SPF, DKIM a DMARC pro e-mail

SPF záznam, SPF check, DKIM, DMARC, DMARC check a bezpečný postup nasazení pro e-mailovou doménu, formuláře, newslettery a firemní poštu.

Nastavte poštu tak, aby prošla ověřením

SPF, DKIM a DMARC pomáhají příjemcům ověřit, že e-mail smí odcházet za vaši doménu. Patří k firemnímu e-mailu, formulářům, e-shopovým notifikacím i newsletterům. Při výběru e-mail hostingu nebo migraci pošty připravte DNS záznamy předem, ověřte všechny odesílatele a DMARC zpřísňujte až po kontrole doručování.

SPF, DKIM a DMARC v praxi

SPF, DKIM a DMARC se doplňují. Jeden záznam většinou nestačí, protože každý ověřuje jinou část e-mailové identity.

SPF, DKIM a DMARC v praxi
Záznam Co kontroluje Kdy ho řešit Typická chyba
SPF povolené servery pro odesílání za doménu při každém SMTP, newsletteru nebo formuláři více samostatných SPF TXT záznamů
DKIM podpis zprávy a integritu obsahu u hostované pošty, e-shopu a externích odesílatelů chybějící DKIM u newsletteru
DMARC politiku pro zprávy, které neprojdou SPF/DKIM po zmapování všech legitimních odesílatelů příliš rychlé nasazení reject

DMARC check, checker a generator

DMARC check, DMARC checker nebo DMARC generator používejte jako kontrolu syntaxe a jako pomůcku pro start. Výsledek vždy porovnejte s tím, které služby za doménu skutečně odesílají poštu.

DMARC check, checker a generator
Kontrola Co ověřit Bezpečný další krok
DMARC check / checker TXT záznam na _dmarc, platnou syntaxi, politiku p= a rua reporty DNS lookup
DMARC generator zda vygenerovaná hodnota odpovídá vašemu cíli a reportovací adrese začít na p=none
SPF záznam jeden TXT záznam se všemi oprávněnými odesílateli DNS záznamy
DKIM záznam selector._domainkey, veřejný klíč a zapnutí podpisu v odesílající službě E-mail hosting
SPF DKIM DMARC test reálné odeslání zprávy a výsledek autentizace u příjemce opravit chybějící službu před zpřísněním DMARC

Postup nasazení podle rizika

Nejdřív sepište všechny systémy, které za doménu odesílají. Pak upravte DNS a DMARC zpřísňujte až po kontrole reálných reportů.

Postup nasazení podle rizika
Fáze Co udělat Cíl
Inventura sepsat poštu, webové formuláře, fakturaci, e-shop a newslettery žádný legitimní odesílatel nezůstane mimo
SPF a DKIM sladit DNS záznamy s každou odesílající službou zprávy projdou technickým ověřením
DMARC monitoring začít politikou p=none a číst reporty najít chyby bez blokace provozu
Zpřísnění postupně přejít na quarantine nebo reject omezit zneužití domény k phishingu

Co jednotlivé záznamy řeší

SPF říká, které servery smí odesílat za doménu. DKIM přidává podpis zprávy. DMARC nastavuje pravidla, co má příjemce udělat, když ověření neprojde.

  • SPF pro povolené odesílatele
  • DKIM podpis
  • DMARC politika
  • TXT záznamy v DNS

SPF check a SPF checker

SPF check ověřuje, zda má doména právě jeden platný SPF TXT záznam a jestli obsahuje všechny legitimní odesílatele: poštu z hostingu, webové formuláře, e-shop, fakturaci nebo newsletter. Výsledek SPF checkeru čtěte spolu s reálným seznamem služeb; samotná zelená syntaxe nestačí, pokud chybí systém, který za doménu skutečně odesílá poštu.

  • jeden SPF TXT záznam pro doménu
  • include pro externí odesílatele
  • ip4/ip6 pro vlastní server
  • kontrola formulářů, e-shopu a newsletteru

DKIM check a DKIM generator

DKIM check ověřuje, že je pro doménu publikován správný TXT záznam pod selector._domainkey a že souhlasí s podepisovaným nástrojem. DKIM generator pomůže vytvořit nový pár klíčů a připravit hodnotu pro DNS.

  • selector a veřejný klíč
  • správný podpis zpráv
  • validace klíče v DNS
  • reálný test ověřování

Kdy je nastavit

Tyto záznamy nastavte vždy, když používáte e-mail na vlastní doméně, kontaktní formuláře, newslettery nebo externí nástroje pro odesílání.

  • firemní e-mail
  • newsletter
  • kontaktní formulář
  • externí odesílatel

Jak SPF, DKIM a DMARC spolupracují

SPF kontroluje, zda odesílající server smí posílat poštu za doménu. DKIM přidává kryptografický podpis zprávy. DMARC říká, jak má příjemce naložit se zprávou, která neprojde kontrolou, a pomáhá získat reporty o odesílání.

  • SPF povoluje odesílající servery
  • DKIM podepisuje zprávu
  • DMARC vyhodnocuje politiku
  • reporty pomáhají najít neznámé odesílatele

Bezpečný postup nasazení DMARC

DMARC nenasazujte hned nejpřísnější politikou, pokud neznáte všechny legitimní odesílatele. Začněte sledováním p=none, zkontrolujte reporty, opravte SPF a DKIM u všech služeb a až potom politiku postupně zpřísňujte na quarantine nebo reject.

  • začít politikou pro sledování
  • najít všechny odesílající služby
  • opravit SPF a DKIM
  • postupně přejít na přísnější politiku

DMARC check a test po nasazení

Nejdřív určete všechny služby, které za doménu odesílají. Potom nastavte DNS záznamy, ověřte TXT hodnotu pomocí DNS lookupu nebo DMARC checkeru a proveďte reálné odeslání zprávy. Test ukáže, jestli prošel SPF, DKIM a DMARC alignment.

  • seznam odesílatelů
  • TXT záznam _dmarc
  • test doručení
  • postupné zpřísnění DMARC

Typické chyby v e-mailových DNS záznamech

Častou chybou je více SPF záznamů pro stejnou doménu, chybějící DKIM u newsletterového nástroje nebo DMARC politika bez předchozí kontroly reportů. U formulářů na webu ověřte také, zda zprávy neodcházejí z jiné služby než běžná firemní pošta.

  • více SPF TXT záznamů
  • chybějící DKIM podpis
  • neznámý odesílatel formulářů
  • příliš rychlé zpřísnění DMARC

Co dále posiluje doručitelnost

SPF, DKIM a DMARC pomáhají příjemci vyhodnotit oprávněnost odesílatele. Doručitelnost dále posiluje reputace domény, kvalitní obsah zpráv, práce s adresáty a správné nastavení všech systémů, které za doménu odesílají.

  • reputace domény
  • kvalita obsahu
  • souhlas příjemců
  • správně nastavené systémy

Fakta pro rychlou odpověď

Co stránka řeší
SPF záznam, SPF check, DKIM, DMARC, DMARC check a bezpečný postup nasazení pro e-mailovou doménu, formuláře, newslettery a firemní poštu.
Pro koho je
Pro majitele webů, e-shopů, firemní pošty a projektů, které řeší vlastní doménu nebo DNS.
Cena od
Cena závisí na koncovce, registraci, prodloužení a případném navázání na hosting; objednávka ji potvrzuje před dokončením.
Co je zahrnuto
Vysvětlení postupu, návaznost na doménu, DNS, e-mail, webhosting a odkazy na další praktické kroky.
Kdy zvolit alternativu
Pokud doménu teprve vybíráte, začněte ověřením dostupnosti; pokud ji už máte, řešte převod, DNS nebo hosting.
Poslední aktualizace
29. 6. 2026

Poslední aktualizace

Často kladené otázky

  • K čemu slouží SPF?
    SPF určuje, které servery mohou odesílat e-maily za danou doménu.
  • Proč nastavit DKIM?
    DKIM podepisuje odesílané zprávy a pomáhá příjemcům ověřit, že zpráva nebyla cestou změněna.
  • Kdy přidat DMARC?
    DMARC navazuje na SPF a DKIM a říká příjemcům, jak zacházet se zprávami, které kontrolou neprojdou.
  • Jak zkontrolovat DMARC záznam?
    Zkontrolujte TXT záznam na _dmarc.domena.cz, syntaxi v=DMARC1, politiku p=, reportovací adresy a potom proveďte reálný test odeslání zprávy.
  • Jak udělat SPF check?
    Ověřte, že doména má právě jeden SPF TXT záznam, obsahuje všechny legitimní odesílající služby a po změně DNS otestujte reálné odeslání zprávy.
  • K čemu je DMARC generator?
    DMARC generator může pomoct vytvořit základní TXT hodnotu, ale výsledek musíte sladit se skutečnými odesílateli domény a s postupem nasazení.
  • Co má obsahovat SPF záznam?
    SPF záznam má být jeden TXT záznam pro doménu a má obsahovat všechny služby, které smějí za doménu odesílat poštu.
  • Co je DKIM záznam?
    DKIM záznam je veřejný klíč v DNS, obvykle pod názvem selector._domainkey.domena.cz. Odesílající služba pomocí něj podepisuje zprávy.
  • Je bezpečné zapnout DMARC rovnou naplno?
    Obvykle ne. Nejdřív zmapujte všechny legitimní odesílatele, sledujte reporty a politiku zpřísňujte postupně.
  • Může mít doména více SPF záznamů?
    Pro jednu doménu nemá být více samostatných SPF TXT záznamů. Povolené odesílatele slučte do jednoho platného SPF záznamu.
  • Souvisí DMARC s kontaktními formuláři?
    Ano. Pokud formulář odesílá e-mail za Vaši doménu, musí být sladěný s SPF, DKIM nebo jiným správným odesílacím scénářem.