TL;DR:
SPF, DKIM i DMARC to kluczowe protokoły uwierzytelniania poczty e-mail, które chronią Twoją domenę przed podszywaniem się i pomagają dostawcom skrzynek pocztowych zweryfikować, że Twoje wiadomości są autentyczne.
- SPF określa, które serwery mogą wysyłać e-maile w imieniu Twojej domeny.
- DKIM dodaje podpis cyfrowy, który potwierdza, że wiadomość nie została zmieniona.
- DMARC łączy SPF i DKIM oraz informuje serwery odbiorcze, co zrobić z wiadomościami, które nie przejdą uwierzytelnienia: monitorować je, przenieść do spamu lub odrzucić.
Konfigurację SPF, DKIM i DMARC możesz sprawdzić w Gmailu, za pomocą narzędzi wiersza poleceń, MxToolbox lub testu dostarczalności e-maili.
Odrzucenia e-maili i wysoki wskaźnik zgłoszeń spamu mogą zaszkodzić reputacji nadawcy i dostarczalności, a nawet doprowadzić do zablokowania Cię przez dostawców usług internetowych. Jednym z powodów, dla których Twoje e-maile trafiają do spamu, jest nieprawidłowa konfiguracja rekordów DMARC, DKIM i SPF.
Tymczasem, jak wynika z raportu Snov.io za 2026 rok, prawidłowe uwierzytelnianie poczty e-mail przekłada się na lepsze wyniki kampanii:
- Kampanie zgodne z DMARC osiągają wskaźnik otwarć na poziomie 20,11% w porównaniu do 17,31% bez DMARC.
- Kampanie zgodne z DKIM osiągają wskaźnik kliknięć na poziomie 1,58% w porównaniu do 1,23% bez DKIM.
- Kampanie zgodne z SPF wykazują tę samą tendencję, generując więcej otwarć, kliknięć i odpowiedzi.
Czytaj dalej, aby dowiedzieć się, jak poprawnie skonfigurować te rekordy i zapewnić wysoką skuteczność oraz dostarczalność e-maili.
Co oznaczają skróty SPF, DKIM i DMARC?
Czytając definicje SPF, DKIM i DMARC, zauważysz, że DNS pojawia się bardzo często. DNS (Domain Name System) to baza nazw domen (example.com) i odpowiadających im adresów IP (111.222.333.444). Każda domena może mieć więcej niż jeden adres IP — na przykład subdomena lub serwer pocztowy domeny będą miały różne adresy IP.
Aby skonfigurować SPF, DKIM i DMARC, potrzebujesz dostępu do DNS. Zwykle pomogą Ci w tym administratorzy systemów w Twojej firmie, a czasem programiści.
SPF pomaga zapobiegać podszywaniu się, weryfikując adres IP nadawcy
SPF (Sender Policy Framework) to rekord DNS, który określa, jakie serwery mogą wysyłać e-maile z danej domeny (na przykład snov.io).
Dzięki niemu możesz zweryfikować, czy wiadomości wysyłane z Twojej domeny pochodzą od autoryzowanych przez Ciebie serwerów pocztowych i adresów IP. Mogą to być Twoje własne serwery pocztowe lub serwery innej firmy, z której usług korzystasz do wysyłki e-maili.
Jeśli SPF nie jest skonfigurowany, oszuści mogą to wykorzystać i wysyłać fałszywe wiadomości, które wyglądają, jakby pochodziły od Ciebie.
Warto pamiętać, że dla jednej domeny może istnieć tylko jeden rekord SPF. W ramach jednego rekordu SPF może być jednak wymienionych kilka serwerów i adresów IP (na przykład, gdy e-maile są wysyłane z kilku platform mailingowych).
DKIM potwierdza, że e-mail należy do konkretnej organizacji
DKIM (DomainKeys Identified Mail) to kolejny standard techniczny, który pomaga rozpoznawać fałszywe adresy e-mail, zwalczać spam oraz zapobiegać podszywaniu się i kradzieży tożsamości.
DKIM dodaje podpis cyfrowy do nagłówka wiadomości e-mail, który serwery pocztowe sprawdzają, aby upewnić się, że treść e-maila nie została zmieniona. Podobnie jak SPF, rekord DKIM znajduje się w DNS.
DMARC łączy mechanizmy SPF i DKIM

DMARC (Domain-based Message Authentication, Reporting & Conformance) określa, jak serwer pocztowy odbiorcy powinien postępować z przychodzącymi e-mailami, które nie przejdą weryfikacji uwierzytelniania (SPF, DKIM lub obu).
Mówiąc prościej, jeśli wiadomość ma podpis DKIM, a serwer wysyłający znajduje się w rekordach SPF, e-mail trafia do skrzynki odbiorczej adresata.
Jeśli wiadomość nie przejdzie uwierzytelnienia, jest obsługiwana zgodnie z wybraną polityką DMARC: none, reject lub quarantine.
- Przy polityce „none” serwer odbiorczy nie podejmuje żadnych działań, gdy Twoje e-maile nie przejdą uwierzytelnienia. Nie wpływa to na Twoją dostarczalność. Nie chroni Cię jednak przed oszustami, dlatego nie polecamy jej stosowania. Tylko wprowadzenie bardziej rygorystycznych polityk pozwala zablokować takie wiadomości już na starcie i pokazać światu, że dbasz o swoich klientów i markę.
- W tym przypadku wiadomości, które pochodzą z Twojej domeny, ale nie przejdą weryfikacji DMARC, trafiają do „kwarantanny” (quarantine). W takiej sytuacji dostawca poczty jest instruowany, aby przenieść Twój e-mail do folderu spam.
- Przy polityce „reject” serwer odbiorczy odrzuca wszystkie wiadomości, które nie przejdą uwierzytelnienia. Oznacza to, że takie e-maile nie dotrą do adresata, co skutkuje odrzuceniem (bounce).
Opcja „reject” jest najskuteczniejsza, ale warto ją wybrać dopiero, gdy masz pewność, że wszystko jest poprawnie skonfigurowane.

Skoro wyjaśniliśmy już wszystkie pojęcia, zobaczmy, jak sprawdzić, czy masz skonfigurowany rekord SPF, rekord DKIM oraz politykę DMARC.
Jak sprawdzić DKIM, SPF i DMARC w Gmailu
Opcja 1
Wyślij testowego e-maila na swój adres, a następnie otwórz wiadomość. Kliknij „Pokaż szczegóły”. Jeśli widzisz nagłówek „mailed-by” z nazwą domeny oraz nagłówek „signed-by” z domeną wysyłającą, Twoje DKIM i SPF działają poprawnie.

Opcja 2
Po przejściu do opcji „Pokaż oryginał” zobaczysz więcej informacji o SPF, DKIM i DMARC.

Gotowe!

Jak sprawdzić DKIM, SPF i DMARC za pomocą wiersza poleceń
Sprawdźmy teraz, jak sprawdzić rekordy SPF, DKIM i DMARC w systemie Windows za pomocą wiersza poleceń. Dla użytkowników Maca proces wygląda nieco inaczej — weryfikacja odbywa się przez terminal macOS.
Sprawdzanie rekordu SPF
Rekord SPF możesz sprawdzić za pomocą nslookup — domyślnego narzędzia zapytań, które umożliwia dostęp do DNS poprzez interfejs wiersza poleceń.
- Otwórz wiersz poleceń (Start > Uruchom > cmd).
- Wpisz „nslookup -type=txt”, a następnie spację i nazwę domeny lub hosta, na przykład „nslookup -type=txt google.com”.
- Jeśli rekord SPF istnieje, wynik będzie wyglądał mniej więcej tak: „v=spf1 include:_spf.google.com ~all”.
- Jeśli nie ma wyników lub brakuje „v=spf1”, oznacza to problem z pobraniem rekordu domeny albo jego brak.

SPF record check
Jak poprawnie odczytać SPF
- Część „v=spf1” wskazuje, że rekord jest typu SPF (wersja 1).
- Część „include” zawiera listę serwerów uprawnionych do wysyłania e-maili w imieniu domeny.
- Część „~all” oznacza, że jeśli jakikolwiek element wysłanej wiadomości nie zgadza się z rekordem, serwer odbiorcy najprawdopodobniej ją odrzuci.
Sprawdzanie rekordu DKIM
Aby sprawdzić DKIM za pomocą nslookup, wykonaj poniższe kroki:
- Otwórz wiersz poleceń (Start > Uruchom > cmd).
- W oknie wiersza poleceń wpisz „nslookup” > Enter.
- Wpisz „set q=txt” > Enter.
- Wpisz „selector._domainkey.domain.com” > Enter. Zastąp słowa selector i domain odpowiednio selektorem DKIM oraz domeną, którą chcesz sprawdzić.

DKIM record check
Selektor DKIM znajdziesz w nagłówku DKIM-Signature wiadomości e-mail — wystarczy otworzyć dowolny wysłany e-mail, kliknąć „Pokaż oryginał” (tak jak zrobiliśmy tutaj) i przewinąć w dół. Jest on podany jako znacznik „s=“.
Sprawdzanie polityki DMARC
Politykę DMARC możesz sprawdzić również z poziomu wiersza poleceń:
- Otwórz wiersz poleceń (Start > Uruchom > cmd).
- Wpisz „nslookup -type=txt _dmarc.domain.com”, na przykład „nslookup -type=txt _dmarc.google.com”, > Enter.

DMARC policy check
Jak sprawdzić DKIM, SPF i DMARC za pomocą MxToolbox
Wystarczy, że wejdziesz na stronę MxToolbox i uruchomisz trzy kontrole.
Pamiętaj, że do sprawdzenia rekordu DKIM potrzebny będzie selektor — podobnie jak w przypadku metody z wierszem poleceń opisanej wcześniej.

Jak sprawdzić SPF, DKIM i DMARC za pomocą Snov.io
Snov.io umożliwia sprawdzenie rekordów SPF, DKIM i DMARC bezpośrednio z poziomu Twojego konta. Weryfikuje, czy każdy rekord DNS jest poprawnie skonfigurowany, wykrywa potencjalne problemy i oblicza ogólny wskaźnik kondycji domeny.
Kontrolę możesz przeprowadzić na dwa sposoby:
- Z poziomu ustawień konta e-mail
Przejdź do listy kont e-mail i kliknij „Edytuj” obok konta, które chcesz sprawdzić. Przewiń w dół do sekcji Ustawienia opcjonalne → Kondycja domeny. Snov.io sprawdzi Twoją domenę i wyświetli status każdego rekordu DNS, w tym SPF, DKIM i DMARC.
Jeśli czegoś brakuje lub coś jest skonfigurowane nieprawidłowo, zobaczysz, który rekord wymaga uwagi. Możesz również włączyć automatyczne, cotygodniowe sprawdzanie domeny.
- Za pomocą testu dostarczalności e-maili Snov.io
Uruchom test dostarczalności i otwórz sekcję Kondycja domeny w swoim raporcie. Zobaczysz, czy Twoje rekordy SPF, DKIM i DMARC są prawidłowe i poprawnie skonfigurowane. Ta opcja zapewnia bardziej kompleksową kontrolę, ponieważ raport analizuje również lokowanie wiadomości w skrzynce, treść, czarne listy i filtry antyspamowe.
Jeśli Snov.io wykryje problem, w zakładce „Do naprawienia” znajdziesz spersonalizowane instrukcje dotyczące aktualizacji ustawień DNS, dopasowane do Twojej domeny i dostawcy poczty.
Po zmianie SPF, DKIM lub DMARC w ustawieniach DNS odczekaj do 48 godzin, zanim ponownie sprawdzisz domenę — tyle czasu może potrzebować propagacja zmian.
Jak skonfigurować SPF, DKIM i DMARC?
Podczas konfigurowania rekordów SPF, DKIM i DMARC musisz zachować odpowiednią kolejność, którą znajdziesz w Centrum pomocy administratora Google Workspace.
Oto instrukcje, którymi możesz się kierować:
- Skonfiguruj SPF dla domeny.
- Skonfiguruj DKIM dla domeny.
- Skonfiguruj skrzynkę pocztową do odbierania raportów.
- Uzyskaj dane logowania do hostingu domeny.
- Sprawdź, czy istnieje już rekord DMARC (możesz skorzystać z MxToolbox).
- Zmień politykę DMARC.
Pamiętaj, że zarówno pierwsza konfiguracja DKIM, SPF, MX i DMARC, jak i późniejsze zmiany muszą przebiegać we właściwej kolejności.
Poniżej znajdziesz ogólne ustawienia dla wszystkich dostawców domen (na przykładzie Google). Pamiętaj jednak, że ponieważ masz własne domeny, każda z nich może być skonfigurowana inaczej.
Ogólna konfiguracja SPF
- Przejdź do ustawień DNS (np. Namecheap, Cloudflare, Bluehost itp.) i utwórz nowy rekord.

Ogólna konfiguracja SPF
- Wybierz rekord TXT i wpisz „@” w polu „Name”.
- Wklej „v=spf1 include: _spf.google.com ~all” w polu „Value”, a następnie zapisz.

Ogólna konfiguracja SPF
Ogólna konfiguracja DKIM
Poniższe kroki są przeznaczone dla administratorów zarządzających kontami Google w Twojej firmie:
- Zaloguj się do konsoli administracyjnej Google.
- Kliknij menu w lewym górnym rogu i przejdź do Apps > G Suite > Settings for Gmail > Authenticate Email.
- Wybierz swoją domenę z listy rozwijanej, kliknij „Generate New Record”, a następnie skopiuj nazwę hosta i wartość rekordu TXT.
- Zaloguj się do panelu DNS (np. Namecheap, Cloudflare, Bluehost itp.), przejdź do listy domen, wybierz swoją domenę i kliknij „Add New Record” w ustawieniach zaawansowanych.
- Wybierz rekord TXT i wpisz skopiowaną wcześniej z Google nazwę hosta w polu „Name” oraz wartość rekordu TXT w polu „Value”.
- Zapisz zmiany.
- Wróć do Google i kliknij „Start Authentication”.
- Poczekaj na aktualizację DNS 🙂
Jeśli chcesz poznać bardziej szczegółowe wyjaśnienie, obejrzyj poniższy film instruktażowy:
Ogólna konfiguracja DMARC
Podobnie jak SPF i DKIM, DMARC to prosty, jednowierszowy wpis w rekordach DNS (np. Namecheap, Cloudflare, Bluehost itp.).
Zanim go skonfigurujesz, upewnij się, że masz już ustawione rekordy SPF i DKIM dla danej domeny.
Następnie wykonaj poniższe kroki:
- Przejdź do ustawień DNS i utwórz nowy rekord.
- Wybierz rekord „TXT”.
- Dodaj nazwę hosta (np. _dmarc).
- Dodaj wartość. Poniżej znajdziesz przykładowy wpis DMARC, na podstawie którego możesz utworzyć własny:
v=DMARC1; p=quarantine; rua=mailto:example@domain.com; ruf=mailto:email@domain.com; fo=s
Gdzie:
- v — obowiązkowy znacznik (nie zmieniaj go!).
- p — polityka przetwarzania wiadomości. Podaje się jedną z możliwych wartości — none, quarantine lub reject.
- rua — adres e-mail do odbierania raportów statystycznych. Adres musi należeć do tej samej domeny, dla której skonfigurowano rekord DMARC.
- ruf — adres e-mail do odbierania raportów o nieudanych kontrolach uwierzytelniania. Ponieważ każdy błąd podczas weryfikacji adresu nadawcy generuje osobny raport, warto mieć do tego celu oddzielną skrzynkę pocztową.
- fo — określa, w jakich przypadkach raporty będą wysyłane do właściciela domeny.
Możliwe wartości to:
- 0 — raport jest wysyłany, gdy kontrole SPF i DKIM zakończą się niepowodzeniem. Wartość domyślna.
- 1 — raport jest wysyłany, gdy jedna z kontroli zakończy się niepowodzeniem — SPF lub DKIM.
- d — raport jest wysyłany po każdej przeprowadzonej weryfikacji DKIM.
- s — raport jest wysyłany po każdej przeprowadzonej kontroli SPF.
Mam skonfigurowane SPF, DKIM i DMARC, ale dostarczalność e-maili nadal jest niska
Nawet jeśli masz skonfigurowane rekordy SPF, DKIM i DMARC, skrzynki odbiorców mogą nie ufać Ci w pełni. Często dzieje się tak w przypadku nowej domeny. Jakie są więc rozwiązania?
Rozgrzej swoje konto
Aby udowodnić dostawcom usług e-mail (ESP), że jesteś wiarygodnym nadawcą, warto rozgrzać domenę przed uruchomieniem masowych kampanii e-mailowych. Na szczęście dzięki Snov.io Email Warm-up możesz zrobić to bez trudu.
Stworzyliśmy to narzędzie, aby pomóc użytkownikom zwiększyć dostarczalność e-maili i poprawić reputację nadawcy.
Niezwykle inteligentna sztuczna inteligencja narzędzia tworzy realistyczne rozmowy w tym samym wątku i dba o to, by Twoje e-maile nie trafiały do spamu. Dzięki temu już po pierwszej kampanii zauważysz wzrost wskaźnika otwarć i wyższą dostarczalność.
A jeśli chcesz poprawić dostarczalność e-maili dla konkretnych dostawców, Snov.io umożliwia skonfigurowanie rozgrzewki ukierunkowanej. Na przykład, jeśli zauważysz, że część Twoich e-maili trafia do spamu u dostawcy Microsoft, możesz to łatwo naprawić osobno:

Co więcej, możesz skupić rozgrzewkę wyłącznie na wysokiej jakości kontach z puli Premium Warm-up Snov.io. Twoje e-maile rozgrzewające będą wchodzić w interakcje wyłącznie z domenami biznesowymi lub firmowymi, co szybciej zwiększy wiarygodność Twojego konta i wzmocni reputację nadawcy.
Dopasuj swoje konto do dostawcy poczty odbiorcy
Czy wiesz, że e-maile wysyłane między pasującymi dostawcami (Gmail-to-Gmail, Outlook-to-Outlook) mają znacznie większe szanse trafić do skrzynki odbiorczej? Jeśli wysyłasz masowe kampanie i korzystasz z kilku kont do cold mailingu (mądra decyzja!), możesz automatycznie dopasować dostawcę wysyłki do dostawcy odbiorcy.
Po prostu włącz funkcję Provider Matching od Snov.io i zobacz magię w akcji. Narzędzie wykryje dostawcę odbiorcy i użyje odpowiedniego nadawcy spośród kont dodanych do tej kampanii.

Na przykład, jeśli odbiorca korzysta ze skrzynki Gmail, kampania zostanie wysłana z konta Gmail. Jeśli odbiorca korzysta z Microsoft, e-mail zostanie wysłany z Twojego konta Microsoft.
Podsumowanie
Teraz, gdy masz już poprawnie skonfigurowane rekordy SPF i DKIM oraz politykę DMARC, a Twoje konto e-mail jest rozgrzane, pozostaje tylko zacząć wysyłać cold maile!
I pamiętaj, że oprogramowanie do cold mailingu od Snov.io zawsze jest gotowe, by pomóc Ci w docieraniu do odbiorców.
Udanego wysyłania!


