# DNS záznamy pro e-mail

> Syntaxe a příklady záznamů MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS a TLS-RPT a přesné záznamy, které po vás Emailit chce publikovat.

Ověření a směrování e-mailů stojí na DNS. Tato stránka vysvětluje příslušné typy záznamů, jejich syntaxi a časté chyby. Postup nastavení odesílací domény krok za krokem najdete na stránce [DNS záznamy](/cs/docs/domains/dns-records/).

## Záznamy, které Emailit vyžaduje

Když [přidáte doménu](/cs/docs/domains/add-a-domain/), například `acme.com`, Emailit ukáže na kartě **DNS Setup** u domény tyto záznamy. Klíč DKIM je pro vaši doménu jedinečný.

| Účel | Typ | Název | Hodnota | Povinné |
|---|---|---|---|---|
| Return path (nedoručení) | `MX` | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com`, priorita `10` | Ano |
| SPF pro return path | `TXT` | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | Ano |
| DKIM | `TXT` | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBg...` | Ano |
| DMARC | `TXT` | `_dmarc.acme.com` | `v=DMARC1; p=none;` | Doporučené |
| Měření otevření a prokliků | `CNAME` | `go.acme.com` | `go.emailitmail.com` | Jen pro měření |
| Příchozí e-maily | `MX` | `inbound.acme.com` | `inbound.emailitmail.com`, priorita `10` | Jen pro příchozí poštu |

Než bude doména moci odesílat, musí projít záznamy SPF, DKIM i return path. Subdomény pro měření a příchozí poštu lze nastavit, takže se ty vaše mohou od `go` a `inbound` lišit. Se zapnutými [DMARC reporty](/cs/docs/dmarc/set-up/) obsahuje navržený DMARC záznam také adresy `rua` a `ruf` na `dmarc.emailitmail.com`.

> **SPF záznam hlavní domény se nemění:** Emailit odesílá s odesílatelem v obálce na `emailit.acme.com`, takže SPF se kontroluje vůči záznamu této subdomény. Emailit do SPF záznamu na `acme.com` přidávat nemusíte a limit 10 dotazů vašeho hlavního záznamu to neovlivní.

## MX

MX záznam určuje servery, které pro doménu přijímají poštu. Každý záznam má prioritu a nižší čísla se zkoušejí jako první.

```text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
```

- MX záznam směrujte na název hostitele, nikdy na IP adresu nebo CNAME.
- MX záznamy Emailitu pro return path a příchozí poštu jsou na subdoménách (`emailit.` a `inbound.`), takže neovlivňují schránky na vaší hlavní doméně.

## TXT

TXT záznamy obsahují text. SPF, DKIM, DMARC, BIMI, MTA-STS i TLS-RPT se publikují jako TXT záznamy. Jeden řetězec v TXT záznamu může mít nejvýše 255 znaků, takže dlouhé hodnoty, například 2048bitový klíč DKIM, se dělí do několika řetězců v uvozovkách, které přijímající strana spojí:

```text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )
```

Většina poskytovatelů DNS dlouhé hodnoty rozdělí za vás. Pokud ten váš ne, rozdělte hodnotu sami, ale nezkracujte ji.

## SPF

SPF uvádí servery, které smějí odesílat poštu s vaší doménou v odesílateli v obálce (`MAIL FROM`). Jeden název domény může mít jen jeden SPF záznam.

```text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
```

| Část | Význam |
|---|---|
| `v=spf1` | Verze. Musí být na začátku. |
| `ip4:` / `ip6:` | Povolí IP adresu nebo rozsah, například `ip4:203.0.113.0/24`. |
| `a` / `mx` | Povolí IP adresy z A nebo MX záznamů domény. |
| `include:` | Povolí vše, co povoluje SPF záznam jiné domény. Používá se pro e-mailové služby, například `include:_spf.emailit.com`. |
| `exists:` | Povolí, pokud se sestavený název hostitele přeloží. Potřeba jen zřídka. |
| `redirect=` | Místo tohoto záznamu použije SPF záznam jiné domény. |
| `-all` | Vše, co není uvedeno, neprojde (tvrdé selhání). |
| `~all` | Vše, co není uvedeno, projde s měkkým selháním. Přijímající servery to považují za podezřelé a o výsledku rozhoduje DMARC. |
| `?all` | Neutrální, bez názoru. |
| `+all` | Povolí všechny. Nikdy nepoužívejte. |

> **Limit 10 dotazů:** Vyhodnocení SPF záznamu může vyvolat nejvýše 10 dotazů DNS. Počítá se každé `include`, `a`, `mx`, `ptr`, `exists` a `redirect`, včetně těch uvnitř vložených záznamů, zatímco `ip4`, `ip6` a `all` ne. Nad 10 je výsledkem `permerror` a SPF selže. Odeberte služby, které už nepoužíváte, a kde to jde, nahraďte `a` a `mx` rozsahy `ip4`.

## DKIM

DKIM záznam publikuje veřejný klíč, kterým přijímající servery ověřují hlavičku `DKIM-Signature`. Je umístěný na `selector._domainkey.domain`, kde selektor pochází z tagu `s=` v podpisu. Emailit podepisuje 2048bitovým klíčem RSA a selektorem `emailit`.

| Tag | Význam | Záznam Emailitu |
|---|---|---|
| `v` | Verze, `DKIM1`. | `v=DKIM1` |
| `k` | Typ klíče, `rsa` (výchozí), nebo `ed25519`. | Vynechán, tedy RSA. |
| `p` | Veřejný klíč v kódování base64. Prázdné `p=` klíč odvolá. | Klíč vaší domény. |
| `t` | Příznaky: `y` znamená testování, `s` znamená, že podepisující identita nemůže být subdoménou `d=`. | `t=s` |
| `h` | Hashovací algoritmy, se kterými lze klíč použít. | `h=sha256` |
| `s` | Typ služby, `email`, nebo `*`. | Vynechán. |

Emailit ověřuje DKIM porovnáním hodnot `v`, `k` a `p`, takže na mezerách navíc, uvozovkách a pořadí tagů nezáleží. Každý selektor je nezávislý, takže selektor `emailit` od Emailitu není v konfliktu s klíči jiných služeb na stejné doméně.

## DMARC

DMARC záznam říká přijímajícím serverům, co dělat, když zpráva neprojde zarovnáním SPF ani DKIM, a kam posílat reporty. Je umístěný na `_dmarc.domain`.

```text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
```

| Tag | Význam | Výchozí hodnota |
|---|---|---|
| `v` | Verze, `DMARC1`. Musí být na začátku. | Povinné |
| `p` | Politika pro doménu: `none` (jen monitorování), `quarantine` (přesun do spamu), nebo `reject`. | Povinné |
| `sp` | Politika pro subdomény. | Stejná jako `p` |
| `rua` | Kam posílat souhrnné reporty, jako URI `mailto:` oddělená čárkami. | Žádná |
| `ruf` | Kam posílat forenzní reporty (o selháních). | Žádná |
| `pct` | Procento neúspěšné pošty, na které se politika vztahuje. | `100` |
| `adkim` | Zarovnání DKIM: `r` (volné, subdomény odpovídají), nebo `s` (přísné, přesná shoda). | `r` |
| `aspf` | Zarovnání SPF: `r`, nebo `s`. | `r` |
| `fo` | Kdy posílat forenzní reporty: `0` (selžou všechny kontroly), `1` (selže kterákoli kontrola), `d` (selže DKIM), nebo `s` (selže SPF). | `0` |
| `ri` | Požadovaný interval mezi souhrnnými reporty v sekundách. | `86400` |

Pošta z Emailitu projde DMARC s volným zarovnáním u obou kontrol: DKIM podepisuje s `d=acme.com` a odesílatel v obálce `emailit.acme.com` je subdoménou `acme.com`. Emailit označí DMARC záznam jako platný, když má politiku `p=` s hodnotou `none`, `quarantine` nebo `reject`. Začněte s `p=none`, čtěte své [DMARC reporty](/cs/docs/dmarc/reports/) a pak přejděte na `quarantine` a `reject`, jakmile projde každá služba, která odesílá jménem vaší domény.

## CNAME

CNAME záznam dělá z jednoho názvu hostitele alias jiného. Emailit ho používá pro vaši [doménu pro měření](/cs/docs/tracking/custom-tracking-domain/).

```text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
```

- Název s CNAME nemůže mít žádný jiný záznam a CNAME nemůžete dát na hlavní doménu.
- V Cloudflare nastavte záznam pro měření na **DNS only**. Proxovaný záznam CNAME skryje, takže ověření selže.

## PTR

PTR záznam převádí IP adresu zpět na název hostitele (reverzní DNS). Přijímající servery kontrolují, jestli ho odesílací IP adresa má a jestli se přeloží zpět na stejnou IP adresu. PTR záznamy patří tomu, kdo IP adresu vlastní, takže je pro své odesílací IP adresy spravuje Emailit a vy žádný nepublikujete.

## BIMI

BIMI zobrazuje vaše logo vedle ověřené pošty v podporovaných schránkách. Je to TXT záznam na `default._bimi.domain`:

```text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
```

| Tag | Význam |
|---|---|
| `v` | Verze, `BIMI1`. |
| `l` | HTTPS URL loga ve formátu SVG v profilu Tiny Portable/Secure. |
| `a` | HTTPS URL certifikátu Verified Mark Certificate nebo Common Mark Certificate, který vyžadují Gmail a Apple Mail. |

BIMI funguje, jen když má doména politiku DMARC `quarantine` nebo `reject` s `pct=100`.

## MTA-STS a TLS-RPT

MTA-STS a TLS-RPT chrání poštu odesílanou **na** vaši doménu, takže jsou důležité pro domény, které poštu přijímají, například pro vaše schránky nebo příchozí subdoménu. Na poštu, kterou odesíláte přes Emailit, nemají vliv.

MTA-STS říká odesílajícím serverům, aby při doručování na vaše MX servery vyžadovaly platné TLS. Potřebuje TXT záznam a soubor s politikou dostupný přes HTTPS:

```text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
```

```text title="https://mta-sts.acme.com/.well-known/mta-sts.txt"
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800
```

TLS-RPT žádá odesílající servery, aby posílaly denní reporty o problémech s TLS, na které narazí při doručování k vám:

```text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"
```

## TTL

Každý záznam má TTL (time to live): kolik sekund ho smějí resolvery uchovávat v mezipaměti. Den před změnou záznamu snižte TTL na 300, aby se změna projevila rychle, a pak ho zase zvyšte. Změny DNS se obvykle projeví během několika minut, ale může to trvat až 48 hodin.

## Související

- [DNS záznamy odesílacích domén](/cs/docs/domains/dns-records/)
- [Nastavení DNS v Cloudflare](/cs/docs/domains/cloudflare/)
- [Ověření domény](/cs/docs/domains/verification/)
- [Nastavení DMARC](/cs/docs/dmarc/set-up/)
- [Hlavičky e-mailu](/cs/docs/dictionary/email-headers/)

---
Zdroj: https://emailit.com/cs/docs/dictionary/dns-records/
