Kluczowe wnioski
- Cloudblast nie udostępnia wspólnego wiersza SPF ani selektora DKIM, tak jak robią to platformy pocztowe. Wszystkie procesy uwierzytelniania są powiązane z adresem IP Twojego serwera VPS oraz oprogramowaniem pocztowym, które na nim zainstalujesz.
- Prowadzenie własnego serwera pocztowego daje Ci przewagę, której nie mają większość zewnętrznych nadawców: pełną kontrolę nad nadawcą koperty (Return-Path), co znacznie ułatwia prawidłowe dostosowanie rekordów SPF.
- Odwrotny DNS (rekord PTR) Twojego serwera nie ma bezpośredniego związku z protokołami SPF, DKIM ani DMARC, jednak niezgodny rekord PTR nadal stanowi jedną z najczęstszych przyczyn, dla których wiadomości wysyłane z własnego serwera trafiają do folderu spam.
- Najpierw opublikuj DMARC z ustawieniem monitorowania (p=none), abyś mógł sprawdzić, kto wysyła wiadomości pod Twoją domeną, zanim zaryzykujesz zablokowanie jakichkolwiek prawdziwych wiadomości.
Cloudblast to dostawca usług hostingowych VPS w chmurze, a nie usługa pocztowa. Zapewnia serwer, publiczny adres IP oraz dostęp z uprawnieniami administratora, ale nie ma tam niczego przypominającego ekran „podłącz swoją domenę nadawczą”. Jeśli korzystasz z tego serwera VPS do obsługi własnego serwera pocztowego – czy to za pomocą Postfixa, panelu sterowania takiego jak CyberPanel lub OpenPanel, czy też innej aplikacji SMTP – konfiguracja SPF, DKIM i DMARC leży wyłącznie na Tobie. W tym przewodniku omówiono, co należy skonfigurować, gdzie to zrobić oraz jak sprawdzić, czy wszystko faktycznie działa.
Dlaczego warto uwierzytelnić domenę hostowaną w Cloudblast?
Cloudblast promuje się jako dostawca surowej infrastruktury: plany VPS oparte na procesorach AMD EPYC, wbudowaną ochronę przed atakami DDoS oraz rozliczenie godzinowe skierowane do programistów, którzy chcą samodzielnie zarządzać swoim stosem technologicznym. Żadna z tych opcji nie obejmuje zarządzanej usługi wysyłania wiadomości e-mail, więc jeśli kierujesz serwer pocztowy na swoją instancję Cloudblast – czy to w celu obsługi produktu SaaS, skrzynki wsparcia technicznego, czy też wiadomości transakcyjnych – uwierzytelnianie Twojej domeny wymaga ręcznej, jednorazowej konfiguracji DNS, a nie jest obsługiwane przez dostawcę usług hostingowych.
Prawidłowe skonfigurowanie SPF, DKIM i DMARC w środowisku z własnym serwerem zapewnia takie same korzyści, jak w przypadku każdej prawidłowo uwierzytelnionej domeny:
- Zapobiega podszywaniu się: utrudnia innym osobom wysyłanie fałszywych lub phishingowych wiadomości e-mail, które sprawiają wrażenie, jakby pochodziły z Twojej domeny.
- Poprawia dostarczanie wiadomości do skrzynki odbiorczej: daje serwisom Gmail, Outlook i innym dostawcom powód, by zaufać wiadomościom przychodzącym z adresu IP serwera VPS, który nie ma dotychczasowej historii wysyłek.
- Chroni reputację nadawcy: Ponieważ adresy IP serwerów VPS mogą zostać ponownie przypisane lub były wcześniej używane przez kogoś innego, uwierzytelnianie w połączeniu z monitorowaniem pozwala wcześnie wykrywać problemy związane z reputacją.
- Pokazuje, kto naprawdę wysyła wiadomości: raporty DMARC ujawniają wszystkie źródła korzystające z Twojej domeny do wysyłania wiadomości e-mail, co ma znaczenie, jeśli serwer Cloudblast nie jest jedyną jednostką wysyłającą wiadomości pod tą nazwą.
Kroki konfiguracji SPF i DKIM dla serwera pocztowego hostowanego przez Cloudblast
W panelu administracyjnym nie ma odpowiedniej opcji. Będziesz pracować bezpośrednio u swojego dostawcy usług DNS oraz w oprogramowaniu pocztowym zainstalowanym na serwerze VPS.
Krok 1: Skonfiguruj przekierowanie domeny na serwer
Wybierz nazwę hosta dla poczty wychodzącej, na przykład mail.twojadomena.com, i stosuj ją spójnie we wszystkich elementach konfiguracji.
1. Dodaj rekord typu A, który przekierowuje adres mail.twojadomena.com na adres IPv4 przypisany Twojej instancji przez Cloudblast. Jeśli korzystasz z protokołu IPv6, dodaj również rekord typu AAAA.
2. W panelu sterowania Cloudblast ustaw rekord PTR (odwrotny DNS) dla tego adresu IP na tę samą nazwę hosta, tak aby wyszukiwanie tego adresu IP prowadziło do mail.twojadomena.com.
3. Użyj tej samej nazwy hosta w komunikacie powitalnym serwera pocztowego SMTP (EHLO/HELO), tak aby była zgodna z informacją opublikowaną w systemie DNS.
| Rekord | Typ | Wartość |
|---|---|---|
| mail.twojadomena.com | A | 198.51.100.10 |
| 198.51.100.10 | PTR | mail.twojadomena.com |
Żadna z tych kwestii nie jest bezpośrednio sprawdzana przez mechanizmy SPF, DKIM ani DMARC, jednak niezgodny lub brakujący rekord PTR jest częstą przyczyną odrzucania lub filtrowania wiadomości e-mail wysyłanych z serwera własnego, jeszcze zanim w ogóle dojdzie do uwierzytelniania.
Krok 2: Skonfiguruj rekord SPF w usłudze Cloudblast
Twój rekord SPF musi autoryzować konkretny adres IP, z którego wysyła serwer Cloudblast, ponieważ nie ma mechanizmu udostępnionego przez Cloudblast, z którego można by skorzystać.
1. Wymień wszystkie adresy IP (IPv4 i IPv6), z których wysyłana jest poczta w imieniu tej domeny. Jeśli korzystasz tylko z jednego serwera VPS, zazwyczaj jest to tylko jeden adres.
2. Sprawdź, czy Twoja domena ma już rekord SPF. Jeśli tak, dodaj do niego adres IP serwisu Cloudblast. Domena może mieć tylko jeden rekord SPF, dlatego nigdy nie publikuj drugiego rekordu TXT obok już istniejącego.
3. W programie pocztowym ustaw nadawcę koperty (Return-Path) na domenę, którą zarządzasz, np. twojadomena.com lub subdomenę, taką jak bounce.twojadomena.com. Dzięki temu SPF będzie zgodny z widocznym adresem „Od” dla celów DMARC.
4. Po potwierdzeniu pełnej listy nadawców zamknij rekord za pomocą opcji -all. Jeśli nadal sprawdzasz, czy uwzględniłeś wszystko, użyj w międzyczasie opcji ~all.
Przykładowy wpis SPF:
twojadomena.com. TXT „v=spf1 ip4:198.51.100.10 -all”
Jeśli inne narzędzia również wysyłają wiadomości e-mail z Twojej domeny, takie jak system CRM lub platforma marketingowa, umieść ich mechanizmy w tym samym rekordzie. SPF zezwala na maksymalnie 10 zapytań DNS dla mechanizmów typu „include”, ale bezpośredni wpis IPv4 lub IPv6 – z którego zazwyczaj korzystasz w przypadku pojedynczego serwera VPS – nie wlicza się do tego limitu.
Jeśli zarządzasz kilkoma źródłami wysyłki i zbliżasz się do limitu, warto zapoznać się z naszym rozwiązaniem Hosted SPF; aktualny wpis możesz sprawdzić za pomocą narzędzia do sprawdzania SPF firmy PowerDMARC.

Krok 3: Skonfiguruj rekord DKIM w Cloudblast
Klucz DKIM musi zostać wygenerowany w programie pocztowym, ponieważ nie ma klucza wydanego przez Cloudblast, który można by skopiować.
1. Wygeneruj parę kluczy za pomocą narzędzia do podpisywania wiadomości na serwerze pocztowym (w przypadku Postfixu często stosuje się OpenDKIM, a większość paneli administracyjnych posiada wbudowany menedżer DKIM). Obecnie zaleca się stosowanie klucza RSA o długości 2048 bitów, o ile dostawca usług DNS obsługuje wynikową długość rekordu.
2. Wybierz nazwę selektora, która stanie się częścią rekordu DNS. Dobrze sprawdza się nazwa umożliwiająca identyfikację, na przykład dkim2026.
3. Opublikuj publiczną połowę klucza jako rekord TXT, bez znaków końca linii ani zbędnych cudzysłowów, które mogły pozostać po skopiowaniu go z terminala.
Przykładowy wpis DKIM:
dkim2026._domainkey.twojadomena.com. TXT „v=DKIM1; k=rsa; p=[twój klucz publiczny]”
4. Skonfiguruj swój program pocztowy tak, aby podpisywał każdą wysyłaną wiadomość przy użyciu d=twojadomena.com i s=dkim2026, dokładnie zgodnie z opublikowanymi danymi.
Klucz prywatny powinien być ograniczony wyłącznie do procesu podpisującego Twoją pocztę, a w razie podejrzenia, że selektor został ujawniony, należy go zmienić. Prawidłowe rozpoznanie rekordu w systemie DNS potwierdza jedynie, że klucz publiczny został opublikowany; nie potwierdza to jednak, że Twój serwer faktycznie podpisuje wiadomości za pomocą pasującego klucza prywatnego, dlatego nadal ważne jest przeprowadzenie testu przy użyciu prawdziwej wiadomości.
Sam zapis można sprawdzić za pomocą narzędzia do sprawdzania DKIM firmy PowerDMARC.

Jak włączyć rekord DMARC w domenie Cloudblast
Cloudblast nie ma żadnego związku z protokołem DMARC; jest on publikowany niezależnie na poziomie domeny i dotyczy każdego źródła wysyłającego pocztę z tej domeny, a nie tylko Twojego serwera VPS. Utwórz go za pomocą bezpłatnego generatora rekordów DMARC firmy PowerDMARC, zamiast wpisywać składnię ręcznie.

1. Jeśli jeszcze nie masz skrzynki pocztowej do odbierania raportów zbiorczych, załóż ją, np. [email protected].
2. Zacznij od ustawienia polityki na p=none. Oto, jak faktycznie działają te trzy opcje:
- p=brak (Monitor): Poczta jest dostarczana jak zwykle, a Ty zbierasz raporty dotyczące osób wysyłających wiadomości z Twojej domeny.
- p = kwarantanna (etap): Nieautoryzowane wiadomości są kierowane do folderu spamu.
- p=odrzucenie (wymuszone): Wiadomości e-mail bez uwierzytelnienia są od razu blokowane.
3. Wpisz swój adres do korespondencji w polu „rua ”.
4. Opublikuj wygenerowaną wartość jako pojedynczy rekord TXT pod adresem _dmarc.twojadomena.com. Jeśli rekord DMARC już tam istnieje z wcześniejszej konfiguracji, zastąp go, zamiast dodawać drugi.
Przykładowy zapis w trybie monitorowania:
_dmarc.twojadomena.com. TXT „v=DMARC1; p=none; rua=mailto:[email protected]”
Jeśli nadawca koperty oraz wartość DKIM d= są ustawione na Twoją własną domenę zgodnie z krokami 2 i 3, serwer Cloudblast hostowany we własnym zakresie zazwyczaj spełnia warunki niezbędne do pomyślnego przejścia weryfikacji DMARC przy użyciu dowolnej z tych metod. Nie należy jednak od razu przechodzić na ustawienie p=reject, zanim nie zostanie to potwierdzone na podstawie rzeczywistych danych. Jeśli domena ma już ustawienie p=quarantine lub p=reject z poprzedniej konfiguracji, należy pozostawić tę politykę bez zmian na czas naprawiania uwierzytelniania konkretnie dla serwera Cloudblast.
Weryfikacja konfiguracji
Sprawdź wpisy DNS
Sprawdź swoje rekordy SPF, DKIM, DMARC, A i PTR, aby upewnić się, że zostały poprawnie opublikowane i nie zawierają żadnych literówek. Narzędzie Domain Analyzer firmy PowerDMARC pozwala sprawdzić rekordy SPF, DKIM i DMARC jednocześnie, w jednym przebiegu.

Wyślij prawdziwą wiadomość e-mailową testową
Wpis w systemie DNS nie świadczy o tym, że Twój serwer z niego korzysta. Wyślij rzeczywistą wiadomość za pomocą tej samej aplikacji i danych logowania, z których korzysta Twoja produkcyjna poczta, a nie za pomocą oddzielnego klienta pocztowego na komputerze stacjonarnym, który wybrałby zupełnie inną ścieżkę.
Zapoznaj się z wynikami uwierzytelnienia
Otwórz nagłówki wiadomości i sprawdź, czy widnieją w nich wpisy spf=pass, dkim=pass oraz dmarc=pass. Upewnij się, że wartość pola header.from jest zgodna zarówno z wartością smtp.mailfrom (SPF), jak i header.d (DKIM). Jeśli nie chcesz samodzielnie analizować surowych nagłówków, narzędzie do analizy nagłówków wiadomości e-mail firmy PowerDMARC zrobi to za Ciebie.

| Wynik | Prawdopodobna przyczyna | Fix |
|---|---|---|
| Błąd SPF | W rekordzie brakuje adresu IP nadawcy | Dodaj adres IP usługi Cloudblast do rekordu SPF |
| DKIM: brak | Funkcja podpisywania jest wyłączona | Włącz podpisywanie DKIM w swoim programie pocztowym |
| Błąd DKIM | Klucze publiczne i prywatne nie są zgodne | Odtwórz i opublikuj ponownie parę kluczy |
| Błąd DMARC | Ani SPF, ani DKIM nie są zgodne z domeną „From” | Sprawdź ponownie nadawcę koperty oraz wartość d= |
Jeśli coś nie zadziała za pierwszym razem, odczekaj od 24 do 48 godzin, aż zmiany w DNS się rozprzestrzenią, zanim przejdziesz do dalszego rozwiązywania problemów; rekord, który został właśnie opublikowany, nie będzie od razu widoczny wszędzie.
Najczęściej zadawane pytania
Czym ta konfiguracja różni się od konfiguracji SPF, DKIM i DMARC na platformie pocztowej?
Na platformach takich jak Kit czy Twikey dostawca generuje za Ciebie wartości SPF include i DKIM CNAME, a Ty po prostu kopiujesz je do DNS. W Cloudblast nie ma odpowiedniego ekranu. To Ty generujesz parę kluczy DKIM i określasz adres IP nadawcy, ponieważ Cloudblast jedynie udostępnia serwer, ale nie uruchamia na nim aplikacji pocztowej.
Pominąłem etap konfiguracji odwrotnego DNS (PTR) i skonfigurowałem jedynie SPF, DKIM oraz DMARC. Czy uwierzytelnianie nadal będzie działać?
Protokół SPF, DKIM i DMARC będą nadal działać prawidłowo, ponieważ żaden z tych trzech protokołów nie sprawdza bezpośrednio rekordów PTR. Jednak niektórzy dostawcy skrzynek pocztowych odrzucają lub intensywnie filtrują połączenia z adresów IP, których odwrotny DNS nie prowadzi do pasującej nazwy hosta, więc wiadomości mogą nadal być oznaczane jako podejrzane lub blokowane już na etapie nawiązywania połączenia, nawet jeśli wszystkie trzy rekordy zostały opublikowane poprawnie.
Na tym samym serwerze VPS Cloudblast hostuję kilka domen. Czy wszystkie mogą korzystać z tego samego selektora DKIM?
Selektory są przypisane do poszczególnych domen w systemie DNS (selector._domainkey.yourdomain.com), więc ta sama nazwa selektora może teoretycznie być ponownie wykorzystana w różnych domenach bez powodowania konfliktu, o ile każda domena opublikuje swój własny, pasujący klucz publiczny. Istotne jest, aby wartość d= w każdej podpisanej wiadomości odpowiadała domenie, w której system DNS przechowuje klucz tego selektora.
W moim rekordzie SPF są już wymienione inne usługi (takie jak system CRM czy narzędzie do obsługi klienta). Czy dodanie adresu IP Cloudblast spowoduje, że te wpisy przestaną działać?
Nie, o ile edytujesz istniejący rekord zamiast publikować drugi rekord SPF typu TXT na tym samym serwerze. Dodaj adres IP Cloudblast jako dodatkowy mechanizm IPv4 obok już istniejących. To właśnie posiadanie dwóch oddzielnych rekordów SPF w jednej domenie powoduje niepowodzenie weryfikacji SPF, a nie obecność wielu mechanizmów w jednym rekordzie.
Jak szybko po opublikowaniu mojego rekordu DMARC mój adres IP w usłudze Cloudblast pojawi się w raportach zbiorczych?
Większość głównych odbiorców wysyła raporty zbiorcze (rua) w cyklach przetwarzania trwających mniej więcej 24 godziny, więc należy liczyć się z tym, że minie co najmniej jeden dzień, zanim pojawi się pierwszy raport, a w zależności od ilości wiadomości, jakie odbiorca otrzymuje z Twojej domeny, może to potrwać nawet dłużej.
Czy po wstępnej konfiguracji muszę na bieżąco sprawdzać uwierzytelnianie, czy jest to czynność jednorazowa?
Warto traktować to jako proces ciągły. Konfiguracja serwera VPS może ulegać niepostrzeżonym zmianom: podczas migracji może dojść do ponownego przypisania adresu IP, może nastąpić rotacja selektora DKIM lub ktoś może ręcznie edytować rekord DNS – a żadna z tych sytuacji nie generuje komunikatu o błędzie w momencie wysyłania wiadomości. Regularne przeglądanie zbiorczych raportów DMARC pozwala wykryć tego rodzaju odchylenia, zanim wpłyną one na dostarczalność wiadomości.
Słowa końcowe
Samodzielne hostowanie poczty na serwerze VPS Cloudblast zapewnia pełną kontrolę nad infrastrukturą wysyłkową, ale oznacza to również, że konfiguracja i nadzór nad protokołami SPF, DKIM i DMARC spoczywają wyłącznie na Tobie. Jeśli potrzebujesz dodatkowej pary oczu do weryfikacji Twoich zasad, rozwiązania obejmującego zarówno monitorowanie, jak i egzekwowanie, lub bieżących powiadomień w razie zmian, zespół PowerDMARC chętnie Ci pomoże.
Skontaktuj się z nami lub umów się na prezentację z PowerDMARC, aby przekonać się, jak działa ciągłe monitorowanie uwierzytelniania w przypadku takiej samodzielnie zarządzanej konfiguracji.
- Przewodnik po konfiguracji Cloudblast DKIM, DMARC i SPF – 12 sierpnia 2026 r.
- Jak skonfigurować SPF, DKIM i DMARC w serwisie Beehiiv [2026] - 7 lipca 2026 r.
- Przewodnik po kodach błędów Microsoftu – sposoby naprawy i rozwiązywanie problemów – 22 czerwca 2026 r.

