SPF, DKIM, DMARC krok po kroku - jak nie wpaść w spam Gmaila
Konfiguracja rekordów DNS dla cold outreachu. Przykłady dla OVH, home.pl, Cloudflare. Jak zweryfikować w OutreachPilot.
Ostatnia aktualizacja: 29 kwietnia 2026
Trzy rekordy DNS, które decydują o tym, czy Twój mail trafi do skrzynki odbiorczej, czy do spamu. W lutym 2024 Gmail i Yahoo wprowadziły obowiązek konfiguracji wszystkich trzech dla nadawców masowych. W praktyce - bez nich cold outreach po prostu nie działa.
SPF - Sender Policy Framework
SPF to lista serwerów, którym pozwalasz wysyłać maile w imieniu Twojej domeny. Skrzynka odbiorcza (Gmail, Outlook) sprawdza: „Czy ten serwer rzeczywiście może wysyłać dla twojadomena.pl?” - jeśli nie, mail leci do spamu lub jest odrzucany.
Przykładowy rekord SPF
Typ: TXT
Nazwa: @ (lub twojadomena.pl)
Wartość: v=spf1 include:_spf.google.com include:sendgrid.net ~allRozszyfrowanie:
v=spf1- wersjainclude:_spf.google.com- pozwól wysyłać Google Workspaceinclude:sendgrid.net- pozwól wysyłać przez SendGrid (lub Resend, Mailgun - sprawdź u dostawcy)~all- soft fail dla pozostałych (rekomendowane na start; po ramping zmień na-all= hard fail)
Ważne ograniczenie
include: liczy się jako jeden lookup. Jeśli przekroczysz - cały SPF jest nieprawidłowy. Trzymaj listę krótką.DKIM - DomainKeys Identified Mail
DKIM podpisuje cyfrowo każdy wysyłany mail kluczem prywatnym. Odbiorca pobiera klucz publiczny z DNS i weryfikuje podpis. Jeśli się zgadza → mail jest autentyczny i nie został zmodyfikowany w drodze.
Konfiguracja w Gmailu (Google Workspace)
- Zaloguj się do admin.google.com
- Aplikacje → Google Workspace → Gmail → Uwierzytelnianie poczty
- Wybierz domenę i kliknij „Generuj nowy rekord”
- Otrzymasz dwie wartości - Selector (np.
google) i Public Key (długi ciąg) - Dodaj w DNS:
Typ: TXT
Nazwa: google._domainkey.twojadomena.pl
Wartość: v=DKIM1; k=rsa; p=MIGfMA0G... (długi klucz)- Wróć do Gmaila i kliknij „Rozpocznij uwierzytelnianie”
DMARC - Domain-based Message Authentication
DMARC mówi skrzynce odbiorczej co zrobić, jeśli SPF lub DKIM nie zgadzają się. Trzy poziomy:
p=none- nic nie rób, tylko raportuj (zalecane na start, minimum wymagane przez Gmaila)p=quarantine- wrzuć do spamu (zalecane po 2-4 tygodniach obserwacji raportów)p=reject- odrzuć w całości (najwyższy poziom; tylko gdy masz pewność, że SPF i DKIM są poprawne dla wszystkich Twoich maili)
Przykładowy rekord DMARC
Typ: TXT
Nazwa: _dmarc.twojadomena.pl
Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojadomena.pl; ruf=mailto:dmarc@twojadomena.pl; fo=1rua = adres na raporty zbiorcze (codzienne podsumowania), ruf = raporty forensyczne (każde naruszenie). Polecam założyć osobny adres typu dmarc@firma.pl i przekierować do toolu typu Postmark/Postmaster.
Konkretne kroki u popularnych dostawców
OVH
- Panel klienta → Domeny → twoja domena
- Strefa DNS → Dodaj wpis
- Wybierz typ TXT
- Subdomena: zostaw puste (dla SPF) lub wpisz
_dmarc(dla DMARC) - Wartość: skopiuj odpowiedni rekord z poprzednich sekcji
home.pl
- Panel → Usługi → twoja domena → DNS
- Zarządzanie → Dodaj rekord TXT
- Wartość bez cudzysłowów
Cloudflare
- Dashboard → twoja domena → DNS → Records
- Add record → TXT
- Name:
@(SPF) /_dmarc(DMARC) /selektor._domainkey(DKIM) - Proxy status: DNS only (nie zaproxowane przez Cloudflare)
Weryfikacja konfiguracji
Po dodaniu rekordów i odczekaniu 1-4h sprawdź:
- mxtoolbox.com/spf.aspx - sprawdza SPF
- mxtoolbox.com/dmarc.aspx - sprawdza DMARC
- Wyślij testowy mail na mail-tester.com - pokazuje wynik 0-10 i wyjaśnia każdy minus
W OutreachPilot
Ramp-up - jak nie spalić nowej domeny
Nawet z idealnym SPF/DKIM/DMARC nowa domena nie ma reputacji. Wysłanie 5000 maili pierwszego dnia → blokada na ~48h. Zalecany ramp:
- Dzień 1-3: 10-20 maili/dzień
- Tydzień 1: 30-50 maili/dzień
- Tydzień 2: 50-100 maili/dzień
- Tydzień 3: 100-200 maili/dzień
- Tydzień 4+: docelowy wolumen, pod warunkiem spam rate < 0,3%
OutreachPilot ma funkcję warmup - automatyczne wysyłanie syntetycznych maili wewnątrz puli kont, żeby budować pozytywną reputację (otwarcia, odpowiedzi na własnych mailach).
Najczęstsze pytania
Czy muszę mieć wszystkie trzy: SPF, DKIM i DMARC?
Od lutego 2024 - TAK, jeśli wysyłasz powyżej 5000 maili/dzień (Gmail, Yahoo). Dla niższych wolumenów Gmail nadal preferuje wszystkie trzy i bez nich coraz częściej spada deliverability. OutreachPilot blokuje start kampanii bez SPF i ostrzega przy braku DKIM/DMARC.
Jak długo propagują się zmiany DNS?
Standardowo 1-4 godziny, maksymalnie 48 godzin. Można sprawdzić narzędziem dig (`dig TXT _dmarc.twojadomena.pl`) lub mxtoolbox.com.
Czy mogę użyć tej samej domeny do cold mailingu i do skrzynki firmowej?
NIE polecam. Cold mailing zawsze ma jakiś bounce/spam rate - nawet zgodny z prawem. Lepiej kupić subdomenę typu hi.firma.pl albo go.firma.pl i wysyłać z niej. Główna domena pozostaje czysta.
Uwaga prawna
Materiał ma charakter edukacyjny i informacyjny. Nie stanowi porady prawnej w rozumieniu art. 4 ustawy o świadczeniu pomocy prawnej. W konkretnych sprawach skonsultuj się z radcą prawnym lub adwokatem. Stan prawny: kwiecień 2026 r. Autor nie ponosi odpowiedzialności za skutki zastosowania informacji w indywidualnych sytuacjach.
Chcesz zacząć cold outreach legalnie i bez ręcznej roboty?
OutreachPilot pilnuje SPF, DKIM, opt-outów i zatrzymywania follow-upów po odpowiedzi. Darmowe konto pozwala przejść onboarding i zbudować kampanię, zanim odblokujesz wysyłkę.
Załóż konto