SPF, DKIM i DMARC: co to jest, test domeny i konfiguracja krok po kroku
SPF, DKIM i DMARC w trzech zdaniach, test domeny na żywo (SPF, DKIM, DMARC, MX), przykłady rekordów, czarne listy i typowe błędy u polskich hostingów.
Krótka odpowiedź
SPF to rekord DNS typu TXT z listą serwerów, które mogą wysyłać pocztę z Twojej domeny. DKIM to podpis kryptograficzny każdej wiadomości, który serwer odbiorcy sprawdza kluczem publicznym opublikowanym w DNS. DMARC to rekord DNS, który mówi serwerom odbiorców, co zrobić z mailem niezgodnym z SPF i DKIM, i dokąd wysyłać raporty.
Spis treści
- 01Test domeny: SPF, DKIM, DMARC i MX
- 02Cztery rekordy w jednej tabeli
- 03Czego wymagają Gmail i Outlook
- 04Co to jest SPF
- 05Co to jest DKIM
- 06Co to jest DMARC
- 07Rekord MX
- 08Czarne listy (DNSBL)
- 09Błędy u polskich hostingów
- 10Gdzie dodać rekordy
- 11Weryfikacja bez narzędzi
- 12Nowa domena: tempo wysyłki
- 13Najczęstsze pytania
Te rekordy DNS decydują, czy Twój mail trafi do skrzynki odbiorczej, czy do spamu. Poniżej sprawdzisz swoją domenę na żywo, a dalej znajdziesz przykłady rekordów, opis czarnych list i błędy, które najczęściej widać przy polskich hostingach.
Test domeny: sprawdź SPF, DKIM, DMARC i MX
Wpisz domenę, adres strony albo adres e-mail. Test wykonuje zapytania DNS na żywo: sprawdza składnię SPF i limit 10 odwołań, klucz DKIM pod popularnymi selektorami (Google, Microsoft, polskie hostingi), politykę DMARC i serwery MX. Nie wysyła maila i nie wymaga rejestracji. Czarnych list nie sprawdza, o nich niżej.
Wynik ma link do udostępnienia, a ten sam test działa jako osobne narzędzie: audyt dostarczalności domeny. Brakujące rekordy złożysz generatorem SPF i generatorem DMARC, a treść maila sprawdzisz w spam checkerze.
SPF, DKIM, DMARC i MX w jednej tabeli
| Rekord | Gdzie w DNS | Typ | Co sprawdza |
|---|---|---|---|
| SPF | domena główna (@) | TXT | czy serwer o danym IP może wysyłać pocztę z domeny |
| DKIM | selektor._domainkey | TXT (w Microsoft 365: CNAME) | czy treść jest podpisana i nie została zmieniona |
| DMARC | _dmarc | TXT | co zrobić, gdy SPF i DKIM zawiodą, i dokąd wysłać raporty |
| MX | domena główna (@) | MX | które serwery odbierają pocztę, w tym odpowiedzi na Twoje maile |
Kolejność wdrożenia jest stała: najpierw SPF, potem DKIM, na końcu DMARC. DMARC opiera się na dwóch pierwszych, więc publikujesz go dopiero wtedy, gdy SPF i DKIM działają.
Czego wymagają Gmail i Outlook?
- Google, od 1 lutego 2024: każdy nadawca do Gmaila ma mieć SPF albo DKIM, a wysyłający ponad 5000 wiadomości dziennie SPF, DKIM i DMARC, domenę w polu Od zgodną z SPF albo DKIM, wypis jednym kliknięciem w wiadomościach marketingowych i odsetek zgłoszeń spamu poniżej 0,3% (wytyczne Google dla nadawców, odczyt 2.10.2026).
- Microsoft, od 5 maja 2025: nadawcy ponad 5000 wiadomości dziennie do Outlook.com, Hotmail.com i Live.com muszą przechodzić SPF, DKIM i DMARC (co najmniej p=none, zgodny z SPF albo DKIM); niespełniające wymogów maile trafiają do folderu Junk (ogłoszenie Microsoftu, odczyt 2.10.2026).
Cold mailing z jednej skrzynki nie zbliża się do 5000 maili dziennie, ale filtry spamu oceniają uwierzytelnienie przy każdej wysyłce. Dlatego warto mieć wszystkie trzy rekordy od pierwszego dnia.
Co to jest SPF i jak wygląda rekord?
SPF (Sender Policy Framework) to lista serwerów, którym pozwalasz wysyłać maile w imieniu Twojej domeny. Skrzynka odbiorcy (Gmail, Outlook) sprawdza, czy serwer, z którego przyszedł mail, jest na tej liście; jeśli nie, mail ląduje w spamie albo zostaje odrzucony.
Przykładowy rekord SPF
Typ: TXT
Nazwa: @ (lub twojadomena.pl)
Wartość: v=spf1 include:_spf.google.com include:sendgrid.net ~allv=spf1: wersja.include:_spf.google.com: zezwolenie dla Google Workspace.include:sendgrid.net: zezwolenie dla kolejnej usługi wysyłkowej (adres podaje jej dostawca).~all: softfail dla pozostałych serwerów; na-allprzechodzisz, gdy lista jest kompletna.
Limit 10 odwołań DNS
include:, a, mx i redirect liczy się do limitu 10 odwołań. Po przekroczeniu cały SPF jest nieprawidłowy (permerror). Trzymaj listę krótką i usuwaj usługi, z których już nie korzystasz.Jeden rekord SPF na domenę
Domena ma dokładnie jeden rekord SPF. Jeśli wysyłasz z kilku usług, nie dodajesz drugiego rekordu, tylko dopisujesz kolejne include do istniejącego. Dla Microsoft 365 zakres serwerów to spf.protection.outlook.com, a Microsoft w dokumentacji zaleca -all:
v=spf1 include:spf.protection.outlook.com -all
v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all (Google i Microsoft razem)Rekord bez literówek złożysz generatorem SPF.
Co to jest DKIM i jak go włączyć?
DKIM (DomainKeys Identified Mail) podpisuje każdy wysyłany mail kluczem prywatnym serwera. Odbiorca pobiera klucz publiczny z DNS i sprawdza podpis: jeśli się zgadza, mail pochodzi z Twojej domeny i nie został zmieniony po drodze.
Google Workspace
- Zaloguj się do admin.google.com.
- Aplikacje → Google Workspace → Gmail → Uwierzytelnianie poczty.
- Wybierz domenę i kliknij „Generuj nowy rekord” (zalecany klucz 2048 bitów).
- Dodaj rekord TXT w DNS i wróć do konsoli, żeby kliknąć „Rozpocznij uwierzytelnianie”.
Typ: TXT
Nazwa: google._domainkey.twojadomena.pl
Wartość: v=DKIM1; k=rsa; p=MIGfMA0G... (długi klucz)Sam rekord w DNS nie wystarczy: dopóki nie klikniesz „Rozpocznij uwierzytelnianie”, Google nie podpisuje wiadomości.
Microsoft 365
- Microsoft Defender → Email & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
- Wybierz domenę. Microsoft poda dwa rekordy CNAME (selektory
selector1iselector2). - Dodaj oba CNAME w DNS domeny i włącz podpisywanie przełącznikiem przy domenie.
selector1._domainkey CNAME selector1-twojadomena-pl._domainkey.twojafirma.onmicrosoft.com
selector2._domainkey CNAME selector2-twojadomena-pl._domainkey.twojafirma.onmicrosoft.comHosting z panelem (cPanel, DirectAdmin) albo własny serwer
Na hostingu współdzielonym DKIM włączasz w panelu, a gdy DNS domeny jest u tego samego dostawcy, rekord zwykle dodaje się sam. Przy DNS w innym miejscu (Cloudflare, rejestrator) kopiujesz rekord ręcznie. Na własnym serwerze (np. Postfix z OpenDKIM) generujesz parę kluczy, prywatny zostaje na serwerze, a publiczny publikujesz jako TXT pod wybranym selektorem, np. mail._domainkey.
Co to jest DMARC i jaką politykę ustawić?
DMARC (Domain-based Message Authentication, Reporting and Conformance) mówi skrzynce odbiorcy, co zrobić, gdy SPF i DKIM nie potwierdzą domeny nadawcy, i dokąd wysyłać raporty. Ma trzy polityki:
p=none: nic nie rób, tylko raportuj (start i minimum wymagane przez Gmail i Outlook).p=quarantine: kieruj do spamu (po 2-4 tygodniach czystych raportów).p=reject: odrzucaj (gdy wszystkie usługi wysyłające z domeny przechodzą SPF lub DKIM).
Przykładowy rekord DMARC
Typ: TXT
Nazwa: _dmarc.twojadomena.pl
Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl; fo=1rua: adres na raporty zbiorcze (dzienne podsumowania od dostawców poczty).ruf: raporty o pojedynczych błędach; opcjonalne, wielu dostawców ich nie wysyła.pct: odsetek poczty objętej polityką, np.pct=25przy pierwszym zaostrzeniu.aspfiadkim: tryb dopasowania domeny,r(relaxed, domyślny, dopuszcza subdomeny) albos(strict).
Wdrożenie DMARC etapami
- Monitoring:
p=noneprzez 2-4 tygodnie; czytasz raporty i sprawdzasz, czy każda usługa wysyłająca z domeny przechodzi SPF lub DKIM. - Kwarantanna:
p=quarantine, najlepiej zpctponiżej 100 na start. - Odrzucanie:
p=reject, gdy raporty są stabilnie czyste.
v=DMARC1; p=quarantine; pct=50; rua=mailto:dmarc@twojadomena.pl; aspf=r; adkim=rNie zaczynaj od p=reject: bez wcześniejszego monitoringu taka polityka potrafi zablokować Twoje własne maile z narzędzi, o których łatwo zapomnieć (faktury, newsletter, formularz na stronie). Rekord złożysz generatorem DMARC.
Po co rekord MX przy wysyłce cold maili?
Rekord MX wskazuje serwery, które odbierają pocztę dla domeny. Przy cold mailingu jest potrzebny z dwóch powodów: bez niego nie dostaniesz odpowiedzi od odbiorców, a domena, która wysyła, ale nie przyjmuje poczty, wygląda dla filtrów jak domena jednorazowa.
Typ: MX
Nazwa: @
Priorytet: 1 Wartość: smtp.google.com (Google Workspace)
Priorytet: 0 Wartość: twojadomena-pl.mail.protection.outlook.com (Microsoft 365)Najczęstszy błąd to MX wskazujący stary hosting po przeniesieniu poczty: maile wychodzą z nowego serwera, a odpowiedzi trafiają do skrzynki, której nikt nie czyta. Test domeny powyżej pokazuje, dokąd wskazuje MX.
Jak sprawdzić, czy domena jest na czarnej liście?
Czarne listy (DNSBL, RBL) to publiczne listy domen i adresów IP uznanych za źródła spamu. Serwery odbiorców sprawdzają je przy każdym mailu, więc wpis na liście o wysokiej wadze oznacza odrzucenia albo folder spam niezależnie od poprawnych SPF, DKIM i DMARC.
- Spamhaus (DBL dla domen, ZEN dla adresów IP): sprawdzisz na check.spamhaus.org; strona podaje powód wpisu i drogę usunięcia.
- Wiele list naraz: mxtoolbox.com/blacklists.aspx dla domeny i IP serwera wysyłającego.
- Wpis na liście krótkoterminowej (np. SpamCop) zwykle wygasa sam po ustaniu zgłoszeń; przy Spamhaus i URIBL najpierw usuń przyczynę (zła lista adresów, przejęta skrzynka), dopiero potem proś o usunięcie.
Na listę trafia się najczęściej przez wysyłkę do nieistniejących adresów i pułapek spamowych. Dlatego przed kampanią sprawdzaj adresy (w OutreachPilot każdy lead ma status adresu) i trzymaj odsetek odbić nisko. W OutreachPilot domena i serwer podłączonej skrzynki są codziennie sprawdzane na listach DNSBL, a wpis o wysokiej pewności wstrzymuje kampanie tej skrzynki.
Jakie błędy w DNS zdarzają się najczęściej u polskich hostingów?
- Dwa rekordy SPF. Hosting dodaje własny SPF, a przy podłączeniu Google Workspace dopisujesz drugi. Wynik: permerror. Połącz oba w jeden rekord.
- DKIM niewłączony. U części dostawców DKIM trzeba włączyć w panelu, sam hosting poczty go nie uruchamia (tabela niżej).
- Rekord dodany w złym miejscu. Panel hostingu pozwala edytować strefę, ale domena korzysta z serwerów DNS u rejestratora albo w Cloudflare. Rekordy dodajesz tam, gdzie wskazują serwery NS domeny.
- Podwójna domena w nazwie. Panel sam dopisuje domenę, więc wpisane
_dmarc.twojadomena.plstaje się_dmarc.twojadomena.pl.twojadomena.pl. W polu nazwy wpisz samo_dmarc. - Cudzysłowy i podzielony klucz DKIM. Część paneli dokleja cudzysłowy albo ucina długi klucz. Test domeny pokaże wtedy błędny albo pusty rekord.
- DMARC od razu z p=reject. Faktury z systemu księgowego i formularze ze strony zaczynają znikać. Zacznij od p=none.
- Wysyłka ponad limit hostingu. Hostingi współdzielone mają godzinowe i dzienne limity wysyłki; ich przekroczenie blokuje skrzynkę niezależnie od DNS. Limity podajemy w instrukcjach poniżej.
Stan DKIM, SPF i DMARC u 14 dostawców, według ich oficjalnej pomocy (odczyt ):
| Dostawca | DKIM | SPF | DMARC | Instrukcja |
|---|---|---|---|---|
| home.pl | do włączenia | do włączenia | do włączenia | home.pl: DKIM i limity |
| LH.pl | włączony, gdy DNS u hostingu | włączony | włączony, gdy DNS u hostingu | LH.pl: DKIM i limity |
| SEOHOST | włączony, gdy DNS u hostingu | włączony, gdy DNS u hostingu | włączony, gdy DNS u hostingu | SEOHOST: DKIM i limity |
| cyber_Folks | do włączenia | do włączenia | do włączenia | cyber_Folks: DKIM i limity |
| OVHcloud | do włączenia | do włączenia | do włączenia | OVHcloud: DKIM i limity |
| jdm.pl | włączony, gdy DNS u hostingu | włączony, gdy DNS u hostingu | włączony, gdy DNS u hostingu | jdm.pl: DKIM i limity |
| Zenbox | włączony | włączony, gdy DNS u hostingu | włączony, gdy DNS u hostingu | Zenbox: DKIM i limity |
| nazwa.pl | do włączenia | włączony | do włączenia | nazwa.pl: DKIM i limity |
| dhosting.pl | do włączenia | do włączenia | do włączenia | dhosting.pl: DKIM i limity |
| Hostinger | do włączenia | do włączenia | do włączenia | Hostinger: DKIM i limity |
| MyDevil | do włączenia | do włączenia | do włączenia | MyDevil: DKIM i limity |
| Gmail | nie dotyczy | nie dotyczy | nie dotyczy | Gmail: DKIM i limity |
| Google Workspace | do włączenia | do włączenia | do włączenia | Google Workspace: DKIM i limity |
| Microsoft 365 | do włączenia | do włączenia | do włączenia | Microsoft 365: DKIM i limity |
„Do włączenia” oznacza, że pomoc dostawcy nie mówi o włączeniu domyślnym. Pełne zestawienie z limitami wysyłki i ustawieniami SMTP jest w przewodniku po poczcie firmowej.
Gdzie dodać rekordy: OVH, home.pl, nazwa.pl, Cloudflare
OVHcloud
- Panel klienta → Domeny → twoja domena.
- Strefa DNS → Dodaj wpis → typ TXT.
- Subdomena: puste (SPF) albo
_dmarc(DMARC); wartość: rekord z sekcji wyżej.
home.pl
- Panel → Usługi → twoja domena → DNS.
- Zarządzanie → Dodaj rekord TXT; wartość bez cudzysłowów.
nazwa.pl
- Panel klienta → Domeny → twoja domena → Strefa DNS.
- Dodaj rekord → typ TXT; nazwa: puste (SPF) albo
_dmarc(DMARC); wartość bez cudzysłowów.
Cloudflare
- Dashboard → twoja domena → DNS → Records → Add record → TXT.
- Name:
@(SPF),_dmarc(DMARC) alboselektor._domainkey(DKIM). - Proxy status: DNS only.
Menu zmieniają się między wersjami paneli; dokładne ścieżki z oficjalnej pomocy dostawców są w instrukcjach dla home.pl, OVHcloud, nazwa.pl, cyber_Folks i pozostałych z tabeli.
Jak sprawdzić konfigurację bez narzędzi?
Z terminala (macOS, Linux; w Windows nslookup -type=TXT):
dig TXT twojadomena.pl +short
dig TXT google._domainkey.twojadomena.pl +short
dig TXT _dmarc.twojadomena.pl +short
dig MX twojadomena.pl +shortPusta odpowiedź oznacza, że rekord jeszcze się nie rozpropagował albo ma błędną nazwę. Drugi sposób: wyślij mail na własne konto Gmail i otwórz „Pokaż oryginał”. Google pokazuje tam wynik PASS albo FAIL dla SPF, DKIM i DMARC.
W OutreachPilot
Nowa domena: jak nie spalić jej pierwszą wysyłką?
Nawet z poprawnymi SPF, DKIM i DMARC nowa domena nie ma reputacji. Tysiące maili pierwszego dnia kończą się zwykle odrzuceniami albo folderem spam. Zalecane tempo dla jednej skrzynki:
- Dzień 1: 5 maili.
- Dalej: +1-2 dziennie.
- Do 28. dnia: 30 maili dziennie.
- Potem: do 60 dziennie na skrzynkę i 100-120 dziennie na domenę, przy zgłoszeniach spamu poniżej 0,3%.
W OutreachPilot taka rampa działa sama dla każdej nowej skrzynki i jest pilnowana przy wysyłce. Nowe skrzynki nie biorą udziału w wymianie maili: limit rośnie stopniowo przez 28 dni. Szczegóły: ile cold maili dziennie można wysłać.
Najczęstsze pytania o SPF, DKIM i DMARC
Co to jest DMARC?
DMARC to rekord TXT pod nazwą _dmarc w DNS domeny. Mówi serwerom odbiorców, co zrobić z mailem, który nie przeszedł SPF ani DKIM w zgodzie z domeną nadawcy: nic (p=none), do spamu (p=quarantine) albo odrzucić (p=reject). Wskazuje też adres na raporty.
SPF: co to jest w praktyce?
SPF to jeden rekord TXT w DNS domeny, zaczynający się od v=spf1, z listą serwerów i usług, które mogą wysyłać pocztę w jej imieniu, np. include:_spf.google.com. Serwer odbiorcy porównuje z nim adres IP nadawcy i przy niezgodności traktuje maila jako podejrzany.
Czy muszę mieć wszystkie trzy: SPF, DKIM i DMARC?
Google od 1 lutego 2024 wymaga od każdego nadawcy SPF albo DKIM, a od wysyłających ponad 5000 maili dziennie do Gmaila wszystkich trzech. Microsoft od 5 maja 2025 stawia te same wymagania przy dużej wysyłce do Outlook.com. Przy cold mailingu ustaw wszystkie trzy. OutreachPilot blokuje start kampanii bez SPF i ostrzega przy braku DKIM lub DMARC.
Jak sprawdzić rekord DMARC domeny?
Najszybciej testem domeny na tej stronie: pokazuje rekord DMARC, politykę i adres raportów. Z terminala wpisz dig TXT _dmarc.twojadomena.pl +short. Pusta odpowiedź oznacza brak rekordu albo błędną nazwę, np. podwójną domenę po dopisaniu jej przez panel DNS.
Czy test domeny sprawdza czarne listy?
Nie. Test sprawdza rekordy SPF, DKIM, DMARC i MX. Obecność domeny lub serwera na listach blokad sprawdzisz na check.spamhaus.org albo w MXToolbox. W OutreachPilot domena i serwer podłączonej skrzynki są sprawdzane na listach DNSBL codziennie.
Jak długo propagują się zmiany DNS?
Zwykle od kilku minut do kilku godzin, maksymalnie do 48 godzin, zależnie od TTL rekordu i dostawcy DNS. Jeśli test domeny nie widzi nowego rekordu, odczekaj i sprawdź ponownie, a potem upewnij się, że rekord dodałeś tam, gdzie wskazują serwery NS domeny.
Czy mogę mieć dwa rekordy SPF na jednej domenie?
Nie. Jedna domena ma dokładnie jeden rekord SPF. Przy dwóch większość serwerów odbiorców zwraca błąd permerror i traktuje uwierzytelnienie jako nieudane. Kilka usług łączysz przez kolejne mechanizmy include w jednym rekordzie, pilnując limitu 10 odwołań DNS.
Czy mogę użyć tej samej domeny do cold mailingu i do skrzynki firmowej?
Bezpieczniej nie. Każda kampania cold mailowa ma odsetek odbić i zgłoszeń spamu, nawet prowadzona starannie. Wysyłaj z osobnej domeny (np. firma-mail.pl) albo subdomeny (np. go.firma.pl), z własnymi SPF, DKIM i DMARC, a główną domenę zostaw dla codziennej korespondencji.
Czym różni się ~all od -all w rekordzie SPF?
~all (softfail) oznacza wiadomości z serwerów spoza listy jako podejrzane, ale ich nie odrzuca. -all (hardfail) każe je odrzucać. Zacznij od ~all, a na -all przejdź, gdy masz pewność, że w rekordzie są wszystkie usługi wysyłające z Twojej domeny, także faktury i newslettery.
Uwaga prawna
Materiał ma charakter edukacyjny i informacyjny. Nie stanowi porady prawnej w rozumieniu art. 4 ustawy o świadczeniu pomocy prawnej. W konkretnych sprawach skonsultuj się z radcą prawnym lub adwokatem. Stan prawny: sierpień 2026 r. Autor nie ponosi odpowiedzialności za skutki zastosowania informacji w indywidualnych sytuacjach.
Darmowy kurs mailowy
Cold mailing po polsku w 7 dni
Wiedza z tego poradnika ułożona w 7 lekcji po ~3 minuty: fundament techniczny, RODO i PKE, baza z CEIDG, copy, follow-upy i metryki. Jedno konkretne działanie dziennie, wypis w każdej chwili.
Zapisz się za darmoPrzygotuj pierwszą kampanię bez ręcznej roboty.
OutreachPilot wyszukuje firmy w Google Maps, PKT.pl i CEIDG, AI pisze sekwencję po polsku, a wysyłka z Twojej skrzynki dodaje wypis i zatrzymuje follow-upy po odpowiedzi. Podstawę kontaktu oceniasz sam. Każde konto zaczyna od 14 dni planu Pro bez karty.