Dane w CRM

DKIM, SPF, DMARC w HubSpot: maile poza spamem

DKIM, SPF i DMARC w HubSpot Marketing Hub: co ustawić w DNS, dlaczego Google i Yahoo tego wymagają i co się sypie, gdy DKIM nie jest skonfigurowany.

Gracjan Kasprzyk

Autor Gracjan Kasprzyk

2026-08-04

 

Ten post tłumaczy, jak skonfigurować DKIM, SPF i DMARC dla wysyłki przez HubSpot Marketing Hub i co się dzieje, gdy tego nie zrobisz. Bez DKIM HubSpot podmienia Twój adres nadawcy na własną system domain, a Google i Yahoo od 2024 wymagają wszystkich trzech mechanizmów przy wysyłkach masowych.

Najczęstsza scena u nowego klienta na Marketing Hub: pierwsza kampania poszła, statystyki w HubSpot pokazują 98% delivered, a sprzedaż mówi, że nikt nic nie dostał. Otwieram Domains & URLs - email sending domain niepodłączony, adres w polu From podmieniony na coś w stylu 26109483.hs-sites.com. Czyli technicznie dostarczone, a realnie w spamie albo w quarantine. Handlowiec czeka na odpowiedzi, których nikt nie wyśle, bo maila nikt nie zobaczył. To się rozwiązuje jedną konfiguracją DNS na starcie - i o tym jest ten tekst.

Panel Domains and URLs w HubSpot z niepodłączonym email sending domain i adresem From podmienionym na system domain

Co to jest DKIM, SPF i DMARC w kontekście HubSpot

DKIM, SPF i DMARC to trzy mechanizmy autentykacji maila, które dostawcy skrzynek (Gmail, Outlook, Yahoo) sprawdzają, zanim zdecydują, czy Twój mail trafia do inbox, do spamu, czy do quarantine. W HubSpot ustawiasz je przez panel Domains & URLs, natomiast rekordy realnie żyją u Twojego dostawcy DNS (OVH, Cloudflare, Azure DNS, cokolwiek masz).

  • DKIM (DomainKeys Identified Mail) - podpis kryptograficzny dokładany do każdego maila. W HubSpot ustawiasz go przez dwa rekordy CNAME u dostawcy DNS. To jedyny mechanizm, którego HubSpot wymaga, żeby pozwolić Ci wysyłać z Twojej domeny w polu From.
  • SPF (Sender Policy Framework) - rekord TXT w DNS, który mówi "te serwery mają prawo wysyłać w moim imieniu". Dla HubSpot dopisujesz include HubSpota do swojego rekordu SPF.
  • DMARC (Domain-based Message Authentication, Reporting & Conformance) - rekord TXT, który mówi dostawcom skrzynek, co robić z mailami, które nie przeszły DKIM lub SPF (none / quarantine / reject) i gdzie wysyłać raporty.

Dlaczego Google i Yahoo wymagają wszystkich trzech

Google i Yahoo wymuszają DMARC, DKIM i SPF na każdym senderze, który wysyła masowo do ich użytkowników - bez tego maile częściej się odbijają, trafiają do quarantine albo do spamu. W praktyce: jeżeli masz bazę 10 tysięcy kontaktów B2B w Polsce i robisz newsletter, dla Gmaila jesteś bulk senderem. Brak konfiguracji to nie tyle "spadek deliverability", co odbicie na poziomie protokołu.

HubSpot to wie i dlatego w Marketing Hub authentication setup jest pierwszym krokiem po podpisaniu licencji. Natomiast w naszych wdrożeniach widzę, że 4 na 10 portali, które przejmujemy w retainer, ma DKIM skonfigurowany połowicznie: jeden CNAME wpięty, drugi nie, albo SPF stoi, ale nie zawiera HubSpot include. Wtedy część maili idzie, część nie, a w raportach wygląda OK - marketing raportuje sukces, którego nie ma.

Dla kogo ten setup jest obowiązkowy

Krótko: dla każdego, kto wysyła maile marketingowe lub transakcyjne z HubSpot ze swoją domeną w polu From. HubSpot pozwala technicznie wysyłać bez DKIM, ale wtedy podmienia adres nadawcy na HubSpot-hosted system domain - czyli zamiast marketing@twojafirma.pl odbiorca widzi coś, co wygląda jak phishing i kasuje bez otwarcia.

ScenariuszDKIMSPFDMARC
Marketing emails z Twojej domeny (newsletter, automation)WymaganeWymaganeWymagane przy wysyłce masowej do Gmail/Yahoo
Sales emails (1-do-1 z Sales Hub)ZalecaneZalecaneZalecane
Transactional emails (potwierdzenia, reset hasła)WymaganeWymaganeZalecane
Test/sandbox bez własnej domenyNieNieNie

Ile to kosztuje

Sama konfiguracja jest bezpłatna - to wpisy DNS u dostawcy domeny plus kilka kliknięć w HubSpot. Kosztuje czas: czysty setup u klienta z dostępem do DNS zajmuje 30-60 minut plus 24-48 godzin propagacji. Marketing Hub Starter, Professional i Enterprise mają dokładnie ten sam dostęp do email authentication - feature działa na każdym z tych tierów, licencja go nie blokuje.

Realny koszt pojawia się, kiedy zaniedbasz setup i przez 3 miesiące lecisz z podmienionym adresem From. Wtedy Twoja domena zbiera reputację "ktoś wysyła dziwne rzeczy z HubSpot system domain", a naprawa to nie tylko poprawne DKIM, ale tygodnie warm-upu, zanim Gmail przestanie filtrować. Klient płaci za to nie fakturą, tylko martwymi kampaniami przez cały kwartał.

Jak skonfigurować DKIM, SPF i DMARC w HubSpot krok po kroku

Cała operacja to prosta ścieżka: HubSpot generuje wartości rekordów, Ty wklejasz je u dostawcy DNS, HubSpot weryfikuje propagację. Oficjalny flow zaczyna się w Settings > Content > Domains & URLs > Email Sending.

Diagram przepływu konfiguracji DKIM SPF DMARC: HubSpot generuje rekordy, wklejasz do DNS, HubSpot weryfikuje, wysyłasz test do Gmaila

  1. Otwórz email sending setup w HubSpot. Settings (ikona zębatki), potem Content, potem Domains & URLs, tab Email Sending, przycisk Connect sending domain. Wpisz adres, z którego realnie wysyłasz (np. marketing@twojafirma.pl).
  2. Skopiuj dwa rekordy CNAME dla DKIM. HubSpot wygeneruje dwa selektory CNAME wskazujące na hs1-domainkey i hs2-domainkey - to te dwa rekordy DKIM, które trzeba wkleić u dostawcy DNS. Oba muszą być aktywne, jeden nie wystarczy.
  3. Dopisz HubSpot include do rekordu SPF. W swoim rekordzie TXT typu SPF (jeden na domenę) dopisz include:_spf.hubspotemail.net. Jeżeli masz już Google Workspace, Microsoft 365 i Mailchimp - wszystkie include'y siedzą w jednym rekordzie SPF, nie tworzysz osobnych. Drugi rekord SPF łamie cały mechanizm.
  4. Dodaj rekord DMARC. Rekord TXT pod _dmarc.twojafirma.pl. Zacznij łagodnie: v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl. Polityka none tylko raportuje, nie blokuje - dzięki temu zobaczysz w raportach, kto jeszcze wysyła w Twoim imieniu, zanim zaostrzysz do quarantine lub reject.
  5. Wróć do HubSpot i kliknij Verify. Propagacja DNS trwa zwykle od 15 minut do 2 godzin, czasem do 48 godzin. HubSpot sprawdza obie strony DKIM oraz SPF i pokazuje status przy każdym rekordzie.
  6. Wyślij test do Gmaila i Outlooka. W Gmailu kliknij "Show original" - powinieneś zobaczyć SPF: PASS, DKIM: PASS, DMARC: PASS. Jeżeli któreś FAIL, wracasz do troubleshootingu.
  7. Po 2-4 tygodniach raportów DMARC zaostrz politykę. Najpierw p=quarantine; pct=25 (25% niepasujących maili do spamu), potem 50, 100, w końcu p=reject. To 6-8 tygodni procesu, nie jednorazowy klik.

Co się sypie najczęściej i jak to wyłapać

Trzy klasyki, które widzę co miesiąc u nowego klienta - i każdy da się złapać jednym poleceniem albo jednym testem, zanim odpali kampanię:

  • Dwa rekordy SPF zamiast jednego. Klient miał już SPF dla Google Workspace, dorzucił drugi dla HubSpot. Specyfikacja SPF dopuszcza tylko jeden rekord TXT typu SPF na domenę - drugi unieważnia oba. To jest błąd numer jeden.
  • DKIM CNAME wskazany na złą domenę docelową. Często copy-paste do Cloudflare ucina kropkę na końcu, albo dostawca DNS sam dokleja sufiks domeny do wartości CNAME. Test: dig CNAME hs1-26109483._domainkey.twojafirma.pl powinien zwrócić wartość, którą wygenerował HubSpot.
  • Wysyłka zaczęta przed weryfikacją. Sprzedawca HubSpota pokazał demo, klient zachłysnął się Marketing Hub i wystrzelił kampanię z podmienionym From. Maile w quarantine wyglądają w HubSpot jako delivered - statystyki kłamią, a handlowiec dziwi się, że nikt nie odpisuje.

Czego ten setup NIE zrobi

DKIM, SPF i DMARC to autentykacja - czyli potwierdzenie, że "ten mail naprawdę wysłał ktoś z prawem do tej domeny". Natomiast deliverability to szerszy temat. Nawet z czystą autentykacją trafisz do spamu, jeżeli piszesz do nieaktywnej bazy sprzed 3 lat, wpychasz spam triggers do subject line, masz niski open rate przez kilka kampanii pod rząd, albo Twoja domena nigdy nie wysyłała maili i nagle robi 50 tysięcy dziennie.

HubSpot ma osobny guide o deliverability, który mówi o IP warm-up, higienie listy i engagement metrics. To inny rozdział - autentykacja jest warunkiem koniecznym, nie wystarczającym.

Kiedy zlecić to konsultantowi

Jeżeli masz dostęp do DNS, jedną domenę, jednego sendera i 60 minut - zrób to sam według kroków powyżej. Konsultant ma sens dopiero przy realnej złożoności: multi-brand setup (3 domeny wysyłkowe lub więcej), Microsoft 365 plus Google Workspace plus HubSpot plus Mailchimp w jednym SPF, istniejący DMARC z polityką reject, którego nikt w firmie nie rozumie, albo IT, które blokuje dostęp do DNS. Wtedy 2 godziny mojej pracy oszczędzają zespołowi tydzień ping-ponga z dostawcą DNS.

W Spectage robię to w ramach wdrożenia HubSpot albo osobno przy audycie portalu, jeżeli widzę, że deliverability się sypie. Jeżeli budujesz też scoring i nurturing, autentykacja to fundament pod cały Marketing Hub - bez niej najlepszy workflow trafia do spamu.

Jeżeli chcesz, żebym przeszedł przez Twoją konfigurację - umów discovery call, na rozmowie zobaczymy DNS i HubSpot obok siebie.

Dostarczalność

Maile z HubSpota lądują w spamie?

Sprawdzimy DKIM, SPF i DMARC razem z konfiguracją domeny wysyłkowej w portalu i powiemy, co realnie psuje dostarczalność.

Często zadawane pytania

Czy mogę wysyłać maile z HubSpota bez DKIM?
Możesz, ale HubSpot podmieni adres w polu nadawcy na własną domenę systemową. Odbiorca nie zobaczy Twojej domeny, dostarczalność spada, a wiadomości często trafiają do kwarantanny, choć w panelu HubSpota wyglądają na dostarczone.
Ile rekordów DNS trzeba dodać dla DKIM w HubSpocie?
Dwa rekordy CNAME u dostawcy DNS. HubSpot generuje je w sekcji Domains and URLs przy podłączaniu domeny wysyłkowej. Oba muszą być aktywne, jeden nie wystarczy.
Czy Marketing Hub Starter obsługuje DKIM, SPF i DMARC?
Tak. Uwierzytelnianie poczty działa tak samo na Starterze, Professional i Enterprise. Poziom licencji niczego tu nie ogranicza.
Czy DMARC jest wymagany, żeby wysyłać z HubSpota?
HubSpot go nie wymaga, natomiast Google i Yahoo wymagają kompletu DMARC, DKIM i SPF od nadawców wysyłających masowo do ich użytkowników. Przy bazie rzędu dziesięciu tysięcy kontaktów w Polsce DMARC jest praktycznie obowiązkowy.
Czy mogę mieć dwa rekordy SPF, osobno dla Google Workspace i HubSpota?
Nie. Specyfikacja dopuszcza tylko jeden rekord SPF na domenę, a drugi unieważnia oba. Wszystkie wpisy include, czyli Google, HubSpot, Microsoft czy Mailchimp, muszą siedzieć w jednym rekordzie.
Od jakiej polityki DMARC zacząć?
Od p=none z parametrem rua wskazującym skrzynkę na raporty. Ta polityka tylko raportuje i niczego nie blokuje, więc przez dwa do czterech tygodni zobaczysz, kto wysyła w Twoim imieniu. Dopiero potem przechodzi się na quarantine, zwiększając pct od 25 przez 50 do 100.
Ile trwa propagacja rekordów DNS po dodaniu DKIM i SPF?
Zwykle od piętnastu minut do dwóch godzin, sporadycznie do 48 godzin. HubSpot pozwala klikać Verify wielokrotnie. Jeżeli po czterech godzinach status nadal jest czerwony, sprawdź wartości CNAME lokalnie poleceniem dig albo nslookup.

Nowe wpisy na maila

Notatki z realnych wdrożeń HubSpota. Wysyłamy, kiedy jest o czym pisać.

Maile lądują w spamie?