními zásadami monitorování.

  Jak opravit chybu Dev 5573 v Call Of Duty

Dalším kritickým bodem je kontrola míry spamu . Google doporučuje udržovat ji pod 0,3 % a v ideálním případě by neměla překročit 0,1 %, aby se zabránilo prudkému poklesu reputace. Je také povinné zahrnout do marketingových e-mailů možnost odhlášení jedním kliknutím , což uživatelům usnadní odhlášení, což drasticky snižuje počet stížností na spam.

Podrobný návod k technické konfiguraci

Osoba pracující na počítači v moderní kanceláři, ilustrující proces technického nastavení výstupu.

Před provedením jakýchkoli změn se ujistěte, že máte plný přístup k záznamům DNS vaší domény , ať už prostřednictvím registrátora nebo poskytovatele hostingu. Mějte na paměti, že šíření provedených změn na internetu může trvat 24 až 48 hodin.

noip
Související článek:
Jak vytvořit a nakonfigurovat No-IP jako dynamický DNS

Implementace registrace SPF

Záznam SPF je soubor TXT, který vždy začíná řetězcem v=spf1Pro uživatele Google Workspace je standardní hodnota v=spf1 include:_spf.google.com ~allJe nezbytné, aby Nemějte více než jeden SPF záznam na doménu; pokud používáte jiné marketingové nástroje (například Mailchimp nebo Brevo), musíte je všechny sloučit do jednoho řádku pomocí mechanismu include:Nezapomeňte, že nemůžete překročit 10 vyhledávání DNS celkem, protože server přestane zpracovávat ověření.

Aktivace podpisu DKIM

Chcete-li nakonfigurovat DKIM, musíte nejprve vygenerovat klíče z administrátorského panelu (v Google Workspace: Aplikace > Google Workspace > Gmail > Ověřování e-mailů). Doporučuje se použít 2048bitový klíč Pro větší zabezpečení. Po vygenerování budete muset ve svém DNS vytvořit TXT záznam s uvedeným selektorem (obvykle google._domainkey). Po šíření je nezbytné se vrátit do panelu a kliknout na Zahájit ověřování aby se podpis začal aplikovat na vaše zásilky.

Stanovení zásad DMARC

Implementace DMARC by měla být postupná, aby se zabránilo nechtěnému blokování legitimních e-mailů. Doporučujeme začít s monitorovací politikou: v=DMARC1; p=none; rua=mailto:[email protected]Díky tomu budete moci dostávat XML zprávy s podrobnostmi o tom, kdo za vás odesílá e-maily. Jakmile se ujistíte, že je vše v souladu, můžete provést upgrade na p=karanténa (odesláno do spamu) a nakonec do p=odmítnout (úplná blokáda).

  K čemu se Snagit používá a jak co nejlépe využít jeho funkce

Optimalizace doručitelnosti a reputace

Symbol zářivě neonové obálky, představující digitální komunikaci a odesílání e-mailů.

Technika je nezbytná, ale vaše chování při odesílání je to, co udržuje vaši reputaci. Za každou cenu se vyhněte používání bezplatných odesílatelů (@gmail.com, @hotmail.com) pro hromadné kampaně, protože jsou téměř okamžitě označeny jako spam. V ideálním případě vždy používejte svou vlastní řádně ověřenou firemní doménu.

Pokud jde o obsah, vyhýbejte se slovům, která spouštějí upozornění filtrů, jako například „ZDARMA“, „NALEHČIVÉ“ nebo „OMEZENÁ NABÍDKA“ psaným velkými písmeny. Také se vyhněte připojování velkých souborů k hromadným e-mailům; je mnohem bezpečnější a profesionálnější poslat odkaz na Disk Google nebo Dropbox . Tím se zmenší velikost e-mailu a zabrání se bezpečnostním systémům v jeho detekci jako potenciálního malwaru.

Pro ty, kteří se věnují tzv. „studenému“ oslovování, je nezbytné si účet „zahřát“ . Neposílejte 500 e-mailů hned první den s novým účtem; začněte s 20 nebo 30 a postupně zvyšujte objem během několika týdnů. Používejte nástroje jako Google Postmaster Tools ke sledování reputace vaší IP adresy a domény v reálném čase.

Konfigurace Spark Desktopu pro zabezpečený profesionální e-mail
Související článek:
Kompletní průvodce konfigurací Spark Desktop pro zabezpečený profesionální e-mail

Řešení problémů a validace

Pokud si všimnete, že se vám e-maily stále vracejí, zkontrolujte, zda není v dané doméně nesprávně zarovnána . K tomu dochází, když doména v záhlaví „Od:“ neodpovídá doméně ověřené v SPF nebo DKIM. Často se také zapomíná záznam PTR (reverzní DNS) , který je nezbytný pro to, aby přijímací servery rozpoznávaly odesílající IP adresy jako legitimní.

Chcete-li ověřit, zda je vše v pořádku, můžete použít externí nástroje, jako je Mail-tester nebo Google Admin Toolbox. Tyto platformy vám okamžitě diagnostikují syntaxi vašich záznamů a upozorní vás, pokud jste udělali nějaké běžné chyby, jako je překročení 255 znaků v záznamu TXT nebo konfliktní záznamy SPF.

Bezpečná e-mailová infrastruktura chráněná SPF, DKIM a DMARC spolu s přísnou hygienou obsahu a konzistentní frekvencí odesílání je jediný způsob, jak zaručit nepřetržitou komunikaci se svými zákazníky. Kombinace bezchybné technické konfigurace a pečlivě spravované reputace odesílatele umožní vašim zprávám obejít spamové filtry a dostat se přímo k vašim příjemcům.

Microsoft Outlook
Související článek:
Jak konfigurovat Outlook pro služby POP3, IMAP a Exchange