OutreachPilot.pl
Wszystkie artykuły
DeliverabilityCzas czytania · 12 minAktualizacja · 2 października 2026

SPF, DKIM i DMARC: co to jest, test domeny i konfiguracja krok po kroku

SPF, DKIM i DMARC w trzech zdaniach, test domeny na żywo (SPF, DKIM, DMARC, MX), przykłady rekordów, czarne listy i typowe błędy u polskich hostingów.

Krótka odpowiedź

SPF to rekord DNS typu TXT z listą serwerów, które mogą wysyłać pocztę z Twojej domeny. DKIM to podpis kryptograficzny każdej wiadomości, który serwer odbiorcy sprawdza kluczem publicznym opublikowanym w DNS. DMARC to rekord DNS, który mówi serwerom odbiorców, co zrobić z mailem niezgodnym z SPF i DKIM, i dokąd wysyłać raporty.

Spis treści
  1. 01Test domeny: SPF, DKIM, DMARC i MX
  2. 02Cztery rekordy w jednej tabeli
  3. 03Czego wymagają Gmail i Outlook
  4. 04Co to jest SPF
  5. 05Co to jest DKIM
  6. 06Co to jest DMARC
  7. 07Rekord MX
  8. 08Czarne listy (DNSBL)
  9. 09Błędy u polskich hostingów
  10. 10Gdzie dodać rekordy
  11. 11Weryfikacja bez narzędzi
  12. 12Nowa domena: tempo wysyłki
  13. 13Najczęstsze pytania

Te rekordy DNS decydują, czy Twój mail trafi do skrzynki odbiorczej, czy do spamu. Poniżej sprawdzisz swoją domenę na żywo, a dalej znajdziesz przykłady rekordów, opis czarnych list i błędy, które najczęściej widać przy polskich hostingach.

Test domeny: sprawdź SPF, DKIM, DMARC i MX

Wpisz domenę, adres strony albo adres e-mail. Test wykonuje zapytania DNS na żywo: sprawdza składnię SPF i limit 10 odwołań, klucz DKIM pod popularnymi selektorami (Google, Microsoft, polskie hostingi), politykę DMARC i serwery MX. Nie wysyła maila i nie wymaga rejestracji. Czarnych list nie sprawdza, o nich niżej.

Realne zapytania DNS w czasie rzeczywistym. Możesz wkleić adres strony (https://…) albo email, a my wyciągniemy domenę.

Wynik ma link do udostępnienia, a ten sam test działa jako osobne narzędzie: audyt dostarczalności domeny. Brakujące rekordy złożysz generatorem SPF i generatorem DMARC, a treść maila sprawdzisz w spam checkerze.

SPF, DKIM, DMARC i MX w jednej tabeli

RekordGdzie w DNSTypCo sprawdza
SPFdomena główna (@)TXTczy serwer o danym IP może wysyłać pocztę z domeny
DKIMselektor._domainkeyTXT (w Microsoft 365: CNAME)czy treść jest podpisana i nie została zmieniona
DMARC_dmarcTXTco zrobić, gdy SPF i DKIM zawiodą, i dokąd wysłać raporty
MXdomena główna (@)MXktóre serwery odbierają pocztę, w tym odpowiedzi na Twoje maile

Kolejność wdrożenia jest stała: najpierw SPF, potem DKIM, na końcu DMARC. DMARC opiera się na dwóch pierwszych, więc publikujesz go dopiero wtedy, gdy SPF i DKIM działają.

Czego wymagają Gmail i Outlook?

  • Google, od 1 lutego 2024: każdy nadawca do Gmaila ma mieć SPF albo DKIM, a wysyłający ponad 5000 wiadomości dziennie SPF, DKIM i DMARC, domenę w polu Od zgodną z SPF albo DKIM, wypis jednym kliknięciem w wiadomościach marketingowych i odsetek zgłoszeń spamu poniżej 0,3% (wytyczne Google dla nadawców, odczyt 2.10.2026).
  • Microsoft, od 5 maja 2025: nadawcy ponad 5000 wiadomości dziennie do Outlook.com, Hotmail.com i Live.com muszą przechodzić SPF, DKIM i DMARC (co najmniej p=none, zgodny z SPF albo DKIM); niespełniające wymogów maile trafiają do folderu Junk (ogłoszenie Microsoftu, odczyt 2.10.2026).

Cold mailing z jednej skrzynki nie zbliża się do 5000 maili dziennie, ale filtry spamu oceniają uwierzytelnienie przy każdej wysyłce. Dlatego warto mieć wszystkie trzy rekordy od pierwszego dnia.

Co to jest SPF i jak wygląda rekord?

SPF (Sender Policy Framework) to lista serwerów, którym pozwalasz wysyłać maile w imieniu Twojej domeny. Skrzynka odbiorcy (Gmail, Outlook) sprawdza, czy serwer, z którego przyszedł mail, jest na tej liście; jeśli nie, mail ląduje w spamie albo zostaje odrzucony.

Przykładowy rekord SPF

Typ: TXT
Nazwa: @ (lub twojadomena.pl)
Wartość: v=spf1 include:_spf.google.com include:sendgrid.net ~all
  • v=spf1: wersja.
  • include:_spf.google.com: zezwolenie dla Google Workspace.
  • include:sendgrid.net: zezwolenie dla kolejnej usługi wysyłkowej (adres podaje jej dostawca).
  • ~all: softfail dla pozostałych serwerów; na -all przechodzisz, gdy lista jest kompletna.

Limit 10 odwołań DNS

Każdy include:, a, mx i redirect liczy się do limitu 10 odwołań. Po przekroczeniu cały SPF jest nieprawidłowy (permerror). Trzymaj listę krótką i usuwaj usługi, z których już nie korzystasz.

Jeden rekord SPF na domenę

Domena ma dokładnie jeden rekord SPF. Jeśli wysyłasz z kilku usług, nie dodajesz drugiego rekordu, tylko dopisujesz kolejne include do istniejącego. Dla Microsoft 365 zakres serwerów to spf.protection.outlook.com, a Microsoft w dokumentacji zaleca -all:

v=spf1 include:spf.protection.outlook.com -all
v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all   (Google i Microsoft razem)

Rekord bez literówek złożysz generatorem SPF.

Co to jest DKIM i jak go włączyć?

DKIM (DomainKeys Identified Mail) podpisuje każdy wysyłany mail kluczem prywatnym serwera. Odbiorca pobiera klucz publiczny z DNS i sprawdza podpis: jeśli się zgadza, mail pochodzi z Twojej domeny i nie został zmieniony po drodze.

Google Workspace

  1. Zaloguj się do admin.google.com.
  2. Aplikacje → Google Workspace → Gmail → Uwierzytelnianie poczty.
  3. Wybierz domenę i kliknij „Generuj nowy rekord” (zalecany klucz 2048 bitów).
  4. Dodaj rekord TXT w DNS i wróć do konsoli, żeby kliknąć „Rozpocznij uwierzytelnianie”.
Typ: TXT
Nazwa: google._domainkey.twojadomena.pl
Wartość: v=DKIM1; k=rsa; p=MIGfMA0G... (długi klucz)

Sam rekord w DNS nie wystarczy: dopóki nie klikniesz „Rozpocznij uwierzytelnianie”, Google nie podpisuje wiadomości.

Microsoft 365

  1. Microsoft Defender → Email & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
  2. Wybierz domenę. Microsoft poda dwa rekordy CNAME (selektory selector1 i selector2).
  3. Dodaj oba CNAME w DNS domeny i włącz podpisywanie przełącznikiem przy domenie.
selector1._domainkey  CNAME  selector1-twojadomena-pl._domainkey.twojafirma.onmicrosoft.com
selector2._domainkey  CNAME  selector2-twojadomena-pl._domainkey.twojafirma.onmicrosoft.com

Hosting z panelem (cPanel, DirectAdmin) albo własny serwer

Na hostingu współdzielonym DKIM włączasz w panelu, a gdy DNS domeny jest u tego samego dostawcy, rekord zwykle dodaje się sam. Przy DNS w innym miejscu (Cloudflare, rejestrator) kopiujesz rekord ręcznie. Na własnym serwerze (np. Postfix z OpenDKIM) generujesz parę kluczy, prywatny zostaje na serwerze, a publiczny publikujesz jako TXT pod wybranym selektorem, np. mail._domainkey.

Co to jest DMARC i jaką politykę ustawić?

DMARC (Domain-based Message Authentication, Reporting and Conformance) mówi skrzynce odbiorcy, co zrobić, gdy SPF i DKIM nie potwierdzą domeny nadawcy, i dokąd wysyłać raporty. Ma trzy polityki:

  • p=none: nic nie rób, tylko raportuj (start i minimum wymagane przez Gmail i Outlook).
  • p=quarantine: kieruj do spamu (po 2-4 tygodniach czystych raportów).
  • p=reject: odrzucaj (gdy wszystkie usługi wysyłające z domeny przechodzą SPF lub DKIM).

Przykładowy rekord DMARC

Typ: TXT
Nazwa: _dmarc.twojadomena.pl
Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl; fo=1
  • rua: adres na raporty zbiorcze (dzienne podsumowania od dostawców poczty).
  • ruf: raporty o pojedynczych błędach; opcjonalne, wielu dostawców ich nie wysyła.
  • pct: odsetek poczty objętej polityką, np. pct=25 przy pierwszym zaostrzeniu.
  • aspf i adkim: tryb dopasowania domeny, r (relaxed, domyślny, dopuszcza subdomeny) albo s (strict).

Wdrożenie DMARC etapami

  1. Monitoring: p=none przez 2-4 tygodnie; czytasz raporty i sprawdzasz, czy każda usługa wysyłająca z domeny przechodzi SPF lub DKIM.
  2. Kwarantanna: p=quarantine, najlepiej z pct poniżej 100 na start.
  3. Odrzucanie: p=reject, gdy raporty są stabilnie czyste.
v=DMARC1; p=quarantine; pct=50; rua=mailto:dmarc@twojadomena.pl; aspf=r; adkim=r

Nie zaczynaj od p=reject: bez wcześniejszego monitoringu taka polityka potrafi zablokować Twoje własne maile z narzędzi, o których łatwo zapomnieć (faktury, newsletter, formularz na stronie). Rekord złożysz generatorem DMARC.

Po co rekord MX przy wysyłce cold maili?

Rekord MX wskazuje serwery, które odbierają pocztę dla domeny. Przy cold mailingu jest potrzebny z dwóch powodów: bez niego nie dostaniesz odpowiedzi od odbiorców, a domena, która wysyła, ale nie przyjmuje poczty, wygląda dla filtrów jak domena jednorazowa.

Typ: MX
Nazwa: @
Priorytet: 1   Wartość: smtp.google.com          (Google Workspace)
Priorytet: 0   Wartość: twojadomena-pl.mail.protection.outlook.com   (Microsoft 365)

Najczęstszy błąd to MX wskazujący stary hosting po przeniesieniu poczty: maile wychodzą z nowego serwera, a odpowiedzi trafiają do skrzynki, której nikt nie czyta. Test domeny powyżej pokazuje, dokąd wskazuje MX.

Jak sprawdzić, czy domena jest na czarnej liście?

Czarne listy (DNSBL, RBL) to publiczne listy domen i adresów IP uznanych za źródła spamu. Serwery odbiorców sprawdzają je przy każdym mailu, więc wpis na liście o wysokiej wadze oznacza odrzucenia albo folder spam niezależnie od poprawnych SPF, DKIM i DMARC.

  • Spamhaus (DBL dla domen, ZEN dla adresów IP): sprawdzisz na check.spamhaus.org; strona podaje powód wpisu i drogę usunięcia.
  • Wiele list naraz: mxtoolbox.com/blacklists.aspx dla domeny i IP serwera wysyłającego.
  • Wpis na liście krótkoterminowej (np. SpamCop) zwykle wygasa sam po ustaniu zgłoszeń; przy Spamhaus i URIBL najpierw usuń przyczynę (zła lista adresów, przejęta skrzynka), dopiero potem proś o usunięcie.

Na listę trafia się najczęściej przez wysyłkę do nieistniejących adresów i pułapek spamowych. Dlatego przed kampanią sprawdzaj adresy (w OutreachPilot każdy lead ma status adresu) i trzymaj odsetek odbić nisko. W OutreachPilot domena i serwer podłączonej skrzynki są codziennie sprawdzane na listach DNSBL, a wpis o wysokiej pewności wstrzymuje kampanie tej skrzynki.

Jakie błędy w DNS zdarzają się najczęściej u polskich hostingów?

  1. Dwa rekordy SPF. Hosting dodaje własny SPF, a przy podłączeniu Google Workspace dopisujesz drugi. Wynik: permerror. Połącz oba w jeden rekord.
  2. DKIM niewłączony. U części dostawców DKIM trzeba włączyć w panelu, sam hosting poczty go nie uruchamia (tabela niżej).
  3. Rekord dodany w złym miejscu. Panel hostingu pozwala edytować strefę, ale domena korzysta z serwerów DNS u rejestratora albo w Cloudflare. Rekordy dodajesz tam, gdzie wskazują serwery NS domeny.
  4. Podwójna domena w nazwie. Panel sam dopisuje domenę, więc wpisane _dmarc.twojadomena.pl staje się _dmarc.twojadomena.pl.twojadomena.pl. W polu nazwy wpisz samo _dmarc.
  5. Cudzysłowy i podzielony klucz DKIM. Część paneli dokleja cudzysłowy albo ucina długi klucz. Test domeny pokaże wtedy błędny albo pusty rekord.
  6. DMARC od razu z p=reject. Faktury z systemu księgowego i formularze ze strony zaczynają znikać. Zacznij od p=none.
  7. Wysyłka ponad limit hostingu. Hostingi współdzielone mają godzinowe i dzienne limity wysyłki; ich przekroczenie blokuje skrzynkę niezależnie od DNS. Limity podajemy w instrukcjach poniżej.

Stan DKIM, SPF i DMARC u 14 dostawców, według ich oficjalnej pomocy (odczyt ):

DostawcaDKIMSPFDMARCInstrukcja
home.pldo włączeniado włączeniado włączeniahome.pl: DKIM i limity
LH.plwłączony, gdy DNS u hostinguwłączonywłączony, gdy DNS u hostinguLH.pl: DKIM i limity
SEOHOSTwłączony, gdy DNS u hostinguwłączony, gdy DNS u hostinguwłączony, gdy DNS u hostinguSEOHOST: DKIM i limity
cyber_Folksdo włączeniado włączeniado włączeniacyber_Folks: DKIM i limity
OVHclouddo włączeniado włączeniado włączeniaOVHcloud: DKIM i limity
jdm.plwłączony, gdy DNS u hostinguwłączony, gdy DNS u hostinguwłączony, gdy DNS u hostingujdm.pl: DKIM i limity
Zenboxwłączonywłączony, gdy DNS u hostinguwłączony, gdy DNS u hostinguZenbox: DKIM i limity
nazwa.pldo włączeniawłączonydo włączenianazwa.pl: DKIM i limity
dhosting.pldo włączeniado włączeniado włączeniadhosting.pl: DKIM i limity
Hostingerdo włączeniado włączeniado włączeniaHostinger: DKIM i limity
MyDevildo włączeniado włączeniado włączeniaMyDevil: DKIM i limity
Gmailnie dotyczynie dotyczynie dotyczyGmail: DKIM i limity
Google Workspacedo włączeniado włączeniado włączeniaGoogle Workspace: DKIM i limity
Microsoft 365do włączeniado włączeniado włączeniaMicrosoft 365: DKIM i limity

„Do włączenia” oznacza, że pomoc dostawcy nie mówi o włączeniu domyślnym. Pełne zestawienie z limitami wysyłki i ustawieniami SMTP jest w przewodniku po poczcie firmowej.

Gdzie dodać rekordy: OVH, home.pl, nazwa.pl, Cloudflare

OVHcloud

  1. Panel klienta → Domeny → twoja domena.
  2. Strefa DNS → Dodaj wpis → typ TXT.
  3. Subdomena: puste (SPF) albo _dmarc (DMARC); wartość: rekord z sekcji wyżej.

home.pl

  1. Panel → Usługi → twoja domena → DNS.
  2. Zarządzanie → Dodaj rekord TXT; wartość bez cudzysłowów.

nazwa.pl

  1. Panel klienta → Domeny → twoja domena → Strefa DNS.
  2. Dodaj rekord → typ TXT; nazwa: puste (SPF) albo _dmarc (DMARC); wartość bez cudzysłowów.

Cloudflare

  1. Dashboard → twoja domena → DNS → Records → Add record → TXT.
  2. Name: @ (SPF), _dmarc (DMARC) albo selektor._domainkey (DKIM).
  3. Proxy status: DNS only.

Menu zmieniają się między wersjami paneli; dokładne ścieżki z oficjalnej pomocy dostawców są w instrukcjach dla home.pl, OVHcloud, nazwa.pl, cyber_Folks i pozostałych z tabeli.

Jak sprawdzić konfigurację bez narzędzi?

Z terminala (macOS, Linux; w Windows nslookup -type=TXT):

dig TXT twojadomena.pl +short
dig TXT google._domainkey.twojadomena.pl +short
dig TXT _dmarc.twojadomena.pl +short
dig MX twojadomena.pl +short

Pusta odpowiedź oznacza, że rekord jeszcze się nie rozpropagował albo ma błędną nazwę. Drugi sposób: wyślij mail na własne konto Gmail i otwórz „Pokaż oryginał”. Google pokazuje tam wynik PASS albo FAIL dla SPF, DKIM i DMARC.

W OutreachPilot

Przy podłączonej skrzynce w sekcji Konta e-mail widzisz status SPF, DKIM i DMARC domeny z instrukcją dla Twojego hostingu. Bez SPF start kampanii jest zablokowany, a brak DKIM lub DMARC daje ostrzeżenie, które możesz potwierdzić.

Nowa domena: jak nie spalić jej pierwszą wysyłką?

Nawet z poprawnymi SPF, DKIM i DMARC nowa domena nie ma reputacji. Tysiące maili pierwszego dnia kończą się zwykle odrzuceniami albo folderem spam. Zalecane tempo dla jednej skrzynki:

  • Dzień 1: 5 maili.
  • Dalej: +1-2 dziennie.
  • Do 28. dnia: 30 maili dziennie.
  • Potem: do 60 dziennie na skrzynkę i 100-120 dziennie na domenę, przy zgłoszeniach spamu poniżej 0,3%.

W OutreachPilot taka rampa działa sama dla każdej nowej skrzynki i jest pilnowana przy wysyłce. Nowe skrzynki nie biorą udziału w wymianie maili: limit rośnie stopniowo przez 28 dni. Szczegóły: ile cold maili dziennie można wysłać.

Najczęstsze pytania o SPF, DKIM i DMARC

Co to jest DMARC?

DMARC to rekord TXT pod nazwą _dmarc w DNS domeny. Mówi serwerom odbiorców, co zrobić z mailem, który nie przeszedł SPF ani DKIM w zgodzie z domeną nadawcy: nic (p=none), do spamu (p=quarantine) albo odrzucić (p=reject). Wskazuje też adres na raporty.

SPF: co to jest w praktyce?

SPF to jeden rekord TXT w DNS domeny, zaczynający się od v=spf1, z listą serwerów i usług, które mogą wysyłać pocztę w jej imieniu, np. include:_spf.google.com. Serwer odbiorcy porównuje z nim adres IP nadawcy i przy niezgodności traktuje maila jako podejrzany.

Czy muszę mieć wszystkie trzy: SPF, DKIM i DMARC?

Google od 1 lutego 2024 wymaga od każdego nadawcy SPF albo DKIM, a od wysyłających ponad 5000 maili dziennie do Gmaila wszystkich trzech. Microsoft od 5 maja 2025 stawia te same wymagania przy dużej wysyłce do Outlook.com. Przy cold mailingu ustaw wszystkie trzy. OutreachPilot blokuje start kampanii bez SPF i ostrzega przy braku DKIM lub DMARC.

Jak sprawdzić rekord DMARC domeny?

Najszybciej testem domeny na tej stronie: pokazuje rekord DMARC, politykę i adres raportów. Z terminala wpisz dig TXT _dmarc.twojadomena.pl +short. Pusta odpowiedź oznacza brak rekordu albo błędną nazwę, np. podwójną domenę po dopisaniu jej przez panel DNS.

Czy test domeny sprawdza czarne listy?

Nie. Test sprawdza rekordy SPF, DKIM, DMARC i MX. Obecność domeny lub serwera na listach blokad sprawdzisz na check.spamhaus.org albo w MXToolbox. W OutreachPilot domena i serwer podłączonej skrzynki są sprawdzane na listach DNSBL codziennie.

Jak długo propagują się zmiany DNS?

Zwykle od kilku minut do kilku godzin, maksymalnie do 48 godzin, zależnie od TTL rekordu i dostawcy DNS. Jeśli test domeny nie widzi nowego rekordu, odczekaj i sprawdź ponownie, a potem upewnij się, że rekord dodałeś tam, gdzie wskazują serwery NS domeny.

Czy mogę mieć dwa rekordy SPF na jednej domenie?

Nie. Jedna domena ma dokładnie jeden rekord SPF. Przy dwóch większość serwerów odbiorców zwraca błąd permerror i traktuje uwierzytelnienie jako nieudane. Kilka usług łączysz przez kolejne mechanizmy include w jednym rekordzie, pilnując limitu 10 odwołań DNS.

Czy mogę użyć tej samej domeny do cold mailingu i do skrzynki firmowej?

Bezpieczniej nie. Każda kampania cold mailowa ma odsetek odbić i zgłoszeń spamu, nawet prowadzona starannie. Wysyłaj z osobnej domeny (np. firma-mail.pl) albo subdomeny (np. go.firma.pl), z własnymi SPF, DKIM i DMARC, a główną domenę zostaw dla codziennej korespondencji.

Czym różni się ~all od -all w rekordzie SPF?

~all (softfail) oznacza wiadomości z serwerów spoza listy jako podejrzane, ale ich nie odrzuca. -all (hardfail) każe je odrzucać. Zacznij od ~all, a na -all przejdź, gdy masz pewność, że w rekordzie są wszystkie usługi wysyłające z Twojej domeny, także faktury i newslettery.

Uwaga prawna

Materiał ma charakter edukacyjny i informacyjny. Nie stanowi porady prawnej w rozumieniu art. 4 ustawy o świadczeniu pomocy prawnej. W konkretnych sprawach skonsultuj się z radcą prawnym lub adwokatem. Stan prawny: sierpień 2026 r. Autor nie ponosi odpowiedzialności za skutki zastosowania informacji w indywidualnych sytuacjach.

Darmowy kurs mailowy

Cold mailing po polsku w 7 dni

Wiedza z tego poradnika ułożona w 7 lekcji po ~3 minuty: fundament techniczny, RODO i PKE, baza z CEIDG, copy, follow-upy i metryki. Jedno konkretne działanie dziennie, wypis w każdej chwili.

Zapisz się za darmo

Przygotuj pierwszą kampanię bez ręcznej roboty.

OutreachPilot wyszukuje firmy w Google Maps, PKT.pl i CEIDG, AI pisze sekwencję po polsku, a wysyłka z Twojej skrzynki dodaje wypis i zatrzymuje follow-upy po odpowiedzi. Podstawę kontaktu oceniasz sam. Każde konto zaczyna od 14 dni planu Pro bez karty.

Co mówią o nas algorytmy?

Zapytaj największe modele AI o porównanie polskich narzędzi do cold mailingu z bazą firm i sprawdź, jak opisują OutreachPilot. Prompt skopiujemy w tle, wystarczy wkleić w otwarty czat.

Linki prowadzą bezpośrednio do oficjalnych aplikacji modeli (ChatGPT, Claude, Perplexity, Gemini). Nie wysyłamy zapytań w Twoim imieniu.