Firemná adresa na vlastnej doméne je lacná vec s veľkým dosahom — a zároveň jedna z mála oblastí hostingu, kde ti drobná chyba v DNS potichu zablokuje polovicu obchodnej komunikácie. Rozdiel medzi „e-mail nám funguje" a „e-mail nám funguje aj k zákazníkom" robia tri záznamy: SPF, DKIM a DMARC.
Rýchla odpoveď: čo firemný e-mail reálne potrebuje
Ak si chceš prečítať len jeden odsek, tak tento. Potrebuješ schránky s dostatočnou kapacitou (nie 1 GB), antispam v oboch smeroch, IMAP (aby si tú istú poštu videl na mobile aj v notebooku) a nastavenú autentifikáciu odosielateľa — teda SPF a DKIM, nad nimi DMARC.
Autentifikácia už dávno nie je nadštandard. Google od 1. februára 2024 vyžaduje od odosielateľov, ktorí posielajú na Gmail viac než 5 000 správ denne, súčasne SPF aj DKIM aj DMARC, mieru sťažností na spam pod 0,3 % a jednoklikové odhlásenie z marketingových e-mailov (pravidlá pre odosielateľov). Menší odosielatelia musia mať aspoň SPF alebo DKIM — ale rovnaké signály používajú aj filtre ostatných poskytovateľov, takže sa oplatí nastaviť všetky tri aj pri desiatich schránkach.
Čo je e-mail hosting a čím sa líši od webhostingu
E-mail hosting je služba, ktorá prevádzkuje poštové servery pre tvoju doménu — prijíma prichádzajúcu poštu, ukladá ju do schránok a odosiela odchádzajúcu. Webhosting je miesto, kde býva tvoj web. Sú to dve nezávislé veci, ktoré len zvyknú chodiť v jednom balíku.
Prakticky to znamená, že web a e-mail môžeš mať u dvoch rôznych firiem a nič sa nedeje. Rozhoduje o tom jediný typ DNS záznamu — MX (Mail Exchange), ktorý hovorí celému internetu, kam doručovať poštu pre tvoju doménu. Web smeruje záznam A, poštu MX.
Práve táto nezávislosť je dôvod, prečo sa oplatí porovnávať e-mail hosting samostatne. Balíček webhostingu s 200 MB na schránku je pre firmu s prílohami k faktúram nepoužiteľný, aj keď je web na ňom rýchly. Ponuky si vieš prejsť v kategórii e-mail hosting; ako takáto služba vyzerá v praxi, ukazuje recenzia Vedos Mailhostingu.
Vlastné schránky vs Google Workspace a Microsoft 365
Toto je prvé skutočné rozhodnutie a nemá jednu správnu odpoveď.
Klasický mailbox hosting je lacný a robí presne jednu vec — poštu. Za pár eur mesačne dostaneš schránky, webmail, IMAP a antispam. Ak firma nepotrebuje zdieľané kalendáre, spoločné dokumenty a videohovory, je to postačujúce riešenie s najlepším pomerom cena/výkon.
Google Workspace a Microsoft 365 nie sú e-mail hosting, ale kancelárske balíky, v ktorých je e-mail jednou z častí. Platíš viac za schránku, ale dostávaš kalendáre, cloudové úložisko, dokumenty a centrálnu správu zariadení. Pre firmu, ktorá reálne spolupracuje na dokumentoch, sa to vyplatí; pre trojčlennú živnosť je to zbytočný náklad. Presun medzi oboma svetmi je pritom otázka MX záznamu a jednej migrácie, nie doživotný záväzok.
SPF: kto smie posielať e-maily za tvoju doménu
SPF (Sender Policy Framework) je zoznam serverov, ktoré smú odosielať poštu s tvojou doménou v adrese odosielateľa. Publikuje sa ako jediný TXT záznam na koreni domény — norma RFC 7208 výslovne hovorí, že SPF musí byť TXT záznam (starý samostatný typ „SPF" je zrušený) a že doména nesmie mať dva SPF záznamy naraz:
firma.sk. TXT "v=spf1 include:_spf.poskytovatel.sk -all"
Hodnotu za include: ti dá tvoj poskytovateľ pošty — nikdy si ju nevymýšľaj a neopisuj z cudzieho návodu. Podstatný je koniec záznamu:
-all(fail) — čokoľvek mimo zoznamu je neoprávnené. Toto je cieľový stav.~all(softfail) — „asi neoprávnené". Vhodné na prvé týždne, kým si istý, že si na nikoho nezabudol.?all(neutral) a+all— v praxi zbytočné,+allje priamo škodlivé.
Dva časté spôsoby, ako si SPF pokaziť: zabudnutý odosielateľ (fakturačný systém, e-shop, newsletter, kontaktný formulár — každý patrí do záznamu) a prekročený limit vyhľadávaní. RFC 7208 obmedzuje počet DNS dopytov pri vyhodnocovaní SPF na 10; počíta sa každý include:, a, mx, ptr, exists a redirect. Po prekročení limitu sa záznam vyhodnotí ako chybný a stráca zmysel celý.
DKIM: podpis, ktorý dokáže, že správu nikto nezmenil
DKIM (DomainKeys Identified Mail) pridáva ku každej odchádzajúcej správe kryptografický podpis. Prijímajúci server si stiahne verejný kľúč z tvojho DNS a overí, že správa pochádza z tvojej domény a že sa cestou nezmenila.
Verejný kľúč sa podľa RFC 6376 publikuje ako TXT záznam v podoméne _domainkey, pričom pred ňu ide selektor — krátke označenie konkrétneho kľúča:
selektor._domainkey.firma.sk. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..."
Selektor aj kľúč generuje poskytovateľ pošty, ty ich len skopíruješ do DNS. Vďaka selektorom môže mať jedna doména viac platných kľúčov naraz — presne to potrebuješ, keď posielaš z dvoch systémov (mailhosting a newsletterový nástroj): každý dostane vlastný selektor a obidva fungujú.
Na rozdiel od SPF prežije DKIM aj preposielanie správy. Ak si niekto nechá poštu automaticky preposielať inam, SPF kontrola spravidla padne (odosiela už iný server), zatiaľ čo podpis DKIM zostáva platný. Preto sa oplatí mať oboje, nie si vybrať jedno.
DMARC: čo sa má stať, keď kontrola neprejde
SPF a DKIM iba niečo overia. DMARC (RFC 7489) hovorí prijímajúcemu serveru, čo má s neúspešnou kontrolou urobiť — a zároveň ti pošle prehľad o tom, kto všetko posiela poštu v tvojom mene. Publikuje sa ako TXT záznam na _dmarc.tvojadomena:
_dmarc.firma.sk. TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
Kľúčový je parameter p a má presne tri hodnoty:
| Politika | Čo sa stane s neúspešnou správou | Kedy ju použiť |
|---|---|---|
p=none |
Nič, len sa to zaznamená do reportov | Prvé 2–4 týždne, kým zbieraš dáta |
p=quarantine |
Správa ide do spamu / na kontrolu | Keď reporty ukazujú, že legitímna pošta prechádza |
p=reject |
Správa sa odmietne priamo pri doručovaní | Cieľový stav pre firmu, ktorej meno chceš chrániť |
Adresa v rua= je to najužitočnejšie na celom DMARC-u: chodia na ňu súhrnné XML reporty od Googlu, Microsoftu a ďalších, z ktorých uvidíš aj systémy, o ktorých si zabudol. Preto sa nikdy nezačína politikou p=reject — najprv p=none, prečítať reporty, doplniť chýbajúcich odosielateľov do SPF a DKIM, a až potom priťahovať.
Z ďalších parametrov stačí vedieť tri: sp= nastavuje politiku pre podomény, pct= nasadí politiku len na časť pošty (predvolene 100) a adkim / aspf prepínajú prísnosť zhody domén — predvolená uvoľnená hodnota (r) stačí, prísna (s) býva zdrojom zbytočných problémov.
Kapacita schránok, archív a antispam
Autentifikácia rieši odchádzajúcu poštu. Zvyšok výberu je o prevádzke.
- Kapacita. Firemná schránka rastie rádovo v gigabajtoch ročne, ak chodia prílohy. Tarif s 1–2 GB je pre aktívny obchodný e-mail málo; realistické minimum je 10 GB s možnosťou priplatiť si.
- Antispam v oboch smeroch. Filter na prichádzajúcej pošte je samozrejmosť. Menej samozrejmá je kontrola odchádzajúcej — chráni ťa pred tým, aby jedna napadnutá schránka poslala tisíce správ a dostala tvoju doménu na blacklist.
- Archív. Ak potrebuješ dohľadať komunikáciu spred rokov, over si, či poskytovateľ ponúka archiváciu oddelenú od schránky. Zmazaná správa v schránke po uplynutí retencie zmizne aj zo zálohy.
- Aliasy.
info@,fakturacia@,podpora@— aliasy bývajú zadarmo, plnohodnotné schránky nie. Dobrý tarif ti dovolí mať veľa aliasov a málo platených schránok.
Migrácia e-mailov bez straty pošty
Presun schránok má jedno pravidlo: najprv skopíruj, až potom prepni MX. Opačné poradie znamená dieru v doručenej pošte.
- Založ schránky u nového poskytovateľa s rovnakými adresami a skopíruj obsah cez IMAP synchronizáciu (väčšina poskytovateľov na to má nástroj, alternatívou je
imapsync). - Zníž TTL na MX záznamoch aspoň deň vopred, aby prepnutie zabralo minúty, nie hodiny.
- Prepni MX a staré schránky nechaj ešte pár dní žiť — dobehne do nich zvyšková pošta. Až potom dosynchronizuj rozdiel a zruš ich.
- Skontroluj SPF, DKIM aj DMARC na novej infraštruktúre — mení sa
include:v SPF aj DKIM selektory.
Posledný bod sa zabúda najčastejšie. Pošta chodí, ale končí v spame, lebo SPF stále ukazuje na starého poskytovateľa.
Checklist pred objednávkou e-mail hostingu
- Kapacita schránky je aspoň 10 GB a dá sa navýšiť.
- Poskytovateľ podporuje IMAP a šifrovanie TLS pri odosielaní aj sťahovaní.
- Viem, koľko stojí ďalšia schránka a či sú aliasy zadarmo.
- Poskytovateľ mi dá konkrétnu hodnotu do SPF a vygeneruje DKIM kľúč.
- Mám prístup k DNS domény a viem tam pridať TXT záznamy.
- Antispam funguje na prichádzajúcej aj odchádzajúcej pošte.
- Viem, ako dlho poskytovateľ drží zálohy pošty a ako sa obnovujú.
_dmarczáznam existuje aspoň v režimep=nonea reporty mi chodia.
Často kladené otázky
Potrebujem SPF, DKIM aj DMARC, alebo mi stačí jedno?
Technicky ti pri malých objemoch stačí SPF alebo DKIM. Prakticky chceš všetky tri: SPF a DKIM sa dopĺňajú (SPF padá pri preposielaní, DKIM prežije) a DMARC je jediný, ktorý ti povie, či to celé funguje. Je to jednorazová práca na hodinu.
Prečo mi e-maily končia v spame, keď mám SPF nastavené?
Najčastejšie preto, že v SPF chýba systém, z ktorého reálne posielaš, alebo preto, že chýba DKIM. Druhá skupina dôvodov je obsahová — reputácia IP adresy, sťažnosti príjemcov a chýbajúce odhlásenie pri hromadných správach. Reporty z rua= v DMARC ti prvú skupinu odhalia do týždňa.
Môžem mať web u jedného poskytovateľa a e-mail u iného?
Áno a je to bežné. Web smeruje A záznam, poštu MX — sú nezávislé. Dávaj si pozor len na jedno: keď meníš webhosting a poskytovateľ ti „prevezme DNS", over, či ti nezmenil aj MX. Presne toto býva príčinou strateného e-mailu po migrácii webu.
Je bezpečné nasadiť p=reject hneď?
Nie je. p=reject znamená, že poskytovatelia budú tvoju neoverenú poštu rovno odmietať — vrátane tej legitímnej, na ktorú si v SPF alebo DKIM zabudol. Postupnosť none → quarantine → reject s odstupom niekoľkých týždňov je nudná, ale nikoho nevyradí z prevádzky.
Autentifikácia e-mailu je jedna z mála vecí v hostingu, kde hodina práce vydrží roky. Nastav SPF a DKIM, spusti DMARC v režime p=none, o mesiac prečítaj reporty a priťahni politiku. Ak vyberáš aj nový webhosting, prejdi si ako vybrať webhosting podľa typu webu — a e-mail porovnávaj samostatne v kategórii e-mail hosting.

