Miért kerül spambe a céges leveled?
Három DNS-rekord dönti el, hogy a leveled megérkezik-e — és hogy küldhet-e bárki hamis levelet a te nevedben. Ez az írás a hármat mondja el érthetően, és azt, hogyan állítsd be őket.
- Írta
- Karner Kristóf — önálló fejlesztő, Budapest
- Frissítve
- 2026. július 22.
Két tünet szokta elárulni, hogy egy domain email-hitelesítése hiányzik. Az egyik: a leveleid rendre a spam mappában landolnak, pedig nem hirdetsz semmit, csak árajánlatot küldesz. A másik csendesebb és drágább: valaki a te domained nevében küld levelet — jellemzően hamis számlát, megváltoztatott bankszámlaszámmal, az ügyfeleidnek. Mindkettő ellen ugyanaz a három DNS-rekord véd.
A beállítás egyszeri munka, nem kell hozzá új szolgáltatás, és a nagy levelezőszolgáltatók ma már el is várják. Ebben az írásban azt írom le, mit csinál a három rekord, hogyan állítsd be őket, és miért fokozatosan érdemes — a saját domainemen végigcsinált folyamat tapasztalatával.
Ha nem tudod, a te domained hogy áll, írj egy emailt a domain nevével. Megnézem a rekordokat — kívülről is látszanak —, és leírom, mit találtam, meg hogy mi hiányzik. Ez egy rövid, egyszeri munka, nem havidíjas elköteleződés.
kristof@kristofkarner.comInnentől a részletek következnek: mit csinál a három rekord, hogyan kerülnek a helyükre, és mire figyelj a szigorításnál. A döntéshez fentebb minden megvan.
Mit ellenőriz a fogadó levelezőrendszer?
Amikor a leveled megérkezik a címzett szolgáltatójához, az három kérdést tesz fel, és a domained DNS-rekordjaiból olvassa ki a választ:
- SPF — jogosult szerverről jött-e a levél? Az SPF-rekord sorolja fel, mely szerverek küldhetnek a domained nevében. Ami nincs a listán, az gyanús.
- DKIM — ép-e a levél pecsétje? A küldő szerver minden levelet aláír; a fogadó a domainedben közzétett kulccsal ellenőrzi, hogy a levél tényleg tőled jött, és útközben nem nyúltak bele.
- DMARC — mi legyen azzal, ami elbukik? Ez a szabály mondja meg a fogadónak, hogy a hamisnak tűnő levelet engedje át, tegye spambe vagy utasítsa el — és ez kér jelentést is arról, mit látott.
A három együtt működik. Az SPF és a DKIM bizonyít, a DMARC dönt és visszajelez — bármelyik hiányzik, a védelem lyukas. Rekordok nélkül a fogadó rendszernek nincs mi alapján különbséget tennie a te leveled és egy hamisítvány között, ezért mindkettőt ugyanolyan gyanakvással kezeli.
- 01 Érkező levél a te domained nevében
- 02 A fogadó ellenőrzi SPF · DKIM · DMARC
- 03 Beérkező mappa a levél célba ér
- 04 Spam vagy elutasítás a DMARC-szabály dönt
rendben · elbukott
Hogyan kerülnek a helyükre a rekordok?
Mindhárom rekord egyszerű szöveges DNS-bejegyzés a domainednél — nem kell hozzá új szolgáltatás, csak a megfelelő helyre kell beírni őket. Az SPF-hez a tárhelyszolgáltatók többsége kész értéket ad, a DKIM-kulcsot a levelezést futtató rendszer generálja, a DMARC pedig egy magad összeállította szabálysor. A pontos értékek a levelezésed felépítésétől függenek — attól, hogy a tárhelyről, a Google-től vagy hírlevélküldőből is megy-e levél a domained nevében.
Egy buktató, amibe a saját beállításomnál futottam bele: nem biztos, hogy a DNS ott van, ahol keresed. A tárhely.eu-nál például a cPanel felajánlja és javasolja a rekordokat, de a domain DNS-ét nem ő kezeli — a rekordokat az ügyfélkapu DNS-kezelőjében kell felvenni, és amit a cPanelben állítasz be, az csendben hatástalan marad. Beállítás után ezért mindig kívülről ellenőrizz, ne a szolgáltató felületén.
Miért fokozatosan szigoríts?
A DMARC-szabálynak három fokozata van: a megfigyelő állapot mindent átenged és csak jelentést kér, a középső fokozat a gyanús levelet spambe teszi, a legszigorúbb pedig el sem fogadja. A csábítás nagy, hogy egyből a legszigorúbbra állítsd — ezt ne tedd, mert ha egy jogos küldőd kimaradt a beállításból, onnantól a saját leveleid sem érnek célba.
A saját domainemen ezt így csináltam végig: az első hetekben csak megfigyelő állapot, a beérkező jelentések olvasásával. A jelentésekből látszik, milyen szerverek küldenek a domain nevében, és azok átmennek-e az ellenőrzésen — amikor ott már hetek óta minden jogos küldő rendben van, jöhet a következő fokozat. A szigorítás így nem ugrás, hanem egy megfigyelt állapot rögzítése.
Honnan tudod, hogy működik?
A leggyorsabb próba: küldj levelet a saját domainedről egy
Gmail-címre, és a megérkezett levélnél kérd az „eredeti
megjelenítését”. A fejléc tetején ott a három ítélet — a keresett
állapot mindháromnál a PASS. Ugyanezek a követelmények a
Google feladói
irányelveiben is olvashatók; a szabvány részletei a
DMARC.org
oldalán.
Egy őszinte határ a végére: ez a védelem a saját domainedre szól. Azt akadályozza meg, hogy valaki pontosan a te domainedről küldjön hamis levelet. A hasonló nevű domainek ellen — amikor a csaló egy betűeltéréssel regisztrál sajátot — nem véd; az ellen a figyelmes címzett és az ellenőrizhető, következetes online jelenlét véd. A kettő együtt fedi le a terepet.
Kérdések a témáról
A Gmail-címemről küldött levelekre is kell?
Nem — a gmail.com hitelesítése a Google dolga, és rendben van. Ez a három rekord akkor kell, amikor saját domainről küldesz levelet: az info@sajatceg.hu mögött a te DNS-beállításaid állnak, és amíg üresek, a fogadó rendszernek nincs mi alapján megbíznia a levélben.
Elég egyszer beállítani?
Az alap igen: a rekordok beállítás után maguktól működnek. Egy eset kíván figyelmet — amikor új szolgáltatás kezd a nevedben levelet küldeni, például hírlevélküldő vagy számlázó, azt fel kell venni az SPF-be, és be kell állítani hozzá a DKIM-et, különben pont a jogos leveleid buknak el az ellenőrzésen.
Mi az a DMARC-jelentés, és ki olvassa?
A fogadó rendszerek — köztük a nagy levelezőszolgáltatók — rendszeresen összefoglalót küldenek arról, milyen leveleket láttak a domained nevében, és azok átmentek-e az ellenőrzésen. Ebből látszik, ha egy jogos küldő kimaradt a beállításból, és az is, ha valaki hamisítja a domained. Géppel olvasható formátum, de kiolvasható belőle a lényeg — a szigorítás előtt ezt érdemes néhány hétig figyelni.
Árthat a rossz beállítás?
Igen — ez az egyetlen pont, ahol óvatosnak kell lenni. Ha a szabályt úgy szigorítod elutasításra, hogy egy jogos küldőd kimaradt a beállításból, a saját leveleid akadnak el. Ezért megy a folyamat fokozatosan: először csak megfigyelés és jelentések, szigorítás csak akkor, amikor a jelentésekben már minden jogos küldő rendben van.
A jelentések olvasásához írtam egy kis eszközt, nyílt forráskódban: dmarc-report-reader — beolvas egy mappányi jelentést, és megmutatja, mely küldők akadnának el egy szigorúbb szabály alatt.
Az ilyen beállítások jellemzően a honlap és a domain gondozásához tartoznak — arról, hogy ez a munka miből áll, a karbantartás-oldalon írtam.