Deliverability

SPF vs DKIM vs DMARC: jaka jest różnica?

SPF autoryzuje serwery wysyłające, DKIM weryfikuje podpisaną treść wiadomości, a DMARC sprawdza zgodność z widoczną domeną From oraz publikuje politykę obsługi błędów i preferencje raportowania.

Autoryzowany serwer może wysłać niechcianą wiadomość. Prawidłowy podpis może należeć do domeny innej niż ta widoczna dla odbiorcy. Każde sprawdzenie odpowiada na inne pytanie dotyczące wiadomości.

Co potwierdza każde sprawdzenie?

SPF sprawdza IP nadawcy, DKIM sprawdza podpis, a DMARC łączy pozytywny wynik z widoczną domeną From.

SprawdzenieSprawdzana tożsamośćCo potwierdza pozytywny wynikCzego nie potwierdza
SPFDomena envelope-from, zwykle używana do zwrotówŁączące się IP jest autoryzowane przez politykę tej domeny.Widoczna domena From ani integralność wiadomości.
DKIMDomena podpisująca w wartości d= podpisuPodpis jest zgodny z opublikowanym kluczem i podpisaną treścią.Że każda część wiadomości została podpisana lub że odbiorcy jej chcą.
DMARCWidoczna domena FromCo najmniej jeden pozytywny wynik SPF lub DKIM jest zgodny z tą domeną.Gwarantowane dostarczenie lub umieszczenie w skrzynce odbiorczej.

Jak działa SPF?

Odbiorca porównuje IP łączącego się serwera z polityką SPF opublikowaną w DNS dla domeny envelope-from. Może wykonać to sprawdzenie przed odebraniem treści wiadomości, ponieważ SPF nie analizuje zawartości.

  1. Publikujesz serwery lub usługi autoryzowane do używania tej domeny.
  2. Odbiorca wyszukuje politykę i sprawdza jej reguły względem łączącego się IP.
  3. Odbiorca wykorzystuje wynik wraz z własną polityką akceptacji i filtrowania.

Jeśli skrzynka absolwencka przekierowuje wiadomość do innego dostawcy bez zmiany adresu envelope-from, IP przekierowujące może nie mieć autoryzacji. Lista mailingowa może powodować ten sam problem, gdy ponownie wysyła wiadomość. Serwer przekierowujący może użyć Sender Rewriting Scheme (SRS), który zmienia adres envelope-from na domenę, którą może uwierzytelnić.

Rekord SPF określa autoryzowanych nadawców. Zagnieżdżone polityki dostawców wliczają się do limitu wyszukiwań DNS.

Jak działa DKIM?

Twój serwer wysyłający podpisuje treść wiadomości kluczem prywatnym. Odbiorca używa odpowiedniego klucza publicznego w DNS do zweryfikowania tego podpisu.

Podpis identyfikuje domenę podpisującą za pomocą d=, a selektor klucza za pomocą s=. Selektor wskazuje, który rekord DNS zawiera klucz publiczny. Odbiorca wyszukuje klucz publiczny i weryfikuje podpis, używając tej domeny i selektora.

Samo przekierowanie nie unieważnia DKIM, ponieważ sprawdzenie nie zależy od IP serwera przekierowującego. Zmiana podpisanej treści, na przykład dodanie stopki listy mailingowej, może unieważnić podpis. Podpis uwierzytelnia treść, którą obejmuje; nie szyfruje wiadomości.

Jak DMARC łączy tożsamości?

DMARC wymaga pozytywnego wyniku SPF lub DKIM, którego domena jest zgodna z widoczną domeną From. Wystarczy jedna zgodna pozytywna weryfikacja.

Na przykład wiadomość pokazująca From: billing@example.com może przejść SPF dla send.example.com w trybie zgodności rozluźnionej. Pozytywny podpis DKIM z d=example.com również jest zgodny. Uwierzytelnienie dla unrelated.example nie jest zgodne z example.com tylko dlatego, że jest pozytywne.

Publikujesz politykę DMARC, aby żądać obsługi wiadomości, które nie przeszły uwierzytelnienia, oraz raportów uwierzytelniania. Uczestniczący odbiorcy dostarczają raporty; ich brak nie dowodzi, że nikt nie użył Twojej domeny.

Co skonfigurować dla Bird?

Publikujesz DKIM, CNAME return-path i DMARC dla swojej domeny wysyłającej. CNAME return-path wskazuje na infrastrukturę zwrotów Bird, która zapewnia autoryzację SPF bez dodatkowego rekordu SPF w domenie apex.

Skopiuj rekordy z dns_records. Sprawdź capabilities.sending.status pod kątem gotowości do wysyłki. Jego wartości wskazują, co musisz zrobić dalej:

StatusZnaczenie i działanie
pendingWeryfikacja nie została uruchomiona lub trwa; poczekaj na wynik.
verifiedRekordy DNS tej funkcji odpowiadają oczekiwanym wartościom.
warningWcześniej zweryfikowane rekordy nie pasują już do oczekiwanych; popraw je przed końcem okresu karencji. Wysyłka nie jest jeszcze zablokowana.
failedWartość DNS jest nieprawidłowa; popraw ją.
temporary_failureWyszukiwanie DNS zakończyło się przejściowym błędem; weryfikacja ponawia próbę automatycznie.
not_configuredTa funkcja nie jest skonfigurowana dla tej domeny.

Opublikuj rekordy uwierzytelniania i zweryfikuj swoją domenę wysyłającą.

Których sprawdzeń użyć?

Używaj SPF i DKIM razem z DMARC, aby uwierzytelnione tożsamości były powiązane z domeną widoczną dla odbiorców.

  1. Autoryzuj infrastrukturę wysyłającą domeny envelope-from za pomocą SPF.
  2. Podpisuj wychodzące wiadomości za pomocą DKIM i opublikuj klucz weryfikacyjny.
  3. Opublikuj DMARC, przejrzyj zgłoszone błędy uwierzytelniania i popraw prawidłowych nadawców przed wymuszeniem kwarantanny lub odrzucenia.

Zastosuj w praktyce.

Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.

Uzyskaj brief wdrożeniowy

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Zacznij od jednego kanału.
Dodaj kolejne, gdy będziesz gotowy.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i weryfikacji nadawcy.

Używasz Claude Code, Cursor lub Codex? Skopiuj prompt konfiguracyjny, a Twój agent zainstaluje za Ciebie Bird CLI i umiejętności. Wybierz swój:

Cursor