Krótka odpowiedź: jeśli firmowe wiadomości lądują w spamie albo klienci dostają „faktury” od Waszej firmy, których nie wysyłaliście, to prawie zawsze kwestia trzech wpisów w konfiguracji domeny: SPF, DKIM i DMARC. Bez nich każdy może wysłać wiadomość, która wygląda, jakby pochodziła od Was.
Po co to komu
Poczta elektroniczna powstała bez mechanizmu sprawdzania nadawcy. Wpisanie dowolnego adresu w polu „od” jest technicznie trywialne — mniej więcej tak jak napisanie cudzego adresu zwrotnego na kopercie. Te trzy wpisy to warstwa dołożona później, żeby serwer odbiorcy mógł zweryfikować, czy wiadomość naprawdę pochodzi stamtąd, skąd twierdzi.
Trzy wpisy, trzy zadania
- SPF — lista serwerów, które mogą wysyłać pocztę w imieniu Twojej domeny. Serwer odbiorcy sprawdza, czy wiadomość przyszła z takiego serwera. Najczęstszy błąd: firma zmieniła dostawcę poczty albo dodała system do wysyłki newsletterów, a wpisu nikt nie zaktualizował.
- DKIM — podpis kryptograficzny dodawany do każdej wysyłanej wiadomości. Odbiorca weryfikuje go kluczem opublikowanym w Twojej domenie. Potwierdza, że treść nie została zmieniona po drodze i że wysłał ją ktoś dysponujący Twoim kluczem.
- DMARC — instrukcja, co zrobić z wiadomością, która nie przeszła weryfikacji: przepuścić, potraktować jako podejrzaną czy odrzucić. Dodatkowo pozwala otrzymywać raporty o tym, kto wysyła pocztę w imieniu Twojej domeny.
Dlaczego poczta trafia do spamu
Najczęstsze przyczyny, w kolejności od najpopularniejszej:
- Brak lub nieaktualny SPF po zmianie dostawcy poczty.
- Brak DKIM — dostawca go udostępnia, ale nikt nie dokończył konfiguracji w domenie.
- Wysyłka z systemu zewnętrznego (newsletter, CRM, system fakturowania), którego nikt nie autoryzował w domenie.
- Ktoś wcześniej rozsyłał spam podszywając się pod Waszą domenę i reputacja ucierpiała.
- Treść wiadomości wygląda jak masowa wysyłka: dużo linków, załącznik z archiwum, krzykliwy temat.
W jakiej kolejności to wdrażać
- Spisz, skąd wychodzi poczta. Nie tylko skrzynki pracowników: system fakturowania, formularz na stronie, newsletter, sklep. To najczęściej pomijany krok i to on decyduje o powodzeniu.
- Ustaw SPF obejmujący wszystkie te źródła.
- Włącz DKIM u dostawcy poczty i w każdym systemie, który wysyła w Waszym imieniu.
- Dodaj DMARC w trybie obserwacji i zbieraj raporty. Zwykle przez kilka tygodni.
- Przeanalizuj raporty i dopisz źródła, o których zapomnieliście.
- Zaostrz politykę DMARC dopiero wtedy, gdy raporty są czyste.
Najczęstszy błąd przy wdrożeniu
Ustawienie od razu restrykcyjnej polityki DMARC, zanim wszystkie źródła wysyłki zostaną poprawnie autoryzowane. Efekt: przestają docierać faktury z systemu księgowego albo powiadomienia ze sklepu, i nikt nie wie dlaczego, bo wiadomości znikają po cichu. Dlatego kolejność z listy wyżej ma znaczenie i dlatego etap obserwacji trwa kilka tygodni, a nie jeden dzień.
Ile to trwa
W małej firmie z pocztą w chmurze i dwoma, trzema systemami wysyłającymi wiadomości: zwykle kilka godzin pracy rozłożonych na kilka tygodni, bo między krokami trzeba poczekać na raporty. To typowe zadanie do pakietu godzin, a dla klientów objętych opieką informatyczną — element porządków na wejściu.
Konfiguracja poczty i domeny jest też jednym z punktów sprawdzanych podczas audytu bezpieczeństwa IT.