Web v Joomla! může e-mail technicky odeslat, ale příjemce mu nemusí důvěřovat. Právě záznamy SPF, DKIM a DMARC pomáhají Gmailu, Seznamu, Outlooku a dalším službám ověřit, že zpráva skutečně pochází z oprávněného serveru.
V návodu si ukážeme, co jednotlivé záznamy dělají, jak je bezpečně nasadit pro doménu odesílatele a na co si dát pozor při kombinaci Joomla!, hostingu a externích rozesílacích služeb.
Jak SPF, DKIM a DMARC spolupracují
Tyto mechanismy se vzájemně doplňují. SPF kontroluje server, ze kterého zpráva odešla. DKIM ověřuje podpis vložený do zprávy. DMARC následně porovná ověřenou doménu s doménou viditelnou v adrese From a určí, jak má příjemce naložit se zprávou, která kontrolou neprojde.
Bez ověření domény
- vyšší riziko spamu nebo odmítnutí,
- snazší zneužití domény k podvrženým zprávám,
- chybí přehled o cizích odesílatelích.
Se správným nastavením
- příjemce může ověřit zdroj i podpis,
- DMARC reporty odhalí neznámé odesílatele,
- doménu lze postupně chránit přísnější politikou.
Nejdříve sepište všechny odesílatele
Než upravíte DNS, vytvořte seznam všech služeb, které posílají zprávy jménem vaší domény. Patří sem webhosting, SMTP schránka nastavená v Joomla!, RSForm! Pro nebo Shack Forms, newsletter, fakturační systém, CRM i helpdesk.
Jak nastavit SPF
SPF se ukládá jako TXT záznam pro hlavní doménu. U jedné domény smí být pouze jeden záznam začínající v=spf1. Pokud používáte více služeb, jejich pravidla se musí spojit do jednoho záznamu.
Pro doménu, která odesílá výhradně přes služby WEDOS Webhosting, WebSite nebo Mailhosting bez WEDOS Protection, uvádí aktuální dokumentace tento základní záznam:
| Název | TTL | Typ | Data |
|---|---|---|---|
| prázdný / @ | 300 | TXT | v=spf1 mx a include:_spf.we.wedos.net -all |
- include: povoluje servery dalšího poskytovatele.
- mx a: povoluje servery odpovídající záznamům MX a A.
- -all: ostatní zdroje označí jako nepovolené.
Jak nastavit DKIM
DKIM podepisuje odchozí zprávy soukromým klíčem poskytovatele. V DNS je uložen veřejný klíč nebo odkaz na něj. Název záznamu obsahuje selektor, například selector._domainkey.
WEDOS pro zprávy odesílané z webhostingu funkcí PHP mail() uvádí dva CNAME záznamy:
| Název | TTL | Typ | Data |
|---|---|---|---|
key1.wedos-dkim._domainkey | 300 | CNAME | key1.dkim-we.wedos.net |
key2.wedos-dkim._domainkey | 300 | CNAME | key2.dkim-we.wedos.net |
Při odesílání přes SMTP WEDOS používá sdílený DKIM klíč. U jiného poskytovatele použijte přesně selektor a hodnotu, které zobrazí jeho administrace. Soukromý DKIM klíč se do DNS nikdy nevkládá.
Jak nastavit DMARC
DMARC je TXT záznam na adrese _dmarc.vasedomena.cz. Pro první nasazení je vhodná monitorovací politika p=none, která doručování neblokuje, ale umožní sbírat agregované reporty.
| Název | TTL | Typ | Data |
|---|---|---|---|
_dmarc | 300 | TXT | v=DMARC1; p=none; rua=mailto: |
Začněte monitoringem
Nastavte p=none, vytvořte funkční adresu pro reporty a několik týdnů sledujte legitimní zdroje.
Opravte nesoulad
Doplňte chybějící odesílatele do SPF, aktivujte DKIM a zkontrolujte shodu domény s adresou From.
Zpřísňujte postupně
Po ověření provozu přejděte na p=quarantine a teprve potom na p=reject.
Co nastavit v Joomla! a formulářích
DNS záznamy nestačí, pokud Joomla! používá nesprávnou adresu odesílatele. V Globálním nastavení zvolte adresu From na vlastní doméně a u produkčního webu ideálně používejte ověřené SMTP.
- From: například
.Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript. - Reply-To: adresa návštěvníka vyplněná ve formuláři.
- RSForm! Pro a Shack Forms: nesmí vkládat e-mail návštěvníka do From.
- Newsletter: musí mít vlastní SPF/DKIM konfiguraci a být zahrnutý do DMARC kontroly.
Podrobné nastavení Joomla Maileru najdete v článku Jak nastavit odesílání e-mailů na webu Joomla!.
Jak ověřit, že je vše správně
- počkejte na propsání DNS; změna se může projevit za desítky minut i déle,
- ověřte TXT a CNAME záznamy veřejným DNS nástrojem,
- pošlete test na Gmail, Seznam nebo Outlook,
- v hlavičce zprávy zkontrolujte
Authentication-Results, - hledejte výsledky
spf=pass,dkim=passadmarc=pass, - pravidelně vyhodnocujte DMARC reporty.
Nejčastější chyby
Chyba
- dva nebo více SPF záznamů,
- hodnota DNS zbytečně vložená do uvozovek,
- zapomenutý newsletter nebo CRM,
- From adresa návštěvníka formuláře,
- DMARC reject bez předchozího monitoringu.
Správný postup
- jeden sloučený SPF záznam,
- DKIM každého odesílatele,
- From na vlastní doméně a návštěvník v Reply-To,
- kontrola hlaviček i reportů,
- postupné zpřísňování DMARC.