Defaults.Exposed

Defaults.ExposedOpravy › Zpětný DNS (PTR)

Jak opravit Zpětný DNS (PTR)

Zpětný DNS je identifikační průkaz serveru, který odesílá e-maily vaší firmy. Když poskytovatel přijímající pošty — jako Gmail nebo Microsoft 365 — vyhledá, kdo je za odesílající adresou, a dostane jméno, které odpovídá, vaše pošta vypadá legitimně. Když neexistuje žádný průkaz — nebo jméno a číslo si neodpovídají — vaše jinak skutečné faktury a nabídky jsou považovány za podezřelé a tiše odhozeny nebo odmítnuty.

Výsledek pro vaše podnikání: Vaše faktury, nabídky a odpovědi zákazníkům tiše přistávají ve spamu nebo vůbec nedorazí — obchody stagnují, platby přicházejí pozdě a zákazníci si myslí, že jste je ignorovali, nic z čehož se nezobrazí jako chyba, které byste si všimli.

Co vás to může stát

Proč na tom záleží. Každý velký poskytovatel e-mailu kontroluje identitu serveru, který odesílá vaši poštu, a kontroluje to u každé zprávy. Pokud tento server nemůže prokázat, kdo je — nebo pokud si jeho jméno a číslo navzájem odporují — vaše legitimní obchodní e-maily jsou zpracovávány jako potenciální spam. Ztrácíte odpovědi, platby a důvěru a protože nic se nevrátí, obvykle nikdy nezjistíte proč.

Stručná verze

Když vaše firma odešle e-mail, opustí ho z poštovního serveru a každý server na internetu má číselnou adresu — svou IP. Zpětný DNS (záznam “PTR”) je identifikační průkaz tohoto serveru: umožňuje komukoliv, kdo vidí číslo, vyhledat správné jméno za ním, jako mail.yourcompany.com.

Velcí přijímající poskytovatelé — Gmail, Microsoft 365, Yahoo — kontrolují tento průkaz u každé zprávy, kterou odesíláte. Server, který může sám sebe pojmenovat a kde jméno a číslo spolu souhlasí, vypadá jako legitimní poštovní server. Server bez průkazu nebo s průkazem, který neodpovídá, vypadá přesně jako anonymní, jednorázové stroje, které používají spammeři. Takže vaše legitimní faktury a nabídky začínají každý rozhovor pod podezřením — a mnoho z nich prohraje.

Frustrující část je, že vám to nic nesdělí. Žádné vrácení, žádná chyba. Váš e-mail jen tiše podává horší výkon.

Co vás to může stát

Toto jsou každodenní způsoby, jak chybějící nebo neshodující se zpětný DNS záznam přemění v odcházející peníze a ztrátu důvěry. Nikdy nejmenujeme skutečnou firmu — jde o vzory, které vidíme v datech.

Společný vlákno: náklady padají na vás, jsou neviditelné, dokud se tak děje, a oprava je zdarma.

Co to vlastně je

Normální DNS přemění jméno na číslo: napíšete yourcompany.com a DNS vrátí IP adresu pro připojení. Zpětný DNS dělá opak — přemění číslo zpět na jméno. U IP 203.0.113.10 zpětné vyhledávání (záznam “PTR”) odpoví mail.yourcompany.com.

Proč se přijímajícím serverům to záleží: když se váš poštovní server připojí k Gmailu pro doručení zprávy, Gmail vidí připojující se IP. První věc, kterou seriózní poštovní filtr udělá, je zeptat se “Kdo je tato stroj?” — zpětným vyhledáváním na této IP. Skutečný obchodní poštovní server má odpověď (mail.yourcompany.com). Jednorázový spamovací stroj obvykle ne, nebo má obecné jméno přidělené poskytovatelem jako host-203-0-113-10.someisp.net. Přítomnost a kvalita průkazu je tedy jedním z úplně prvních signálů důvěry aplikovaných na vaši poštu — před SPF, DKIM nebo obsahem zprávy.

Kontroluje poštovní server, nikoli váš web. Toto lidi zmatuje. Adresa vašeho webu je často za CDN nebo proxy (jako Cloudflare) a nikdy nebude mít odpovídající průkaz — a to je v pořádku, protože zpětný DNS pro e-mail se týká IP MX poštovního serveru, zcela samostatného stroje. Tato kontrola správně vyhledá primární poštovní server vaší domény (MX záznam s nejnižší prioritou), přeloží jej na jeho IP a zkontroluje průkaz na IP.

Polovina, kterou většina nastavení pokazí: musí odpovídat oběma směry. Mít jméno samo nestačí. Gmail a ostatní velké filtry dělají něco přísnějšího, nazývaného forward-confirmed reverse DNS (FCrDNS):

  1. Vyhledat IP → získat jméno (např. mail.yourcompany.com).
  2. Nyní toto jméno znovu vyhledat → musí se přeložit na stejnou IP, ze které jste začali.

Pokud oba směry souhlasí, server je potvrzen a plně důvěryhodný. Pokud je jméno, ale ukazuje jinam (nebo nikam), server je pouze napůl důvěryhodný — průkaz, který nepřežije druhý pohled, je považován za slabší, než byste doufali.

Přesně takto tato kontrola boduje:

Poznámka k váze: v metodologii je toto hodnocená kontrola e-mailového zabezpečení (25 bodů, prioritní položka P2). Není to nejsilnější e-mailová kontrola — to jsou SPF a DMARC, které zastavují přímé vydávání se — ale je to skutečná, hodnocená část vašeho e-mailového postavení a jedna z mála, která závisí na tom, aby váš poskytovatel něco správně udělal, spíše než vy. Pokud posíláte pouze prostřednictvím Google Workspace nebo Microsoft 365, téměř jistě ji již splňujete; firmy, které selhávají, jsou ty, které odesílají prostřednictvím vlastního nebo serverů třetích stran.

Jak vypadá ‘dobré’ nastavení: IP vašeho primárního poštovního serveru má PTR záznam ukazující na skutečné jméno hostitele, které vlastníte, a toto jméno se přeloží přímo zpět na stejnou IP — oba směry souhlasí (FCrDNS potvrzeno).

Jak to opravit (zdarma, ~10 minut čí čas)

Předejte tuto sekci tomu, kdo vlastní IP adresu vašeho poštovního serveru — obvykle váš poskytovatel e-mailu nebo hostingu, nebo vaše datové centrum pro sami provozovaný server — a poznamenejte, že oprava je zdarma. Toto je jediné e-mailové nastavení, které téměř jistě nemůžete sami změnit ve svém normálním panelu DNS, protože zpětný DNS je ovládán tím, kdo vlastní IP, nikoli tím, kdo vlastní doménu. Účtujeme pouze monitoring, zda zůstane správné, nikdy za provedení změny.

Krok 1 — Najděte IP odesílajícího poštovního serveru. Identifikujte primárního MX hostitele domény (poštovní server s nejnižším číslem priority) a přeložte jej na jeho IP adresu:

dig MX yourcompany.com        # najít primárního (nejnižší prioritu) MX hostitele
dig A mail.yourcompany.com    # přeložit tohoto hostitele na jeho IP

Tato IP je ta, která potřebuje průkaz. Nepoužívejte IP webu — je to jiný stroj a často za CDN, který nikdy nebude odpovídat.

Krok 2 — Požádejte vlastníka IP o nastavení PTR záznamu. Zpětný DNS žije u toho, kdo ovládá blok IP, takže žádost jde na:

Řekněte jim, jaký záznam chcete, například: 203.0.113.10mail.yourcompany.com.

Krok 3 — Zajistěte forward-confirmation (toto je krok, který většina lidí vynechá). Název hostitele v PTR musí být také přeložitelný zpět na stejnou IP prostřednictvím normálního A záznamu, který ovládáte ve svém vlastním DNS. Takže:

Oba směry musí ukazovat na sebe. Teprve pak je to forward-confirmed a plně důvěryhodné.

Krok 4 — Znovu zkontrolujte svou doménu. Potvrďte, že poštovní server nyní ukazuje forward-confirmed zpětný DNS a kontrola projde. Změny DNS se šíří během minut až několika hodin.

Běžné chyby

Kde to zapadá do celku

Zpětný DNS je identitou serveru; SPF, DKIM a DMARC jsou autorizační a anti-imitační vrstvou domény. Odpovídají na různé otázky a velcí poskytovatelé kontrolují všechny. SPF uvádí, které služby mohou odesílat vaším jménem; DKIM kryptograficky podepisuje vaše zprávy, aby nemohly být pozměněny; DMARC spojuje obojí dohromady a říká přijímajícím serverům, co dělat s poštou, která selže — a chrání viditelné jméno odesílatele, které vaši zákazníci skutečně vidí. Zpětný DNS sedí pod vším tím, ručíc za to, že stroj provádějící odesílání je skutečný, pojmenovaný poštovní server. Správně nastavte SPF, DKIM a DMARC pro nejsilnější anti-imitační ochranu; správně nastavte zpětný DNS, aby nový nebo sami provozovaný odesílající server nebyl tiše nedůvěryhodný dříve, než zbytek vůbec dostane šanci. Každá z těchto oprav je zdarma.

Časté dotazy

Nejsem technik — mohu to vyřešit sám?

Obvykle ne, a to je v pořádku. Na rozdíl od většiny e-mailových nastavení se toto nemění ve vašem vlastním DNS — nastavuje ho ten, kdo vlastní internetovou adresu (IP) vašeho poštovního serveru, což je váš poskytovatel e-mailu nebo hostingu. Vaším úkolem je jednoduše jim předat sekci 'Jak to opravit'. Je to rychlá změna z jejich strany a je zdarma.

Pokud používám Google Workspace nebo Microsoft 365, jsem již pokryt?

Téměř jistě ano — obě automaticky spravují zpětný DNS pro vlastní poštovní servery, takže doména odesílající pouze prostřednictvím nich projde bez toho, abyste cokoliv dělali. Pokud naše kontrola stále označuje problém, téměř vždy to znamená, že část vaší pošty odchází prostřednictvím jiného serveru (váš vlastní server, levný VPS nebo aplikace třetí strany pro odesílání) a ten server chybí identifikační průkaz. Sekce opravy vysvětluje, koho kontaktovat.

Mohla by oprava poškodit můj e-mail?

Ne. Toto pouze přidá nebo opraví identifikační záznam odesílajícího serveru — nemění to, kam vaše pošta jde, kdo ji smí odesílat nebo jakékoliv nastavení vaší doručené pošty. Jednoduše zprávy, které již odesíláte, činí pravděpodobnějšími pro důvěru a doručení.

Jaký je rozdíl mezi tímto a SPF, DKIM a DMARC?

Tyto tři odpovídají na otázku 'má tato doména povoleno odesílat tuto zprávu?' Zpětný DNS odpovídá na jinou, dřívější otázku: 'je stroj provádějící odesílání skutečný, identifikovatelný poštovní server nebo anonymní box?' Velcí poskytovatelé kontrolují obojí. Chcete mít vše správně — ale zpětný DNS je ten, který zachytí zcela nový nebo sami provozovaný odesílající server dříve, než SPF a DKIM vůbec dostanou šanci.

Máme zpětný DNS záznam, ale kontrola stále plně neprojde — proč?

Protože mít jméno nestačí; jméno musí být ověřeno v obou směrech. Průkaz říká, že server se jmenuje například mail.yourcompany.com — ale Gmail pak toto jméno *znovu vyhledá* a očekává, že ukazuje přímo zpět na přesně stejnou IP. Pokud neukazuje (nebo ukazuje jinam), poskytovatelé to považují za nepotvrzené a pouze napůl důvěřují. Tato obousměrná shoda se nazývá forward-confirmed reverse DNS a je to část, které většina nastavení chybí.

Je oprava skutečně zdarma nebo je to placené upsell?

Oprava je vždy zdarma — je to malá konfigurační změna provedená vaším poskytovatelem, nikoli produkt, který kupujete. Kdokoliv, kdo vám říká, že nastavení zpětného DNS vyžaduje placený plán, se mýlí. Účtujeme pouze monitoring, zda zůstane správné v čase, nikdy za provedení změny.