SPF, DKIM i DMARC dla sklepu internetowego: dlaczego Twoje maile lądują w spamie

Możesz mieć najlepsze flows i najładniejsze szablony na rynku. Jeśli domena nie jest poprawnie uwierzytelniona, Gmail wrzuci to do spamu, a Ty przez pół roku nie będziesz wiedział, że wysyłasz w próżnię.

SPF, DKIM i DMARC dla sklepu internetowego
Najkrócej

Kiedy otwieralność spada z osiemnastu procent do sześciu, w dziewięciu przypadkach na dziesięć nie zmieniła się treść. Zmieniło się to, ile maili w ogóle dociera.

  • Jeden rekord SPF na domenę, poniżej dziesięciu odwołań DNS, zakończony ~all. Dwa rekordy unieważniają się wzajemnie.
  • DMARC zaczynasz od p=none i czytasz raporty przez dwa do czterech tygodni, zanim cokolwiek zaczniesz blokować.
  • Od 2024 roku Gmail i Yahoo wymagają kompletu od każdego, kto wysyła powyżej około pięciu tysięcy wiadomości dziennie.
  • Wysyłkę marketingową przenosisz na osobną subdomenę i rozgrzewasz ją stopniowo, zamiast wystartować trzydziestoma tysiącami maili.

Rozmowa, którą odbywam z co drugim sklepem, wygląda tak samo. „Wysyłamy newsletter co dwa tygodnie, otwieralność spadła z osiemnastu procent do sześciu, chyba treści przestały działać." Otwieram narzędzie do sprawdzania DNS, wpisuję domenę i widzę: SPF ustawiony dwa lata temu pod inne narzędzie, DKIM w ogóle nieskonfigurowany, DMARC-a brak.

Treści nie przestały działać. One po prostu nie docierają.

3rekordy, które decydują o dostarczalności
5 000maili dziennie, od tego progu Gmail wymaga DMARC
0,3%powyżej tego poziomu skarg zaczynają się kłopoty

Dlaczego to w ogóle istnieje

Protokół SMTP, na którym stoi cała poczta, powstał w czasach, gdy internet był siecią kilkuset zaufanych maszyn. Nie ma w nim żadnego mechanizmu sprawdzania, czy nadawca jest tym, za kogo się podaje. Każdy może wysłać maila podpisanego kontakt@twojsklep.pl i nic go przed tym nie powstrzyma.

SPF, DKIM i DMARC to trzy warstwy, które dokleiliśmy do tego protokołu, żeby odbiorca mógł zweryfikować nadawcę. Dla Ciebie oznacza to jedną rzecz: bez nich Gmail traktuje Twój sklep jak potencjalnego oszusta: i zachowuje się odpowiednio.

SPF: kto ma prawo wysyłać w Twoim imieniu

SPF to rekord TXT w DNS Twojej domeny, w którym wypisujesz serwery uprawnione do wysyłki. Wygląda mniej więcej tak:

v=spf1 include:_spf.google.com include:send.klaviyo.com ~all

Trzy rzeczy, na których sklepy wykładają się najczęściej:

1. Dwa rekordy SPF na jednej domenie

Kiedy dochodzi nowe narzędzie, ktoś dodaje drugi rekord TXT zamiast rozszerzyć istniejący. Standard dopuszcza dokładnie jeden rekord SPF. Dwa oznaczają wynik permerror i praktyczne unieważnienie obu. Jeden rekord, wiele wpisów include.

2. Przekroczony limit dziesięciu odwołań DNS

Każdy include to zapytanie DNS, a limit wynosi dziesięć. Sklep, który ma pocztę firmową, narzędzie mailingowe, system do faktur, narzędzie do wysyłek i CRM, przekracza go bez trudu. Efekt znowu: permerror. Ratunek to spłaszczenie rekordu albo usunięcie wpisów po narzędziach, z których już nie korzystasz.

3. Zakończenie rekordu jako +all

+all znaczy „wysyłać w moim imieniu może każdy" i jest gorsze niż brak SPF, bo jawnie autoryzuje spamera. Używaj ~all (softfail) na czas wdrożenia i -all (hardfail), gdy masz pewność, że wszystkie systemy są wypisane.

DKIM: podpis kryptograficzny wiadomości

SPF sprawdza, skąd mail przyszedł. DKIM sprawdza, czy po drodze nikt go nie podmienił. Twoje narzędzie mailingowe podpisuje każdą wiadomość kluczem prywatnym, a klucz publiczny publikujesz w DNS jako rekord typu selektor._domainkey.twojsklep.pl.

W Klaviyo, Mailchimpie czy GetResponse dostajesz gotowe wpisy CNAME do wklejenia u operatora domeny. Robota na dziesięć minut, której nie robi połowa sklepów w Polsce.

Praktyczna wskazówka: po dodaniu rekordów odczekaj do 48 godzin na propagację, zanim uznasz, że coś nie działa. Zmiany w DNS nie wchodzą natychmiast, a niecierpliwe klikanie „sprawdź ponownie" i cofanie zmian to najczęstszy sposób na zepsucie poprawnej konfiguracji.

DMARC: co zrobić z mailem, który nie przeszedł weryfikacji

SPF i DKIM mówią, czy mail jest prawdziwy. DMARC mówi odbiorcy, co ma zrobić, gdy nie jest, i przy okazji przysyła Ci raporty o tym, kto wysyła w Twoim imieniu.

Rekord zaczyna się od polityki none:

v=DMARC1; p=none; rua=mailto:dmarc@twojsklep.pl

p=none nic nie blokuje, tylko zbiera dane. Przez dwa do czterech tygodni czytasz raporty i sprawdzasz, czy wszystkie Twoje systemy poprawnie się uwierzytelniają. Dopiero potem przechodzisz na p=quarantine (do spamu), a na końcu na p=reject (odrzuć).

Nie zaczynaj od p=reject. To najszybszy sposób, żeby zablokować własne faktury wysyłane z systemu księgowego, o którym zapomniałeś.

Wymagania Google i Yahoo, które zmieniły reguły gry

Od 2024 roku Gmail i Yahoo wymagają od nadawców masowych, czyli powyżej około pięciu tysięcy wiadomości dziennie na ich adresy, kompletu: SPF, DKIM, DMARC, jednoklikowej rezygnacji i utrzymania wskaźnika skarg poniżej 0,3%.

Sklep z bazą trzydziestu tysięcy kontaktów, który robi jedną wysyłkę miesięcznie, przekracza ten próg w dniu wysyłki. To już nie jest dobra praktyka, tylko warunek wejścia.

Sprawdź to teraz: w darmowym narzędziu do sprawdzania DNS wpisujesz domenę sklepu i w kilka sekund widzisz stan SPF, DKIM, DMARC i MX. Bez zakładania konta i bez podawania maila.

Subdomena wysyłkowa: rzecz, którą pomija większość wdrożeń

Reputacja nadawcy jest przypisana do domeny. Jeśli marketing i poczta firmowa wychodzą z tego samego adresu, jedna nieudana kampania obniża dostarczalność faktur i odpowiedzi do klientów.

Dlatego wysyłkę marketingową przenosi się na dedykowaną subdomenę, na przykład wiadomosci.twojsklep.pl. Ma własną reputację, którą buduje się od zera przez rozgrzewanie: pierwszego dnia kilkaset wiadomości do najbardziej aktywnego segmentu, potem stopniowo więcej przez dwa do czterech tygodni.

Wysyłka trzydziestu tysięcy maili pierwszego dnia z nowej subdomeny to gwarantowany folder spam i miesiące odbudowywania reputacji.

Kolejność, w jakiej to robić

  1. Zdiagnozuj stan wyjściowy. Sprawdź SPF, DKIM, DMARC i MX. Wypisz wszystkie systemy, które wysyłają maile z Twojej domeny, łącznie z tymi, o których zapomniałeś.
  2. Napraw SPF. Jeden rekord, poniżej dziesięciu odwołań, zakończony ~all.
  3. Włącz DKIM w każdym narzędziu, które wysyła w Twoim imieniu.
  4. Dodaj DMARC z p=none i czytaj raporty przez dwa do czterech tygodni.
  5. Postaw subdomenę wysyłkową i rozgrzewaj ją stopniowo.
  6. Zaostrz DMARC do quarantine, a docelowo do reject.
  7. Posprzątaj bazę. Adresy, które nie otworzyły nic przez pół roku, ciągną wskaźniki w dół. Kampania reaktywacyjna, a potem usunięcie tych, które nie zareagowały.

Czego to nie naprawi

Uczciwie: poprawne DNS to warunek konieczny, nie wystarczający. Jeśli wysyłasz do kupionej bazy, do adresów sprzed czterech lat albo cztery promocje tygodniowo do wszystkich, filtry i tak Cię zablokują, tylko trochę później. Uwierzytelnienie otwiera drzwi, ale to, czy zostaniesz w skrzynce odbiorczej, zależy od tego, czy ludzie chcą Twoje maile czytać.

Kolejność jest jednak zawsze taka sama: najpierw technika, potem treść. Poprawianie tematów wiadomości, gdy DKIM nie działa, to malowanie ścian w domu bez fundamentów.

Skąd te liczby i czego nie obiecuję

Źródła: specyfikacje RFC 7208 (SPF), RFC 6376 (DKIM) i RFC 7489 (DMARC); wymagania dla nadawców masowych ogłoszone przez Google i Yahoo w 2024 roku. Progi i wartości podane w tekście to praktyka wdrożeniowa, a nie gwarancja wyniku. Polityka filtrów każdego operatora jest niejawna i zmienia się w czasie.

Najczęstsze pytania

Najszybciej w darmowym teście DNS: wpisujesz domenę sklepu i widzisz stan wszystkich trzech rekordów plus MX. Test czyta publiczne rekordy DNS, więc nie potrzebuje żadnych dostępów do Twojego konta.
Nie. Standard dopuszcza dokładnie jeden. Dwa rekordy dają wynik permerror, co w praktyce unieważnia oba, więc domena zachowuje się tak, jakby SPF w ogóle nie było. Kiedy dochodzi nowe narzędzie, rozszerzasz istniejący rekord o kolejny wpis include, a nie dodajesz drugi rekord.
W tej kolejności: diagnoza stanu wyjściowego, naprawa SPF, włączenie DKIM w każdym narzędziu wysyłającym w Twoim imieniu, DMARC z polityką p=none i czytanie raportów, subdomena wysyłkowa z rozgrzewaniem, dopiero na końcu zaostrzenie DMARC do quarantine i reject. Zaczynanie od p=reject to najszybszy sposób na zablokowanie własnych faktur.
Nie. To warunek konieczny, nie wystarczający. Uwierzytelnienie otwiera drzwi, ale o tym, czy zostaniesz w skrzynce głównej, decyduje zachowanie odbiorców: czy otwierają, czy klikają, czy nie zgłaszają spamu. Wysyłka do kupionej bazy zostanie zablokowana także przy idealnym DNS.

Nie wiesz, gdzie realnie lądują Twoje maile?

W Audycie i Mapie Przychodu testuję dostarczalność na Gmailu, Onecie, WP, Interii i Outlooku, sprawdzam komplet rekordów DNS i daję listę napraw w kolejności. Pięć dni roboczych, bezpłatnie.

Zgłoś sklep do audytu

Przeczytaj też

Baza mailowa w e-commerce: jak ją zbudować i nie zepsuć Migracja z Mailchimpa do Klaviyo bez utraty bazy i zgód