Zasady dla masowych nadawców e-maili Google i Yahoo wyjaśnione: co muszą zrobić firmy, aby ich e-maile docierały do odbiorców
Najważniejsze informacje
- •Google i Yahoo definiują masowych nadawców jako domeny wysyłające około 5 000 lub więcej wiadomości dziennie, przy czym wolumen liczy się dla całej domeny głównej, a nie per serwer.
- •Zgodność wymaga SPF, DKIM, opublikowanego rekordu DMARC, wyrównania nagłówka From, nagłówków jednoklikowego wypisania się dla poczty marketingowej oraz prawidłowego DNS w przód i wstecz.
- •Wskaźnik skarg o spam musi pozostać poniżej 0,1% w Google Postmaster Tools, ponieważ osiągnięcie 0,3% wywołuje automatyczne umieszczanie w spamie niezależnie od statusu uwierzytelnienia.
- •Niezgodne strumienie poczty stają przed rosnącymi karami: kodami odroczenia 4xx, umieszczaniem w folderze spamu, a ostatecznie twardymi odbiciami 5xx.
- •Microsoft będzie egzekwować porównywalne wymagania SPF, DKIM i DMARC dla masowych nadawców Outlook.com w 2025 roku, rozszerzając zasady poza Google i Yahoo.

Czy Twoje wychodzące e-maile odbijają się z kodami błędu 550? Czy odbiorcy zgłaszają, że Twoje wiadomości trafiają do folderów spamu zamiast do skrzynki odbiorczej? Jest ku temu wyraźny powód. W lutym 2024 roku Google i Yahoo przestały traktować uwierzytelnianie poczty e-mail jako opcjonalne — jest to teraz twardy wymóg. Dla każdej firmy, która polega na e-mailach, ignorowanie tych zmian zaszkodzi dostarczalności, a wraz z nią przychodom.
Kluczowe punkty:
- Google i Yahoo wymagają od masowych nadawców uwierzytelniania poczty wychodzącej za pomocą SPF i DKIM oraz opublikowania rekordu DMARC.
- Próg masowego nadawcy wynoszący 5 000 wiadomości dziennie obejmuje cały łączny ruch w Twojej domenie głównej.
- Wskaźnik skarg o spam w Google Postmaster Tools powinien pozostać poniżej 0,1%; osiągnięcie 0,3% wywołuje automatyczne kary w dostarczalności u bramek odbiorczych.
- E-maile marketingowe i subskrypcyjne muszą obsługiwać jednoklikowe nagłówki wypisania się zgodne z RFC 8058.
- Rozpoczęcie od p=none spełnia podstawową zgodność, ale przejście na p=quarantine lub p=reject jest ważne, aby zapobiegać fałszowaniu domen i budować długoterminową reputację domeny.
Co się zmieniło i dlaczego: zasady nadawców Gmail/Yahoo
Dlaczego te zasady istnieją? Pierwotna przyczyna tkwi w sposobie, w jaki zbudowano e-mail. Simple Mail Transfer Protocol (SMTP), standaryzowany w 1982 roku poprzez RFC 821, nie miał wbudowanego mechanizmu weryfikacji tożsamości nadawcy. Dowolny serwer pocztowy mógł przesłać wiadomość podającą się za pochodzącą z dowolnego adresu e-mail, a bramki odbiorcze akceptowały ją — co oznaczało, że każdy mógł z niewielkim wysiłkiem podrobić nazwę domeny w widocznym nagłówku.
Inżynierowie bezpieczeństwa przez lata łatali tę wadę strukturalną. SPF pojawił się w połowie lat 2000., aby weryfikować wysyłające adresy IP względem publicznej listy DNS. Następnie przyszedł DKIM, wykorzystujący kryptografię klucza publicznego, dzięki czemu nadawcy mogli podpisywać nagłówki wychodzące. W 2012 roku główni gracze branżowi opublikowali DMARC, aby powiązać kontrole SPF i DKIM oraz dać właścicielom domen możliwość ustawiania polityk egzekwowania.
Przez lata dostawcy skrzynek odbiorczych traktowali te standardy jako opcjonalne. Domeny z SPF i DKIM zdobywały dodatkowe punkty; te bez nich zazwyczaj nadal trafiały do skrzynki odbiorczej, o ile adres IP był czysty.
Skończyło się to w lutym 2024 roku. Jak określają wytyczne dla nadawców e-mail Google, dostawcy skrzynek przesunęli uwierzytelnianie z rangi miłej sugestii do twardego wymogu dostępu.
Zamiast blokować nieuwierzytelnioną pocztę naraz, dostawcy wprowadzali egzekwowanie etapami. Na początku 2024 roku zaczęli spowalniać prędkość połączeń i zwracać tymczasowe kody odroczenia 4xx dla nieuwierzytelnionych strumieni. W kolejnych miesiącach eskalowali do rygorystycznych kodów odrzucenia 5xx i automatycznego umieszczania w spamie. Microsoft szybko dostosował swoje filtry bramek do tych samych standardów dla nadawców o dużej skali, a następnie ogłosił, że Outlook.com będzie egzekwować porównywalne wymagania SPF, DKIM i DMARC dla masowych nadawców w 2025 roku — znak, że te zasady stają się branżowym standardem, a nie polityką wyłącznie Google i Yahoo.
Kto jest masowym nadawcą według wytycznych Gmail
Google definiuje masowego nadawcę jako każdą domenę wysyłającą około 5 000 lub więcej wiadomości w jednym oknie 24-godzinnym na prywatne konta Gmail; Yahoo stosuje podobny standard. Ale skupianie się wyłącznie na tej liczbie to częsty błąd.
Po pierwsze, wolumen oblicza się w całej domenie głównej, a nie per adres IP ani nazwa hosta serwera. Jeśli platforma marketingowa wysyła 3 500 e-maili z newsletterem, a serwer aplikacji wysyła 2 000 resetów haseł lub potwierdzeń faktur z tej samej domeny, próg został przekroczony.
Po drugie, zasada dotyczy całej poczty wychodzącej, nie tylko marketingowej. Powiadomienia systemowe, potwierdzenia dla klientów i codzienne e-male biznesowe wszystkie liczą się do dziennego limitu. Każda domena wysyłająca blisko 3 000 wiadomości dziennie powinna skonfigurować pełne uwierzytelnianie, tak jakby już przekroczyła limit.
Podstawowe wymagania dla nadawców e-mail
Aby spełnić wymagania masowych nadawców Google i Yahoo, infrastruktura e-mail musi przejść sześć kontroli technicznych:
- Skonfiguruj prawidłowe rekordy SPF i pary kluczy DKIM dla wszystkich wychodzących strumieni poczty.
- Opublikuj prawidłowy rekord DMARC TXT w DNS domeny.
- Upewnij się, że domena w widocznym nagłówku "From:" odpowiada domenie uwierzytelnionej przez SPF lub DKIM.
- Utrzymuj wskaźnik skarg o spam użytkowników poniżej 0,1% w Google Postmaster Tools i nigdy nie pozwól mu osiągnąć 0,3%.
- Dołącz natywne nagłówki jednoklikowego wypisania się we wszystkich e-mailach marketingowych i newsletterach.
- Upewnij się, że adresy IP serwerów wysyłających mają pasujące rekordy A/AAAA oraz prawidłowy odwrotny DNS (PTR).
Co się stanie, jeśli nie będziesz zgodny
Niepowodzenie kontroli uwierzytelniania niszczy reputację domeny u odbiorczych serwerów pocztowych, zazwyczaj w trzech krokach:
- Serwery odbiorcze odpowiadają kodami odroczenia 4xx; kolejki pocztowe się zapełniają, a dostarczanie opóźnia się o godziny.
- Wiadomości przechodzą przez bramkę, ale są przekierowywane do folderów spamu odbiorców zamiast do głównej skrzynki odbiorczej.
- Serwery pocztowe całkowicie zrywają połączenie i zwracają twarde błędy odbicia 5xx.
Jak spełnić każde wymaganie: krok po kroku
1. Skonfiguruj SPF i pilnuj limitu 10 zapytań
Dodaj rekord DNS TXT w katalogu głównym domeny wymieniający każdy autoryzowany adres IP i zewnętrznego dostawcę poczty. Zwróć uwagę na limit 10 zapytań DNS: RFC SPF ogranicza rekordy do maksymalnie 10 zewnętrznych zapytań DNS (include, a, mx, redirect). Jego przekroczenie powoduje SPF PermError, który serwery odbiorcze traktują jako niepowodzenie uwierzytelnienia. Regularnie audytuj rekord i usuwaj przestarzałe wpisy dostawców, aby pozostać poniżej limitu.
2. Skonfiguruj podpisywanie DKIM na wszystkich kanałach wychodzących
DKIM podpisuje nagłówki wychodzących e-maili podpisem kryptograficznym i musi być włączony dla każdej platformy wysyłającej pocztę w imieniu domeny. Wygeneruj 2048-bitową parę kluczy DKIM w portalu usługi e-mail i opublikuj klucz publiczny jako rekord CNAME lub TXT w DNS. Po propagacji DNS włącz podpisywanie w konsoli administracyjnej i przeanalizuj surowe nagłówki testowej wiadomości, aby potwierdzić obecność i zaliczenie nagłówka DKIM-Signature.
3. Opublikuj rekord DMARC
Aby spełnić podstawowe wymaganie DMARC egzekwowane przez Gmail i Yahoo, opublikuj rekord DMARC TXT pod adresem _dmarc.yourdomain.com. Przy pierwszej konfiguracji warto zacząć od polityki monitorującej (p=none), aby zbierać dane raportowe bez ryzyka dla dostarczalności. Przed wdrożeniem na żywo przetestuj wpis DNS publicznym narzędziem do sprawdzania rekordów DMARC, aby wychwycić błędy składni.
4. Dodaj jednoklikowe nagłówki wypisania się RFC 8058
Zwykły link HTML do wypisania się na dole e-maila nie wystarcza dla poczty marketingowej. Do strumienia wychodzącego należy wstrzyknąć dwa surowe nagłówki:
List-Unsubscribe:
List-Unsubscribe-Post: List-Unsubscribe=One-Click
Gdy klienci tacy jak Gmail czy Yahoo parsują te nagłówki, wyświetlają wyraźny przycisk "Wypisz się" obok nazwy nadawcy w interfejsie skrzynki. Jego kliknięcie wysyła automatyczne żądanie POST do serwera, natychmiast usuwające subskrybenta bez otwierania okna przeglądarki.
5. Zweryfikuj DNS w przód i wstecz
Serwery odbiorcze sprawdzają, czy wysyłający adres IP odpowiada domenie w DNS. Adres IP musi wskazywać prawidłową nazwę hosta poprzez rekord PTR, a ta nazwa hosta musi wskazywać z powrotem ten sam adres IP przez standardowy rekord DNS A. Operatorzy dedykowanych serwerów pocztowych lub instancji chmurowych mogą edytować ustawienia odwrotnego DNS w konsoli dostawcy lub otworzyć zgłoszenie do wsparcia, aby powiązać adres IP z w pełni kwalifikowaną nazwą domeny (FQDN) serwera pocztowego.
6. Śledź metryki w Postmaster Tools i raportach DMARC
Załóż konto w Google Postmaster Tools i zweryfikuj własność domeny poprzez rekord DNS TXT. Panel zapewnia bezpośredni wgląd w reputację domeny, wskaźniki skarg o spam i wskaźniki sukcesu uwierzytelniania. Utrzymuj wskaźnik skarg poniżej 0,1%; osiągnięcie 0,3% powoduje, że Google kieruje pocztę do folderów spamu niezależnie od statusu SPF i DKIM. Aby monitorować niepowodzenia uwierzytelniania u wszystkich dostawców odbiorczych i wykrywać nieautoryzowane adresy IP wysyłające, skonfiguruj zautomatyzowane raportowanie DMARC.
Ponad zgodność: wykorzystanie zasad do poprawy dostarczalności
Sama polityka p=none pozostawia domenę bez ochrony przed fałszowaniem — mówi serwerom odbiorczym, aby rejestrowały dane uwierzytelniania, ale nie powstrzymuje atakujących przed podszywaniem się pod domenę w atakach phishingowych.
Gdy wszystkie legalne strumienie poczty przejdą wyrównanie SPF i DKIM, podnieś politykę DMARC do p=quarantine lub p=reject. Polityka p=quarantine kieruje nieuwierzytelnioną pocztę prosto do spamu, podczas gdy p=reject porzuca fałszywe wiadomości u bramki odbiorczej.
Po osiągnięciu egzekwowania DMARC nadawcy mogą opublikować Brand Indicators for Message Identification (BIMI), które wyświetlają zweryfikowane logo marki obok wiadomości w skrzynkach odbiorców, zwiększając widoczność i zaufanie do marki.
Często zadawane pytania dotyczące wymagań dla masowych nadawców
Jaki jest próg masowego nadawcy dla Google i Yahoo?
Google i Yahoo definiują masowych nadawców jako domeny wysyłające około 5 000 lub więcej wiadomości dziennie na konta prywatne. Wolumen oblicza się w całej domenie głównej, z sumowaniem wszystkich usług wysyłających.
Czy te zasady dotyczą również e-maili transakcyjnych?
Tak. E-maile transakcyjne, takie jak resety haseł, aktualizacje zamówień i alerty systemowe, muszą przejść kontrole SPF, DKIM, DMARC i DNS, choć nie wymagają nagłówków jednoklikowego wypisania się.
Czy polityka DMARC p=none wystarcza do zgodności?
Tak, p=none spełnia podstawowe wymagania Google i Yahoo. Jednak monitoruje ona tylko ruch, nie blokując podszywania się, dlatego zalecane jest przejście na p=quarantine lub p=reject.
Co się stanie z moimi e-mailami, jeśli nie spełnię wymagań?
Dostawcy poczty będą ograniczać połączenia SMTP kodami błędu 4xx, kierować e-maile bezpośrednio do folderów spamu lub wystawiać twarde odbicia 5xx całkowicie odrzucające pocztę.
Jak długo trwa odzyskanie po wysokim wskaźniku skarg o spam?
Po naprawieniu higieny list i spadku skarg poniżej 0,1% zazwyczaj potrzeba 7 do 14 dni czystego wysyłania, aby Google Postmaster Tools odbudował reputację domeny.
Jak sprawdzić, czy mój rekord SPF przekracza limit 10 zapytań?
Przeanalizuj rekord SPF TXT i policz każdy mechanizm wyzwalający zapytanie DNS. Jeśli całkowita liczba zapytań DNS w rekordzie głównym i zagnieżdżonych przekracza 10, rekord SPF zakończy się niepowodzeniem z PermError.
Źródło: FinTechZoom