DMARC, SPF ir DKIM: el. paštas su savo domenu be šlamšto

DMARC, SPF ir DKIM: el. paštas su savo domenu be šlamšto

esolutions redakcijaesolutions redakcijaRedakcija
Turinys

DMARC, SPF ir DKIM – trys DNS įrašai, nuo kurių priklauso, ar jūsų laiškai iš adreso @jusuimone.lt pasieks klientą, ar atsidurs šlamšte. Nuo 2024 m. „Gmail“ ir „Yahoo“, o nuo 2025 m. gegužės ir „Outlook.com“ juos tikrina griežtai: be SPF ar DKIM laiškai gali būti atmesti, o masiniams siuntėjams privalomas ir DMARC. 2026 m. gegužę DMARC tapo IETF standartu (RFC 9989), kai kurios žymos pasikeitė.

Gide – ko reikia el. paštui su savo domenu, kaip kiekvienas įrašas veikia viename laiške, įrašų pavyzdžiai „Google Workspace“, „Microsoft 365“ ir naujienlaiškių platformoms, didžiųjų pašto tiekėjų reikalavimai lentele ir saugi DMARC diegimo tvarka nuo „p=none“ iki „p=reject“.

Trumpai

  • Visiems siuntėjams į „Gmail“ privalomas bent SPF arba DKIM; siunčiantiems daugiau kaip 5 000 laiškų per dieną – SPF, DKIM ir DMARC (užtenka „p=none“).
  • Domenas gali turėti tik vieną SPF įrašą ir ne daugiau kaip 10 DNS užklausų jame; viršijus SPF grąžina klaidą „permerror“.
  • DKIM raktas – ne trumpesnis kaip 1024 bitų, rekomenduojama 2048.
  • DMARC diekite laipsniškai: „p=none“ su ataskaitomis, tada „quarantine“, tada „reject“. Žyma „pct“ naujame standarte pakeista žyma „t“.

El. paštas su savo domenu: ko reikia

Kad adresas vardas@jusuimone.lt veiktų, reikia trijų dalykų: domeno, pašto paslaugos (kur gyvena dėžutės) ir teisingų DNS įrašų domeno zonoje. Domeną jau turite arba jį užregistruosite pas bet kurį iš 116 akredituotų .lt paslaugų teikėjų – kainas palyginsite .lt domenų kainų puslapyje. Pašto paslaugą galima rinktis nepriklausomai nuo to, kur registruotas domenas.

Pašto paslaugaKam tinkaĮ ką atkreipti dėmesį
Talpinimo ar domeno tiekėjo pašto dėžutėsMažai įmonei, kuriai užtenka kelių dėžučiųDėžutės dydis, ar galima įjungti DKIM, ar siuntimas iš bendro IP neturi blogos reputacijos
„Google Workspace“Komandoms, kurios dirba su „Gmail“, kalendoriumi, dokumentaisKaina už naudotoją per mėnesį; DKIM įjungiamas administratoriaus konsolėje
„Microsoft 365“Įmonėms, dirbančioms su „Outlook“ ir „Office“DKIM per du CNAME įrašus; licencijos pagal naudotojus
„Zoho Mail“ ir kitiKai svarbu kaina ir užtenka paštoDuomenų centro vieta (ES), DKIM ir DMARC palaikymas
Savas pašto serverisTik turint administratoriųAtvirkštinis DNS (PTR), IP reputacija, atnaujinimai, juodieji sąrašai

Kurią paslaugą berinktumėte, DNS įrašų rinkinys tas pats: MX nurodo, kur priimti laiškus, o SPF, DKIM ir DMARC įrodo, kad siunčiami laiškai tikrai jūsų. Pavyzdžiui, „Google Workspace“ dabar naudoja vieną MX įrašą „smtp.google.com“ su prioritetu 1. Kaip įrašai kuriami ir kiek laiko plinta pakeitimai, aprašėme DNS įrašų gide.

Kaip SPF, DKIM ir DMARC veikia viename laiške

Gavėjo serveris, gavęs laišką nuo „info@jusuimone.lt“, atlieka tris patikrinimus. Kiekvienas atsako į kitą klausimą:

  • SPF (Sender Policy Framework): ar IP adresas, iš kurio atėjo laiškas, leidžiamas siųsti šio domeno vardu? Tikrinamas vokas (Return-Path), ne tas adresas, kurį mato žmogus.
  • DKIM (DomainKeys Identified Mail): ar laiškas pasirašytas raktu, kurio viešoji dalis paskelbta domeno DNS, ir ar po pasirašymo nepakeistas?
  • DMARC: ar bent vienas iš jų praėjo ir ar jo domenas sutampa su domenu laukelyje „From“, kurį mato gavėjas? Jei ne – ką daryti su laišku: nieko, į šlamštą ar atmesti.
Laiško kelias: siuntėjo serveris, gavėjo patikra SPF, DKIM ir DMARC, sprendimas pristatyti, į šlamštą ar atmesti
DMARC praeina, kai SPF arba DKIM praeina ir jo domenas sutampa su „From“ domenu.

Sutapimas (angl. alignment) – dažniausia painiavos vieta. Jei naujienlaiškį siunčiate per platformą, kuri SPF tikrina savo domenu (pvz., „bounce.platforma.com“), SPF praeis, bet DMARC prasme nesutaps su „jusuimone.lt“. Todėl kiekvienai platformai reikia įjungti DKIM su jūsų domenu – tada DMARC praeis per DKIM.

SPF įrašas: sintaksė ir pavyzdžiai

SPF – tai vienas TXT įrašas domeno šaknyje, prasidedantis „v=spf1“. Jame išvardijami visi, kas siunčia jūsų vardu, o pabaigoje – kas nutinka kitiems.

DalisReikšmėAr daro DNS užklausą
v=spf1Versija, visada pirmaNe
ip4:203.0.113.10Leidžiamas konkretus IPv4 adresas ar tinklas (spf1 ip4)Ne
include:_spf.google.comĮtraukti kito domeno SPF (paslaugos tiekėjo)Taip
a, mxLeidžiami domeno A ar MX įrašų IPTaip
~allKiti – „softfail“: tikriausiai neleidžiamiNe
-allKiti – „fail“: neleidžiamiNe

Pavyzdžiai pagal tai, kas siunčia jūsų laiškus:

SituacijaSPF įrašas (TXT, vardas „@“)
Tik „Google Workspace“v=spf1 include:_spf.google.com ~all
Tik „Microsoft 365“v=spf1 include:spf.protection.outlook.com -all
„Google Workspace“ ir el. parduotuvės serverisv=spf1 ip4:203.0.113.10 include:_spf.google.com ~all
Domenas, iš kurio laiškai nesiunčiamiv=spf1 -all

„Google“ rekomenduoja baigti „~all“, „Microsoft“ – „-all“. Praktikoje abu veikia, kai įdiegtas DMARC: būtent DMARC politika nusprendžia, ką daryti su nepraėjusiu laišku. Kitose įrašų vietose naudokite savo tiekėjo nurodytą „include“ reikšmę – IP adresas 203.0.113.10 lentelėje yra dokumentacinis pavyzdys.

Dvi taisyklės, kurias pažeidus SPF neveikia

  1. Vienas įrašas. RFC 7208 draudžia kelis SPF įrašus tam pačiam vardui. Jei pridėjote antrą „v=spf1“ eilutę naujai platformai, rezultatas – „permerror“. Reikia sujungti į vieną.
  2. Ne daugiau 10 užklausų. „include“, „a“, „mx“, „ptr“, „exists“ ir „redirect“ kartu, įskaitant įdėtus kitų tiekėjų įrašus, negali viršyti 10. „ip4“ ir „ip6“ į limitą neįskaičiuojami. „Microsoft“ savo DUK tiesiai įspėja, kad viršijus 10 užklausų SPF patikra gali nepavykti.
Dėmesio

Persiunčiant laišką (pvz., iš senos dėžutės į naują) SPF beveik visada nepraeina, nes laišką siunčia jau kitas serveris. DKIM persiuntimą dažniausiai išgyvena, todėl DMARC be DKIM yra trapus. Prieš griežtindami politiką įsitikinkite, kad DKIM įjungtas kiekvienai siuntimo platformai.

DKIM įrašas: raktas ir selektorius

DKIM įrašas skelbiamas adresu „selektorius._domainkey.jusuimone.lt“. Selektorius leidžia turėti kelis raktus: vieną paštui, kitą naujienlaiškiams, trečią el. parduotuvei. Kiekviena platforma sugeneruoja savo raktą ir nurodo, kokį įrašą sukurti.

PaslaugaĮrašo vardasTipasPastabos
„Google Workspace“google._domainkeyTXTNumatytasis selektorius „google“; raktas 2048 arba 1024 bitų; įsigalioja iki 48 val.
„Microsoft 365“selector1._domainkey ir selector2._domainkeyCNAMEReikšmes rodo „Microsoft“ portalas; du selektoriai skirti raktų keitimui
Naujienlaiškių ar el. parduotuvės platformaPlatformos nurodytasTXT arba CNAMEBe jo DMARC sutapimas praeis tik per SPF, o dažnai nepraeis visai

Rakto ilgis svarbus: RFC 8301 nurodo, kad siuntėjai privalo naudoti bent 1024 bitų RSA raktus ir turėtų naudoti 2048 bitų. „Gmail“ siuntėjų gairėse taip pat reikalaujama ne trumpesnio kaip 1024 bitų rakto ir rekomenduojama 2048, jei DNS tiekėjas tai palaiko. 2048 bitų raktas netelpa į vieną 255 simbolių TXT eilutę, todėl kai kurie DNS skydeliai jį suskaido – tai normalu.

DMARC įrašas: žymos ir pavyzdžiai

DMARC – TXT įrašas vardu „_dmarc“. Jame nurodoma politika ir kur siųsti ataskaitas. 2026 m. gegužę paskelbtas RFC 9989 pakeitė 2015 m. informacinį RFC 7489 ir DMARC tapo standartu. Svarbiausi pakeitimai savininkui: žyma „pct“ tapo istorine, jos vietoje – „t“ (bandymo režimas), atsirado „np“ neegzistuojantiems subdomenams, o organizacinis domenas nustatomas DNS medžio paieška, ne viešųjų galūnių sąrašu.

ŽymaReikšmėPavyzdys
vVersija, visada pirmav=DMARC1
pPolitika: none, quarantine, rejectp=none
ruaKur siųsti suvestines (aggregate) ataskaitasrua=mailto:dmarc@jusuimone.lt
rufKur siųsti nesėkmių ataskaitas (daug kas jų nesiunčia, „Outlook.com“ neplanuoja)ruf=mailto:dmarc@jusuimone.lt
adkim, aspfSutapimo režimas: r (laisvas, numatytasis) arba s (griežtas)adkim=r
sp, npPolitika esamiems ir neegzistuojantiems subdomenamsnp=reject
tBandymo režimas: y – taikyti vienu lygiu švelnesnę politikąt=y

Diegimo pavyzdys – trys etapai su tuo pačiu ataskaitų adresu:

EtapasDMARC įrašas (TXT, vardas „_dmarc“)Kiek laikyti
1. Stebėjimasv=DMARC1; p=none; rua=mailto:dmarc@jusuimone.ltKol ataskaitose matysite visus teisėtus siuntėjus su „pass“
2. Karantinasv=DMARC1; p=quarantine; rua=mailto:dmarc@jusuimone.ltKol nebelieka teisėtų laiškų tarp nepraėjusių
3. Atmetimasv=DMARC1; p=reject; np=reject; rua=mailto:dmarc@jusuimone.ltNuolat, peržiūrint ataskaitas

„Kai visi teisėti siuntėjai sutampa, p=reject veiksmingiausiai apsaugo nuo domeno klastojimo. Patariame griežtinti palaipsniui – none, quarantine, reject, – kad netyčia neprarastumėte laiškų.“ (vertimas)

– „Microsoft Defender for Office 365“ tinklaraštis, „Outlook“ reikalavimai didelės apimties siuntėjams

Konkrečių savaičių skaičiaus standartai ir tiekėjai nenurodo – tai priklauso nuo to, kiek turite siuntimo platformų. Mūsų išvada: kol bent vieną mėnesį neturite visų ataskaitų siuntėjų sąrašo, prie „reject“ neikite.

Domenai, iš kurių laiškų nesiunčiate

Įmonės dažnai turi kelis domenus: senąjį pavadinimą, .com ar .eu versiją, apsauginius rašybos variantus. Iš jų laiškai nesiunčiami, todėl jie – patogiausias taikinys suklastotiems laiškams. Tokiems domenams užtenka trijų įrašų, kurie aiškiai sako, kad paštas iš jų negalimas:

ĮrašasVardasReikšmė
SPF (TXT)@v=spf1 -all
DMARC (TXT)_dmarcv=DMARC1; p=reject
Tuščias MX (RFC 7505)@MX su prioritetu 0 ir reikšme „.“

Tuščias MX praneša siuntėjams, kad domenas laiškų nepriima, todėl jie gauna klaidą iš karto, o ne bando pristatyti kelias dienas.

Google, Yahoo ir Microsoft reikalavimai siuntėjams

„Gmail“ reikalavimai galioja nuo 2024 m. vasario 1 d., „Yahoo“ juos pradėjo taikyti 2024 m. vasarį palaipsniui, „Outlook.com“ didelės apimties siuntėjams (daugiau kaip 5 000 laiškų per dieną) – nuo 2025 m. gegužės 5 d.: reikalavimų neatitinkantys laiškai atmetami su klaida „550 5.7.515 Access denied“. Lentelėje – tai, ką skelbia patys tiekėjai.

Reikalavimas„Gmail“, visi„Gmail“, 5 000+ per dieną„Yahoo“, masiniai„Outlook.com“, 5 000+ per dieną
SPFSPF arba DKIMPrivalomasPrivalomasTuri praeiti
DKIMSPF arba DKIMPrivalomasPrivalomasTuri praeiti
DMARCRekomenduojamasBent p=none, su sutapimuBent p=none, turi praeitiBent p=none, su sutapimu
Šlamšto skundų dalisMažiau 0,3 %Mažiau 0,3 %Mažiau 0,3 %–
Atsisakymas vienu paspaudimuRekomenduojamasPrivalomas rinkodaros laiškamsPrivalomas, įvykdyti per 2 dienas–
PTR (atvirkštinis DNS), TLSPrivalomiPrivalomiPTR privalomas–

„Google“ siūlo šlamšto skundų dalį laikyti žemiau 0,1 % ir niekada nepasiekti 0,3 %, o ją stebėti galite „Postmaster Tools“. Neautentifikuoti laiškai „Gmail“ gali būti atmesti su klaida „5.7.26“.

Patarimas

5 000 laiškų per dieną riba skaičiuojama vienam gavėjų tiekėjui, bet nelaukite jos: el. parduotuvė su naujienlaiškiu, užsakymų patvirtinimais ir sąskaitomis gali ją pasiekti per vieną akciją. Įdiegę visus tris įrašus iš anksto, nebūsite priklausomi nuo to, kada tiekėjai sugriežtins taisykles mažesniems siuntėjams.

Diegimo tvarka žingsnis po žingsnio

  1. Surašykite visus siuntėjus. Pašto paslauga, el. parduotuvė (užsakymų laiškai), apskaitos programa (sąskaitos), naujienlaiškių platforma, CRM, kontaktų forma svetainėje. Kiekvienas, kuris siunčia „@jusuimone.lt“ vardu, turi būti SPF arba pasirašyti DKIM.
  2. Sutvarkykite SPF. Vienas įrašas, visi „include“, ne daugiau 10 užklausų.
  3. Įjunkite DKIM kiekvienoje platformoje. Sukurkite jų nurodytus TXT ar CNAME įrašus ir patvirtinkite platformos nustatymuose.
  4. Paskelbkite DMARC su „p=none“ ir „rua“. Ataskaitos – XML failai; jiems skaityti verta naudoti ataskaitų analizės įrankį arba atskirą dėžutę.
  5. Analizuokite ataskaitas. Raskite siuntėjus, kurie nepraeina, ir pataisykite juos, ne politiką.
  6. Griežtinkite. „quarantine“, vėliau „reject“; „np=reject“ apsaugo nuo suklastotų neegzistuojančių subdomenų.

Patikrinti, ar viskas veikia, galite be jokių įrankių: išsiųskite laišką į „Gmail“ dėžutę, atidarykite jį ir pasirinkite „Rodyti originalą“. Ten matysite SPF, DKIM ir DMARC rezultatus – visi trys turi būti „PASS“. Jei domeną valdote per „Cloudflare“, visus įrašus kursite jo DNS skiltyje, ne registratoriaus skydelyje.

Kai laiškai vis tiek patenka į šlamštą

Autentifikacija – būtina sąlyga, bet ne garantija. Jei visi trys įrašai „PASS“, o laiškai vis tiek šlamšte, tikrinkite:

  • Siuntimo IP reputaciją. Bendras talpinimo serverio IP gali būti juodajame sąraše dėl kito kliento.
  • Skundų dalį. Laiškai žmonėms, kurie neprašė, greitai kelia skundų dalį virš 0,3 %.
  • Laiško formą. „Google“ gairės draudžia klaidinančius „Re:“, slepiamą HTML turinį ir nuorodas, kurios nesutampa su tekstu.
  • Domeno būklę. Jei domenas pasibaigė ar pakeisti vardų serveriai be MX ir TXT įrašų, paštas nustoja veikti – apie tai rašome straipsnyje svetainė neatsidaro: DNS ir SSL klaidos.

Dažniausios klaidos

  • Du SPF įrašai po to, kai pridedama nauja platforma.
  • SPF su 12–15 „include“ – viršytas 10 užklausų limitas.
  • „p=reject“ iškart, nepatikrinus ataskaitų: dingsta sąskaitos ar užsakymų laiškai.
  • „rua“ nukreiptas į dėžutę, kurios niekas neskaito.
  • DKIM įjungtas tik pagrindiniam paštui, bet ne el. parduotuvei ir naujienlaiškiams.
  • Perkeliant domeną ar keičiant DNS tiekėją pamirštami TXT įrašai – kaip perkelti saugiai, rašome domeno perkėlimo gide.

Domeno saugumas neapsiriboja paštu: registro užraktas ir DNSSEC apsaugo nuo to, kad kas nors pakeistų pačius DNS įrašus. Kurie .lt tiekėjai palaiko DNSSEC ir kiek kainuoja domenas pas kiekvieną, matysite domenų kainų įrankyje.

Dažni klausimai

Ar man reikia DMARC, jei siunčiu tik kelis laiškus per dieną?

„Gmail“ mažiems siuntėjams DMARC tik rekomenduoja, bet be jo jūsų domeną lengviau suklastoti apgaulingiems laiškams. „p=none“ įrašas nieko nesugadina ir pradeda rinkti ataskaitas, todėl jį verta turėti kiekvienam domenui, kuris siunčia paštą.

Kuo skiriasi „~all“ (softfail) ir „-all“ (fail)?

„-all“ sako, kad neišvardyti serveriai neleidžiami, „~all“ – kad tikriausiai neleidžiami. Kai įdiegtas DMARC, galutinį sprendimą priima DMARC politika, todėl abu variantai veikia; „Google“ rekomenduoja „~all“, „Microsoft“ – „-all“.

Ar galima turėti du SPF įrašus?

Ne. RFC 7208 draudžia kelis SPF įrašus tam pačiam vardui, o tokiu atveju patikra grąžina „permerror“. Visus siuntėjus sujunkite į vieną įrašą su keliais „include“.

Kaip patikrinti, ar SPF, DKIM ir DMARC veikia?

Išsiųskite laišką į „Gmail“ ir pasirinkite „Rodyti originalą“ – matysite visų trijų rezultatus. DNS įrašus galite patikrinti „Google Admin Toolbox“ arba komanda „dig TXT _dmarc.jusuimone.lt“.

Ką daryti su žyma „pct“ esamame DMARC įraše?

RFC 9989 ją pavadino istorine. Jei turite „pct=100“, ją galima tiesiog pašalinti. Jei naudojote „pct=0“ bandymui, vietoje jos naudokite „t=y“.

Kodėl persiųsti laiškai nepraeina SPF?

Persiunčiant laišką siunčia jau kitas serveris, kurio nėra jūsų SPF. DKIM parašas dažniausiai išlieka, todėl DMARC praeina per DKIM. „Yahoo“ persiuntimo paslaugoms rekomenduoja ARC – mechanizmą, kuris išsaugo pradinius patikrinimo rezultatus.

esolutions redakcija
Apie autorių
esolutions redakcija
Redakcija
25 straipsniai →
DMARC, SPF ir DKIM: el. paštas su savo domenu be šlamšto