📧 [email protected] 📞 +381 61 161 2299
Email Security

SPF, DKIM i DMARC: Kompletan vodič za email autentifikaciju

2026-07-16 · Shieldome Scout

Bez ova tri DNS zapisa, bilo ko može poslati email koji izgleda kao da dolazi sa vašeg domena. Evo kako to sprečiti — i zašto Google i Yahoo od 2024. zahtevaju sve tri konfiguracije.

← Blog

Zašto je email autentifikacija važna?

Bez email autentifikacije, napadač može poslati email sa adresom [email protected] koji prolazi kroz inbox zaposlenih, kupaca i partnera. Ovo se zove email spoofing i osnova je phishing napada. Procena je da se 3 milijarde lažnih emailova šalje dnevno koristeći legitimne domene.

Google i Yahoo su od februara 2024. uveli obavezne zahteve za SPF i DKIM za sve pošiljaoce bulk emailova, a DMARC politiku preporučuju kao standard. Bez ove konfiguracije, vaši emailovi završavaju u spamu — ili se nikada ne dostavljaju.

SPF (Sender Policy Framework)

SPF je TXT DNS zapis koji definiše koje IP adrese i mailserveri smeju slati emailove u ime vašeg domena. Kada primajući server dobije email sa vašim domenom, proverava SPF zapis da potvrdi da li je pošiljalac ovlašćen.

Primer SPF zapisa

v=spf1 include:_spf.google.com include:sendgrid.net ip4:185.220.101.0/24 ~all

Tumačenje: dozvolite servere Google-a, Sendgrid-a i IP adrese iz navedenog ranga. ~all znači "softfail" — emailovi koji ne prolaze dobijaju oznaku sumnjivog, ali se ne odbijaju odmah (za strože odbijanje koristite -all).

Greške koje treba izbeći

DKIM (DomainKeys Identified Mail)

DKIM dodaje digitalni potpis emailu koji primalac može verificirati koristeći javni ključ objavljen u DNS-u. Za razliku od SPF-a koji proverava IP adresu, DKIM proverava da email nije izmenjen tokom transporta.

Kako funkcioniše

  1. Vaš mail server potpisuje email privatnim ključem
  2. Potpis se dodaje u DKIM-Signature header
  3. Primajući server preuzima javni ključ iz vašeg DNS-a
  4. Ako se potpis poklapa, email je autentičan i nije izmenjen

DNS zapis za DKIM

mail._domainkey.vasafirma.rs  IN  TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."

Prefix mail je selektor — možete imati više selektora za različite servise.

DMARC (Domain-based Message Authentication)

DMARC je politika koja govori primajućim serverima šta da rade sa emailovima koji ne prođu SPF ili DKIM provjeru. Daje vam vidljivost u ko šalje emailove u vaše ime, i kontrolu nad time šta se dešava sa lažnim porukama.

Primer DMARC zapisa

_dmarc.vasafirma.rs  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100"

Politike

Preporučena strategija: počnite sa p=none i analizirajte DMARC izveštaje 2-4 nedelje. Kada ste sigurni da svi legitimni mailserveri prolaze, pređite na quarantine, pa tek onda na reject.

Implementacija korak po korak

  1. Identifikujte sve servise koji šalju email sa vašeg domena (CRM, newsletter, transakcioni emailovi)
  2. Dodajte SPF TXT zapis sa svim ovlašćenim serverima
  3. Generiujte DKIM ključeve u vašem email provajderu i dodajte javni ključ u DNS
  4. Dodajte DMARC zapis sa p=none i rua adresom za izveštaje
  5. Pratite izveštaje i postepeno pooštrujte politiku

Provera konfiguracije

Shieldome Scout automatski proverava SPF, DKIM i DMARC konfiguraciju vašeg domena kao deo standardne procene: otkriva nedostajuće zapise, prestroge ili preslabe politike, i konflikte koji mogu uzrokovati da legitimni emailovi završe u spamu.

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →