Firemný e-mail na vlastnej doméne so záznamami SPF, DKIM a DMARC

E-mail hosting pre firmu: schránky, antispam, SPF, DKIM a DMARC

Publikované: 29. júla 2026|Affiliate vyhlásenie

Firemný e-mail na vlastnej doméne je viac než len schránka s logom v adrese. Rozhoduje kapacita, antispam, archív a hlavne tri DNS záznamy — SPF, DKIM a DMARC — bez ktorých ti veľkí poskytovatelia poštu pokojne hodia do spamu. Tento návod ti ich vysvetlí ľudsky a ukáže, čo si pri výbere e-mail hostingu overiť.

Firemná adresa na vlastnej doméne je lacná vec s veľkým dosahom — a zároveň jedna z mála oblastí hostingu, kde ti drobná chyba v DNS potichu zablokuje polovicu obchodnej komunikácie. Rozdiel medzi „e-mail nám funguje" a „e-mail nám funguje aj k zákazníkom" robia tri záznamy: SPF, DKIM a DMARC.

Rýchla odpoveď: čo firemný e-mail reálne potrebuje

Ak si chceš prečítať len jeden odsek, tak tento. Potrebuješ schránky s dostatočnou kapacitou (nie 1 GB), antispam v oboch smeroch, IMAP (aby si tú istú poštu videl na mobile aj v notebooku) a nastavenú autentifikáciu odosielateľa — teda SPF a DKIM, nad nimi DMARC.

Autentifikácia už dávno nie je nadštandard. Google od 1. februára 2024 vyžaduje od odosielateľov, ktorí posielajú na Gmail viac než 5 000 správ denne, súčasne SPF aj DKIM aj DMARC, mieru sťažností na spam pod 0,3 % a jednoklikové odhlásenie z marketingových e-mailov (pravidlá pre odosielateľov). Menší odosielatelia musia mať aspoň SPF alebo DKIM — ale rovnaké signály používajú aj filtre ostatných poskytovateľov, takže sa oplatí nastaviť všetky tri aj pri desiatich schránkach.

Čo je e-mail hosting a čím sa líši od webhostingu

E-mail hosting je služba, ktorá prevádzkuje poštové servery pre tvoju doménu — prijíma prichádzajúcu poštu, ukladá ju do schránok a odosiela odchádzajúcu. Webhosting je miesto, kde býva tvoj web. Sú to dve nezávislé veci, ktoré len zvyknú chodiť v jednom balíku.

Prakticky to znamená, že web a e-mail môžeš mať u dvoch rôznych firiem a nič sa nedeje. Rozhoduje o tom jediný typ DNS záznamu — MX (Mail Exchange), ktorý hovorí celému internetu, kam doručovať poštu pre tvoju doménu. Web smeruje záznam A, poštu MX.

Práve táto nezávislosť je dôvod, prečo sa oplatí porovnávať e-mail hosting samostatne. Balíček webhostingu s 200 MB na schránku je pre firmu s prílohami k faktúram nepoužiteľný, aj keď je web na ňom rýchly. Ponuky si vieš prejsť v kategórii e-mail hosting; ako takáto služba vyzerá v praxi, ukazuje recenzia Vedos Mailhostingu.

Vlastné schránky vs Google Workspace a Microsoft 365

Toto je prvé skutočné rozhodnutie a nemá jednu správnu odpoveď.

Klasický mailbox hosting je lacný a robí presne jednu vec — poštu. Za pár eur mesačne dostaneš schránky, webmail, IMAP a antispam. Ak firma nepotrebuje zdieľané kalendáre, spoločné dokumenty a videohovory, je to postačujúce riešenie s najlepším pomerom cena/výkon.

Google Workspace a Microsoft 365 nie sú e-mail hosting, ale kancelárske balíky, v ktorých je e-mail jednou z častí. Platíš viac za schránku, ale dostávaš kalendáre, cloudové úložisko, dokumenty a centrálnu správu zariadení. Pre firmu, ktorá reálne spolupracuje na dokumentoch, sa to vyplatí; pre trojčlennú živnosť je to zbytočný náklad. Presun medzi oboma svetmi je pritom otázka MX záznamu a jednej migrácie, nie doživotný záväzok.

SPF: kto smie posielať e-maily za tvoju doménu

SPF (Sender Policy Framework) je zoznam serverov, ktoré smú odosielať poštu s tvojou doménou v adrese odosielateľa. Publikuje sa ako jediný TXT záznam na koreni domény — norma RFC 7208 výslovne hovorí, že SPF musí byť TXT záznam (starý samostatný typ „SPF" je zrušený) a že doména nesmie mať dva SPF záznamy naraz:

firma.sk.   TXT   "v=spf1 include:_spf.poskytovatel.sk -all"

Hodnotu za include: ti dá tvoj poskytovateľ pošty — nikdy si ju nevymýšľaj a neopisuj z cudzieho návodu. Podstatný je koniec záznamu:

  • -all (fail) — čokoľvek mimo zoznamu je neoprávnené. Toto je cieľový stav.
  • ~all (softfail) — „asi neoprávnené". Vhodné na prvé týždne, kým si istý, že si na nikoho nezabudol.
  • ?all (neutral) a +all — v praxi zbytočné, +all je priamo škodlivé.

Dva časté spôsoby, ako si SPF pokaziť: zabudnutý odosielateľ (fakturačný systém, e-shop, newsletter, kontaktný formulár — každý patrí do záznamu) a prekročený limit vyhľadávaní. RFC 7208 obmedzuje počet DNS dopytov pri vyhodnocovaní SPF na 10; počíta sa každý include:, a, mx, ptr, exists a redirect. Po prekročení limitu sa záznam vyhodnotí ako chybný a stráca zmysel celý.

DKIM: podpis, ktorý dokáže, že správu nikto nezmenil

DKIM (DomainKeys Identified Mail) pridáva ku každej odchádzajúcej správe kryptografický podpis. Prijímajúci server si stiahne verejný kľúč z tvojho DNS a overí, že správa pochádza z tvojej domény a že sa cestou nezmenila.

Verejný kľúč sa podľa RFC 6376 publikuje ako TXT záznam v podoméne _domainkey, pričom pred ňu ide selektor — krátke označenie konkrétneho kľúča:

selektor._domainkey.firma.sk.   TXT   "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..."

Selektor aj kľúč generuje poskytovateľ pošty, ty ich len skopíruješ do DNS. Vďaka selektorom môže mať jedna doména viac platných kľúčov naraz — presne to potrebuješ, keď posielaš z dvoch systémov (mailhosting a newsletterový nástroj): každý dostane vlastný selektor a obidva fungujú.

Na rozdiel od SPF prežije DKIM aj preposielanie správy. Ak si niekto nechá poštu automaticky preposielať inam, SPF kontrola spravidla padne (odosiela už iný server), zatiaľ čo podpis DKIM zostáva platný. Preto sa oplatí mať oboje, nie si vybrať jedno.

DMARC: čo sa má stať, keď kontrola neprejde

SPF a DKIM iba niečo overia. DMARC (RFC 7489) hovorí prijímajúcemu serveru, čo má s neúspešnou kontrolou urobiť — a zároveň ti pošle prehľad o tom, kto všetko posiela poštu v tvojom mene. Publikuje sa ako TXT záznam na _dmarc.tvojadomena:

_dmarc.firma.sk.   TXT   "v=DMARC1; p=none; rua=mailto:[email protected]"

Kľúčový je parameter p a má presne tri hodnoty:

Politika Čo sa stane s neúspešnou správou Kedy ju použiť
p=none Nič, len sa to zaznamená do reportov Prvé 2–4 týždne, kým zbieraš dáta
p=quarantine Správa ide do spamu / na kontrolu Keď reporty ukazujú, že legitímna pošta prechádza
p=reject Správa sa odmietne priamo pri doručovaní Cieľový stav pre firmu, ktorej meno chceš chrániť

Adresa v rua= je to najužitočnejšie na celom DMARC-u: chodia na ňu súhrnné XML reporty od Googlu, Microsoftu a ďalších, z ktorých uvidíš aj systémy, o ktorých si zabudol. Preto sa nikdy nezačína politikou p=reject — najprv p=none, prečítať reporty, doplniť chýbajúcich odosielateľov do SPF a DKIM, a až potom priťahovať.

Z ďalších parametrov stačí vedieť tri: sp= nastavuje politiku pre podomény, pct= nasadí politiku len na časť pošty (predvolene 100) a adkim / aspf prepínajú prísnosť zhody domén — predvolená uvoľnená hodnota (r) stačí, prísna (s) býva zdrojom zbytočných problémov.

Kapacita schránok, archív a antispam

Autentifikácia rieši odchádzajúcu poštu. Zvyšok výberu je o prevádzke.

  • Kapacita. Firemná schránka rastie rádovo v gigabajtoch ročne, ak chodia prílohy. Tarif s 1–2 GB je pre aktívny obchodný e-mail málo; realistické minimum je 10 GB s možnosťou priplatiť si.
  • Antispam v oboch smeroch. Filter na prichádzajúcej pošte je samozrejmosť. Menej samozrejmá je kontrola odchádzajúcej — chráni ťa pred tým, aby jedna napadnutá schránka poslala tisíce správ a dostala tvoju doménu na blacklist.
  • Archív. Ak potrebuješ dohľadať komunikáciu spred rokov, over si, či poskytovateľ ponúka archiváciu oddelenú od schránky. Zmazaná správa v schránke po uplynutí retencie zmizne aj zo zálohy.
  • Aliasy. info@, fakturacia@, podpora@ — aliasy bývajú zadarmo, plnohodnotné schránky nie. Dobrý tarif ti dovolí mať veľa aliasov a málo platených schránok.

Migrácia e-mailov bez straty pošty

Presun schránok má jedno pravidlo: najprv skopíruj, až potom prepni MX. Opačné poradie znamená dieru v doručenej pošte.

  1. Založ schránky u nového poskytovateľa s rovnakými adresami a skopíruj obsah cez IMAP synchronizáciu (väčšina poskytovateľov na to má nástroj, alternatívou je imapsync).
  2. Zníž TTL na MX záznamoch aspoň deň vopred, aby prepnutie zabralo minúty, nie hodiny.
  3. Prepni MX a staré schránky nechaj ešte pár dní žiť — dobehne do nich zvyšková pošta. Až potom dosynchronizuj rozdiel a zruš ich.
  4. Skontroluj SPF, DKIM aj DMARC na novej infraštruktúre — mení sa include: v SPF aj DKIM selektory.

Posledný bod sa zabúda najčastejšie. Pošta chodí, ale končí v spame, lebo SPF stále ukazuje na starého poskytovateľa.

Checklist pred objednávkou e-mail hostingu

  • Kapacita schránky je aspoň 10 GB a dá sa navýšiť.
  • Poskytovateľ podporuje IMAP a šifrovanie TLS pri odosielaní aj sťahovaní.
  • Viem, koľko stojí ďalšia schránka a či sú aliasy zadarmo.
  • Poskytovateľ mi dá konkrétnu hodnotu do SPF a vygeneruje DKIM kľúč.
  • Mám prístup k DNS domény a viem tam pridať TXT záznamy.
  • Antispam funguje na prichádzajúcej aj odchádzajúcej pošte.
  • Viem, ako dlho poskytovateľ drží zálohy pošty a ako sa obnovujú.
  • _dmarc záznam existuje aspoň v režime p=none a reporty mi chodia.

Často kladené otázky

Potrebujem SPF, DKIM aj DMARC, alebo mi stačí jedno?

Technicky ti pri malých objemoch stačí SPF alebo DKIM. Prakticky chceš všetky tri: SPF a DKIM sa dopĺňajú (SPF padá pri preposielaní, DKIM prežije) a DMARC je jediný, ktorý ti povie, či to celé funguje. Je to jednorazová práca na hodinu.

Prečo mi e-maily končia v spame, keď mám SPF nastavené?

Najčastejšie preto, že v SPF chýba systém, z ktorého reálne posielaš, alebo preto, že chýba DKIM. Druhá skupina dôvodov je obsahová — reputácia IP adresy, sťažnosti príjemcov a chýbajúce odhlásenie pri hromadných správach. Reporty z rua= v DMARC ti prvú skupinu odhalia do týždňa.

Môžem mať web u jedného poskytovateľa a e-mail u iného?

Áno a je to bežné. Web smeruje A záznam, poštu MX — sú nezávislé. Dávaj si pozor len na jedno: keď meníš webhosting a poskytovateľ ti „prevezme DNS", over, či ti nezmenil aj MX. Presne toto býva príčinou strateného e-mailu po migrácii webu.

Je bezpečné nasadiť p=reject hneď?

Nie je. p=reject znamená, že poskytovatelia budú tvoju neoverenú poštu rovno odmietať — vrátane tej legitímnej, na ktorú si v SPF alebo DKIM zabudol. Postupnosť nonequarantinereject s odstupom niekoľkých týždňov je nudná, ale nikoho nevyradí z prevádzky.


Autentifikácia e-mailu je jedna z mála vecí v hostingu, kde hodina práce vydrží roky. Nastav SPF a DKIM, spusti DMARC v režime p=none, o mesiac prečítaj reporty a priťahni politiku. Ak vyberáš aj nový webhosting, prejdi si ako vybrať webhosting podľa typu webu — a e-mail porovnávaj samostatne v kategórii e-mail hosting.

O autorovi

Mirka Helbrand

Mirka Helbrand

Obsahová špecialistka na technológie so zameraním na zrozumiteľné vysvetľovanie IT tém pre netechnické publikum. Píše o webhostingu, AI, bezpečnosti a digitálnych nástrojoch tak, aby im porozumel každý.

Zostaňte informovaní

Získajte najnovšie hostingové ponuky, kupóny a odborné tipy priamo do vášho emailu.

E-mail hosting pre firmu: SPF, DKIM a DMARC v praxi