Ten post tłumaczy, jak skonfigurować DKIM, SPF i DMARC dla wysyłki przez HubSpot Marketing Hub i co się dzieje, gdy tego nie zrobisz. Bez DKIM HubSpot podmienia Twój adres nadawcy na własną system domain, a Google i Yahoo od 2024 wymagają wszystkich trzech mechanizmów przy wysyłkach masowych.
Najczęstsza scena u nowego klienta na Marketing Hub: pierwsza kampania poszła, statystyki w HubSpot pokazują 98% delivered, a sprzedaż mówi, że nikt nic nie dostał. Otwieram Domains & URLs - email sending domain niepodłączony, adres w polu From podmieniony na coś w stylu 26109483.hs-sites.com. Czyli technicznie dostarczone, a realnie w spamie albo w quarantine. Handlowiec czeka na odpowiedzi, których nikt nie wyśle, bo maila nikt nie zobaczył. To się rozwiązuje jedną konfiguracją DNS na starcie - i o tym jest ten tekst.

Co to jest DKIM, SPF i DMARC w kontekście HubSpot
DKIM, SPF i DMARC to trzy mechanizmy autentykacji maila, które dostawcy skrzynek (Gmail, Outlook, Yahoo) sprawdzają, zanim zdecydują, czy Twój mail trafia do inbox, do spamu, czy do quarantine. W HubSpot ustawiasz je przez panel Domains & URLs, natomiast rekordy realnie żyją u Twojego dostawcy DNS (OVH, Cloudflare, Azure DNS, cokolwiek masz).
- DKIM (DomainKeys Identified Mail) - podpis kryptograficzny dokładany do każdego maila. W HubSpot ustawiasz go przez dwa rekordy CNAME u dostawcy DNS. To jedyny mechanizm, którego HubSpot wymaga, żeby pozwolić Ci wysyłać z Twojej domeny w polu From.
- SPF (Sender Policy Framework) - rekord TXT w DNS, który mówi "te serwery mają prawo wysyłać w moim imieniu". Dla HubSpot dopisujesz include HubSpota do swojego rekordu SPF.
- DMARC (Domain-based Message Authentication, Reporting & Conformance) - rekord TXT, który mówi dostawcom skrzynek, co robić z mailami, które nie przeszły DKIM lub SPF (none / quarantine / reject) i gdzie wysyłać raporty.
Dlaczego Google i Yahoo wymagają wszystkich trzech
Google i Yahoo wymuszają DMARC, DKIM i SPF na każdym senderze, który wysyła masowo do ich użytkowników - bez tego maile częściej się odbijają, trafiają do quarantine albo do spamu. W praktyce: jeżeli masz bazę 10 tysięcy kontaktów B2B w Polsce i robisz newsletter, dla Gmaila jesteś bulk senderem. Brak konfiguracji to nie tyle "spadek deliverability", co odbicie na poziomie protokołu.
HubSpot to wie i dlatego w Marketing Hub authentication setup jest pierwszym krokiem po podpisaniu licencji. Natomiast w naszych wdrożeniach widzę, że 4 na 10 portali, które przejmujemy w retainer, ma DKIM skonfigurowany połowicznie: jeden CNAME wpięty, drugi nie, albo SPF stoi, ale nie zawiera HubSpot include. Wtedy część maili idzie, część nie, a w raportach wygląda OK - marketing raportuje sukces, którego nie ma.
Dla kogo ten setup jest obowiązkowy
Krótko: dla każdego, kto wysyła maile marketingowe lub transakcyjne z HubSpot ze swoją domeną w polu From. HubSpot pozwala technicznie wysyłać bez DKIM, ale wtedy podmienia adres nadawcy na HubSpot-hosted system domain - czyli zamiast marketing@twojafirma.pl odbiorca widzi coś, co wygląda jak phishing i kasuje bez otwarcia.
| Scenariusz | DKIM | SPF | DMARC |
|---|---|---|---|
| Marketing emails z Twojej domeny (newsletter, automation) | Wymagane | Wymagane | Wymagane przy wysyłce masowej do Gmail/Yahoo |
| Sales emails (1-do-1 z Sales Hub) | Zalecane | Zalecane | Zalecane |
| Transactional emails (potwierdzenia, reset hasła) | Wymagane | Wymagane | Zalecane |
| Test/sandbox bez własnej domeny | Nie | Nie | Nie |
Ile to kosztuje
Sama konfiguracja jest bezpłatna - to wpisy DNS u dostawcy domeny plus kilka kliknięć w HubSpot. Kosztuje czas: czysty setup u klienta z dostępem do DNS zajmuje 30-60 minut plus 24-48 godzin propagacji. Marketing Hub Starter, Professional i Enterprise mają dokładnie ten sam dostęp do email authentication - feature działa na każdym z tych tierów, licencja go nie blokuje.
Realny koszt pojawia się, kiedy zaniedbasz setup i przez 3 miesiące lecisz z podmienionym adresem From. Wtedy Twoja domena zbiera reputację "ktoś wysyła dziwne rzeczy z HubSpot system domain", a naprawa to nie tylko poprawne DKIM, ale tygodnie warm-upu, zanim Gmail przestanie filtrować. Klient płaci za to nie fakturą, tylko martwymi kampaniami przez cały kwartał.
Jak skonfigurować DKIM, SPF i DMARC w HubSpot krok po kroku
Cała operacja to prosta ścieżka: HubSpot generuje wartości rekordów, Ty wklejasz je u dostawcy DNS, HubSpot weryfikuje propagację. Oficjalny flow zaczyna się w Settings > Content > Domains & URLs > Email Sending.

- Otwórz email sending setup w HubSpot. Settings (ikona zębatki), potem Content, potem Domains & URLs, tab Email Sending, przycisk Connect sending domain. Wpisz adres, z którego realnie wysyłasz (np.
marketing@twojafirma.pl). - Skopiuj dwa rekordy CNAME dla DKIM. HubSpot wygeneruje dwa selektory CNAME wskazujące na
hs1-domainkeyihs2-domainkey- to te dwa rekordy DKIM, które trzeba wkleić u dostawcy DNS. Oba muszą być aktywne, jeden nie wystarczy. - Dopisz HubSpot include do rekordu SPF. W swoim rekordzie TXT typu SPF (jeden na domenę) dopisz
include:_spf.hubspotemail.net. Jeżeli masz już Google Workspace, Microsoft 365 i Mailchimp - wszystkie include'y siedzą w jednym rekordzie SPF, nie tworzysz osobnych. Drugi rekord SPF łamie cały mechanizm. - Dodaj rekord DMARC. Rekord TXT pod
_dmarc.twojafirma.pl. Zacznij łagodnie:v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl. Politykanonetylko raportuje, nie blokuje - dzięki temu zobaczysz w raportach, kto jeszcze wysyła w Twoim imieniu, zanim zaostrzysz doquarantinelubreject. - Wróć do HubSpot i kliknij Verify. Propagacja DNS trwa zwykle od 15 minut do 2 godzin, czasem do 48 godzin. HubSpot sprawdza obie strony DKIM oraz SPF i pokazuje status przy każdym rekordzie.
- Wyślij test do Gmaila i Outlooka. W Gmailu kliknij "Show original" - powinieneś zobaczyć
SPF: PASS,DKIM: PASS,DMARC: PASS. Jeżeli któreś FAIL, wracasz do troubleshootingu. - Po 2-4 tygodniach raportów DMARC zaostrz politykę. Najpierw
p=quarantine; pct=25(25% niepasujących maili do spamu), potem 50, 100, w końcup=reject. To 6-8 tygodni procesu, nie jednorazowy klik.
Co się sypie najczęściej i jak to wyłapać
Trzy klasyki, które widzę co miesiąc u nowego klienta - i każdy da się złapać jednym poleceniem albo jednym testem, zanim odpali kampanię:
- Dwa rekordy SPF zamiast jednego. Klient miał już SPF dla Google Workspace, dorzucił drugi dla HubSpot. Specyfikacja SPF dopuszcza tylko jeden rekord TXT typu SPF na domenę - drugi unieważnia oba. To jest błąd numer jeden.
- DKIM CNAME wskazany na złą domenę docelową. Często copy-paste do Cloudflare ucina kropkę na końcu, albo dostawca DNS sam dokleja sufiks domeny do wartości CNAME. Test:
dig CNAME hs1-26109483._domainkey.twojafirma.plpowinien zwrócić wartość, którą wygenerował HubSpot. - Wysyłka zaczęta przed weryfikacją. Sprzedawca HubSpota pokazał demo, klient zachłysnął się Marketing Hub i wystrzelił kampanię z podmienionym From. Maile w quarantine wyglądają w HubSpot jako delivered - statystyki kłamią, a handlowiec dziwi się, że nikt nie odpisuje.
Czego ten setup NIE zrobi
DKIM, SPF i DMARC to autentykacja - czyli potwierdzenie, że "ten mail naprawdę wysłał ktoś z prawem do tej domeny". Natomiast deliverability to szerszy temat. Nawet z czystą autentykacją trafisz do spamu, jeżeli piszesz do nieaktywnej bazy sprzed 3 lat, wpychasz spam triggers do subject line, masz niski open rate przez kilka kampanii pod rząd, albo Twoja domena nigdy nie wysyłała maili i nagle robi 50 tysięcy dziennie.
HubSpot ma osobny guide o deliverability, który mówi o IP warm-up, higienie listy i engagement metrics. To inny rozdział - autentykacja jest warunkiem koniecznym, nie wystarczającym.
Kiedy zlecić to konsultantowi
Jeżeli masz dostęp do DNS, jedną domenę, jednego sendera i 60 minut - zrób to sam według kroków powyżej. Konsultant ma sens dopiero przy realnej złożoności: multi-brand setup (3 domeny wysyłkowe lub więcej), Microsoft 365 plus Google Workspace plus HubSpot plus Mailchimp w jednym SPF, istniejący DMARC z polityką reject, którego nikt w firmie nie rozumie, albo IT, które blokuje dostęp do DNS. Wtedy 2 godziny mojej pracy oszczędzają zespołowi tydzień ping-ponga z dostawcą DNS.
W Spectage robię to w ramach wdrożenia HubSpot albo osobno przy audycie portalu, jeżeli widzę, że deliverability się sypie. Jeżeli budujesz też scoring i nurturing, autentykacja to fundament pod cały Marketing Hub - bez niej najlepszy workflow trafia do spamu.
Jeżeli chcesz, żebym przeszedł przez Twoją konfigurację - umów discovery call, na rozmowie zobaczymy DNS i HubSpot obok siebie.