E-maily končí ve spamu: Příčiny a jak je odstranit

Když e-maily končí ve spamu, málokdy je to textem. Téměř vždy je to tím, že přijímající server nedokáže ověřit, jestli zpráva opravdu pochází od vás. Tento návod ukazuje, jak to napravit – s kontrolními kroky k napodobení.

Proud zářících tvarů prochází třemi kontrolními prahy, jednotlivé jsou odkloněny

To nejdůležitější

  • Příčina téměř nikdy neleží v obsahu, ale v ověření: přijímající server nemůže prověřit, jestli e-mail skutečně pochází z vaší domény.
  • Problém řeší tři záznamy v DNS: SPF říká, kdo smí odesílat. DKIM zprávu podepisuje. DMARC určuje, co se stane při neshodě.
  • Pořadí je důležité. Zapnout DMARC naostro dřív, než čistě běží SPF a DKIM, zablokuje vaše vlastní e-maily.
  • Po zřízení je potřeba dva až čtyři týdny pozorovat, než se dá mluvit o «vyřešeno».

Ta otázka přijde téměř v každém projektu: proč naše e-maily končí ve složce spam? Nejčastější domněnka – příliš reklamní text, příliš mnoho odkazů, slovo «zdarma» – platí jen výjimečně. Moderní filtry spamu posuzují nejprve něco jiného: jestli je zpráva vůbec pravá.

Protokol e-mailu totiž pochází z doby, kdy nikdo nepočítal se zneužitím. V původním stavu může jakýkoli počítač na světě odeslat e-mail, který nese jako odesílatele vaši doménu. Tři záznamy, o které tu jde, přesně tuto mezeru uzavírají.

Zářící tvary procházejí třemi průhlednými kontrolními prahy, jednotlivé jsou odkloněny
Tři kontroly, než e-mail skončí ve schránce. Když jedna neprojde, rozhoduje příjemce podle podezření.

Tři záznamy a co dělají

SPF, DKIM a DMARC vždy v jedné větě

SPF – kdo smí odesílat
Záznam v DNS, který vyjmenovává, které servery smějí odesílat jménem vaší domény. Příjemce si to ověří: přišel e-mail z jednoho z těchto serverů?
DKIM – byla zpráva cestou změněna
Odesílající server zprávu kryptograficky podepíše. Veřejný klíč k tomu leží v DNS. Příjemce podpis ověří.
DMARC – co se stane při neshodě
Váš pokyn příjemci: nedělat nic, přesunout do spamu, nebo odmítnout. Příjemce navíc posílá zprávy o tom, co viděl.

Věděli jste, že…?

SPF a DKIM samy o sobě nestačí. Každý z nich ověřuje jen část a oba mohou projít, zatímco adresa odesílatele viditelná pro příjemce je přesto podvržená.

Teprve DMARC propojí kontroly s adresou, která se ve schránce zobrazuje. Proto je to záznam se skutečným účinkem – a proto je také ten, který se zapíná naostro jako poslední.

Správné pořadí

Tři geometrické tvary se natáčejí do jedné linie, prochází jimi světelný paprsek
Teprve když jsou všechny tři vyrovnané, projde kontrola čistě. Předtím blokujete sami sebe.
Pozor Nejčastější chybou je nastavit DMARC rovnou na odmítání. Pokud pak odesílá služba, která ještě není v SPF – účetní software, kariérní portál, ticketovací systém –, její e-maily zmizí bez náhrady. Bez chybové zprávy pro odesílatele.
  1. Inventura. Kdo všechno odesílá vaším jménem? Většinou víc, než se čeká: poskytovatel pošty, nástroj na newsletter, CRM, webový server pro potvrzení formulářů, účetnictví. Každý z nich musí být v SPF.
  2. Nastavit SPF. Jediný záznam na doménu, který vyjmenuje všechny oprávněné odesílatele. Několik záznamů SPF je chyba a vede k tomu, že kontrola vůbec neproběhne.
  3. Zřídit DKIM. U příslušné odesílací služby aktivovat, poskytnutý klíč zapsat do DNS. Každá služba dostane svůj vlastní.
  4. Spustit DMARC v pozorovacím režimu. Nejdřív s pokynem «nedělat nic» a s adresou pro zprávy. Nechat běžet dva až čtyři týdny.
  5. Vyhodnotit zprávy. Ukážou, kteří odesílatelé neprocházejí. Chybí-li někdo v SPF nebo DKIM, teď ho doplnit.
  6. Teprve pak přitvrdit. Z «nedělat nic» na «do spamu» a později na «odmítnout». Mezi kroky vždy dva týdny pozorovat.

Jak ověřit současný stav

Před každou změnou by mělo být jasné, co aktuálně platí. Dvě cesty, obě bez dodatečného softwaru:

Přes přijatý e-mail. Otevřete e-mail z vaší vlastní domény v libovolné schránce a nechte si zobrazit úplné hlavičky. Tam v řádku s názvem Authentication-Results stojí, jestli SPF, DKIM a DMARC prošly. Třikrát «pass» znamená: technika je v pořádku.

Přes dotaz do DNS. Na každém počítači s příkazovou řádkou se dají záznamy zjistit přímo. Tak vidíte, co je skutečně zveřejněné – ne to, co by mělo stát ve správcovském rozhraní.

Kontrolní příkazy
# zobrazit SPF
nslookup -type=TXT vase-domena.com

# zobrazit DMARC
nslookup -type=TXT _dmarc.vase-domena.com

# zobrazit DKIM (výběr podle služby, zde příklad "standard")
nslookup -type=TXT standard._domainkey.vase-domena.com
Když se u DMARC nic nevrátí, záznam neexistuje. To je nejčastější nález – a zároveň ten nejsnáze odstranitelný.

Když technika sedí a přesto to vázne

Je-li ověření čisté a doručování přesto špatné, přicházejí v úvahu čtyři jiné příčiny.

Nová doména bez historie odesílání

Doména, která ještě nikdy neodesílala, platí za neznámou. Kdo první den rozešle deset tisíc e-mailů, bude přibrzděn – právem.

Co pomůže: objem zvyšovat po dobu dvou až čtyř týdnů, začít u nejaktivnějších příjemců.

Poznáte podle: špatného doručování jen u velkých rozesílek

Staré, neaktivní adresy v seznamu

Příjemci, kteří rok nic neotevřeli, jsou negativním signálem. Některé zrušené adresy poskytovatelé dokonce znovu použijí jako pasti.

Co pomůže: kdo dvanáct měsíců nic neotevřel, dostane poslední e-mail – a potom bude odstraněn.

Poznáte podle: klesající míry otevření v průběhu měsíců

Odesílání přes sdílenou adresu

U levných odesílacích služeb sdílí mnoho zákazníků tytéž odesílací servery. Pověst těchto serverů pak závisí i na chování ostatních.

Co pomůže: od několika desítek tisíc e-mailů měsíčně vlastní odesílací adresa – pod touto hranicí to zřídka dává ekonomický smysl.

Poznáte podle: náhlých propadů bez vlastní změny

Chybějící možnost odhlášení v hlavičce

Velcí poskytovatelé očekávají u hromadného odesílání odhlášení, které funguje jedním kliknutím a je technicky uložené v hlavičkách – ne jen jako odkaz v patičce.

Co pomůže: aktivovat v odesílacím nástroji; většina to podporuje, ale ne všechny ve výchozím nastavení.

Poznáte podle: potíží zvláště u velkých poskytovatelů freemailu
Z praxe

Při zřizování vlastního odesílání jsme pořadí dodrželi a přesto udělali chybu: server zprvu nemohl zapisovat svůj odesílací protokol, protože to nedovolovala oprávnění k souborům. Odesílali jsme tedy úspěšně – jen bez dokladu.

Všimli jsme si toho, až když jsme chtěli ověřit, na kterou adresu testovací e-mail skutečně odešel. Ponaučení: protokol není přívažek. Bez něj se v pochybnostech nedá doložit, co se stalo – a přesně na tom záleží, když zákazník řekne, že nic nedostal.

Tip Zřiďte si pro odesílání vlastní subdoménu, například mail.vase-domena.com. Pak zůstane pověst marketingového odesílání oddělená od pověsti vaší běžné obchodní korespondence. Když se u rozesílky něco pokazí, není hned zasažena celá firemní komunikace.

Závěr

Doručitelnost není problém textu, ale problém dokladu. Kdo nastaví tři záznamy ve správném pořadí, vyřeší tím drtivou většinu případů – a to trvale, protože jde o jednorázové zřízení.

Námaha je v řádu několika hodin, rozložených do čtyř až šesti týdnů, protože pozorovací fáze k tomu patří. Kdo je přeskočí a zapne to rovnou naostro, ušetří týdny a riskuje za to, že důležité e-maily tiše zmizí.

Časté otázky

Proč moje e-maily končí ve složce spam?

V naprosté většině případů proto, že přijímající server nemůže ověřit, jestli zpráva skutečně pochází z vaší domény. K tomu jsou potřeba tři záznamy v DNS: SPF, DKIM a DMARC. Obsahem to bývá výrazně méně často, než se předpokládá.

Co jsou SPF, DKIM a DMARC?

SPF vyjmenovává, které servery smějí odesílat vaším jménem. DKIM každou zprávu kryptograficky podepíše, aby byly změny znát. DMARC propojuje obě kontroly s viditelnou adresou odesílatele a určuje, co má příjemce při neshodě udělat.

V jakém pořadí se zřizují?

Nejdřív SPF, pak DKIM, pak DMARC v pozorovacím režimu. Po dvou až čtyřech týdnech vyhodnotit zprávy, doplnit chybějící odesílatele a teprve pak DMARC postupně přitvrzovat. Kdo zapne naostro nejdřív DMARC, zablokuje vlastní e-maily.

Jak ověřím, že jsou záznamy správné?

Nejrychleji přes úplné hlavičky přijatého e-mailu: v řádku Authentication-Results musí u SPF, DKIM i DMARC stát «pass». Doplňkově se dají záznamy prohlédnout přímo dotazem do DNS.

Jak dlouho trvá, než se změna projeví?

Změny v DNS jsou podle nastavení vidět za minuty až 24 hodin. Pověst domény se zlepšuje pomaleji – počítejte se dvěma až čtyřmi týdny, než se míra doručení měřitelně pohne.

Je potřeba vlastní subdoména pro odesílání?

Nutně ne, ale dává to smysl. Odděluje pověst marketingového odesílání od pověsti vaší běžné obchodní korespondence. Když se u rozesílky něco pokazí, není zasažena celá firemní komunikace.

Marketing, který se nastaví sám

Beta verze Studio Engine je otevřená. Zarezervujte si místo a podílejte se od začátku.

Zapojit se do bety →
← Zpět na přehled