DKIM, SPF i DMARC
Uwierzytelnianie e-maili to sposób, w jaki odbierające serwery pocztowe ustalają, czy wiadomość naprawdę pochodzi z Twojej domeny. Każdy rekord DNS opublikowany dla domeny wysyłkowej dowodzi jednej konkretnej rzeczy. DKIM dowodzi, że wiadomość została podpisana przez Ciebie. Return-path dowodzi, że zwrotki trafiają na adres powiązany z Twoją domeną. DMARC mówi odbiorcom, co robić, gdy te sprawdzenia zawiodą. Ta strona opisuje każdy rekord, o którego publikację prosimy, i co on dowodzi. Jeśli nie dodałeś jeszcze domeny wysyłkowej, zacznij od Domeny wysyłkowe.
Rekordy DNS
Otwórz Email > Domains, a następnie wybierz swoją domenę, aby zobaczyć rekordy do opublikowania. API zwraca te same rekordy w dns_records.

Trzy rekordy warunkują wysyłkę: DKIM, CNAME return-path i DMARC. Opcjonalny CNAME śledzenia warunkuje jedynie brandowane śledzenie otwarć/kliknięć i nie ma wpływu na wysyłkę.
DKIM (TXT)
DKIM to dowód własności i podpisu. Generujemy klucz podpisujący dla Twojej organizacji i podpisujemy nim każdą wysyłaną przez Ciebie wiadomość; publiczna połowa jest publikowana jako rekord TXT pod selektorem unikalnym dla Twojej organizacji. Odbiorcy pobierają klucz publiczny z tego selektora i sprawdzają podpis, co dowodzi, że wiadomość wysłał ktoś kontrolujący DNS Twojej domeny. A ponieważ każda organizacja ma własny selektor i klucz, dowód DKIM należy wyłącznie do Ciebie, nawet jeśli inny klient wysyła z tej samej domeny.
| Typ | Host | Wartość |
|---|---|---|
| TXT | <selector>._domainkey.example.com | v=DKIM1; k=rsa; p=<public-key> |
Selektor i klucz publiczny są generowane za Ciebie; skopiuj dokładny host i wartość z dashboardu lub API zamiast konstruować je ręcznie. Wykrywamy Twojego dostawcę DNS i formatujemy wartość tak, jak ten dostawca oczekuje, więc wklej ją dokładnie tak, jak jest pokazana. Jeśli Twój dostawca odrzuca długą wartość TXT jako pojedynczy ciąg, narzędzie do dzielenia rekordów DNS rozbija ją na cytowane segmenty, których dostawca wymaga.
Return-path (CNAME)
Rekord return-path ustawia domenę envelope-from (bounce). Zwrotki i informacje o dostarczeniu Twoich wiadomości trafiają na tę nazwę hosta, a skierowanie jej na nas pozwala nam je przetwarzać za Ciebie. Rekord zapewnia też wyrównanie SPF. Odbiorcy sprawdzają SPF względem domeny envelope-from. Ponieważ ta nazwa hosta rozwiązuje się do naszej infrastruktury bounce, SPF przechodzi pomyślnie i jest wyrównany z Twoją domeną bez żadnego rekordu na apeksie (zobacz Gdzie jest SPF?).
| Typ | Host | Wartość |
|---|---|---|
| CNAME | send.example.com | <region>.bounce.bird.com |
Domyślnie host to send. pod Twoją domeną wysyłkową, ale możesz wybrać inną nazwę hosta. Wartość zależy od regionu, z którego wysyła Twój obszar roboczy; skopiuj ją z dashboardu. Poradnik domeny bounce opisuje dostosowywanie i zmianę tego rekordu.
DMARC (TXT)
DMARC publikuje Twoją politykę: mówi odbiorcom, co robić z pocztą, która nie przejdzie wyrównania DKIM lub SPF (p=none tylko do monitorowania, p=quarantine lub p=reject do wymuszania), i dokąd wysyłać raporty zbiorcze (rua). Wymagamy istnienia rekordu DMARC, zanim domena będzie mogła wysyłać, i weryfikujemy go, odpytując Twój DNS bezpośrednio. Liczy się zarówno rekord w samej domenie, jak i rekord dziedziczony z domeny nadrzędnej.
| Typ | Host | Wartość |
|---|---|---|
| TXT | _dmarc.example.com | v=DMARC1; p=none; rua=mailto:dmarc-agg@dmarc.bird.com; |
Przykładowa wartość to nasza rekomendacja: p=none to bezpieczna polityka na start, a adres rua kieruje raporty zbiorcze do nas. Możesz użyć własnej polityki i adresu raportowania, ponieważ warunek wymaga jedynie istnienia prawidłowego rekordu DMARC; generator polityki DMARC pomoże Ci go napisać. Jeśli masz już rekord DMARC lub rekord w domenie nadrzędnej, nie musisz go zmieniać. Jeśli kierujesz raporty rua do własnej skrzynki, analizator raportów DMARC zamienia surowy XML na coś czytelnego.
Śledzenie (CNAME, opcjonalny)
Rekord śledzenia daje Ci brandowaną nazwę hosta do śledzenia otwarć i kliknięć. Gdy śledzenie kliknięć jest włączone, linki w Twoich wiadomościach są przepisywane na tę nazwę hosta zamiast generycznej domeny współdzielonej, co lepiej wygląda dla odbiorców i wiąże reputację linków z Twoją marką. To ustawienie należy do konfiguracji domeny w Twoim obszarze roboczym.
| Typ | Host | Wartość |
|---|---|---|
| CNAME | links.example.com | <region>.links.bird.com |
Ten rekord nie jest częścią warunku wysyłki: domena ze zweryfikowanym DKIM, return-path i DMARC może wysyłać, nawet jeśli rekord śledzenia nie istnieje. Warunkuje on jedynie dostępność brandowanego śledzenia otwarć/kliknięć. Poradnik domeny śledzenia opisuje jej dostosowywanie oraz ustawienia włączające śledzenie.
Gdzie jest SPF?
Nie musisz publikować rekordu SPF na apeksie swojej domeny (example.com) i dashboard o to nie prosi. SPF jest sprawdzany względem domeny envelope-from, a nie widocznego adresu From. Twoim envelope-from jest nazwa hosta return-path (send.example.com), a zweryfikowany CNAME return-path kieruje ją na naszą infrastrukturę bounce, która ma już skonfigurowaną autoryzację SPF. SPF przechodzi pomyślnie i jest wyrównany z Twoją domeną, ponieważ return-path jest jej subdomeną.
Dodanie wpisu include: na apeksie nie autoryzuje poczty wysyłanej przez nas. Sprawdzanie SPF ogranicza liczbę terminów wymagających zapytań DNS do 10, więc unikaj dodawania niepotrzebnego wyszukiwania. Jeśli masz istniejący rekord SPF na apeksie dla innych nadawców, zostaw go bez zmian.
Jak te rekordy są weryfikowane
Sprawdzamy Twój DNS automatycznie po zarejestrowaniu domeny, ponownie sprawdzamy każdą domenę codziennie i raportujemy status każdego rekordu w zasobie domeny oraz w dashboardzie. Pełny cykl życia, w tym statusy, sprawdzenia na żądanie i reguły tolerancji, które zapobiegają przerwaniu wysyłki przez chwilowy problem z DNS, jest opisany w Domeny wysyłkowe § Cykl życia weryfikacji.
Następne kroki
- Dodawanie i zarządzanie domenami od początku do końca: Domeny wysyłkowe
- Instrukcje krok po kroku dla Twojego dostawcy DNS, na przykład Cloudflare; poradniki dla innych rejestratorów znajdziesz w tej samej sekcji bazy wiedzy
- Endpointy weryfikacji i payloady rekordów: Dokumentacja API domen
Powiązane zasoby
Kontynuuj z dokumentacją, przewodnikami i przykładami dotyczącymi tego tematu. Zasoby są w języku angielskim.