HubSpot Marketing Email w spamie? Napraw DNS w 45 min

HubSpot Marketing Email w spamie? Ustaw DKIM, SPF i DMARC dla domeny krok po kroku. Bez działu IT, w 45 minut. Zgodne z wymogami Google i Yahoo 2024.

Gracjan Kasprzyk

Autor Gracjan Kasprzyk

2026-08-04

 

Maile z HubSpot Marketing Email lądujące w spamie to najczęściej nie problem treści, tylko trzy brakujące rekordy DNS: DKIM, SPF i DMARC. Ten post pokazuje krok po kroku, co dodać w panelu domeny, dlaczego bez DKIM HubSpot podmienia adres From na swoją domenę systemową i jak spełnić wymogi Google i Yahoo dla nadawców masowych - bez angażowania działu IT.

W zeszłym miesiącu robiłem audyt portalu B2B z Wrocławia. Marketing Hub Professional, ładne szablony, 8 tysięcy kontaktów na liście. Open rate 6%. Klient myślał, że baza jest wypalona. Sprawdziłem nagłówki technicznie: brak DKIM, SPF bez HubSpota, DMARC nieustawiony. Gmail traktował ich domenę jak podejrzaną. Po dodaniu trzech rekordów DNS open rate wrócił do 32% w dwa tygodnie. Zero zmian w treści.

To nie jest edge case. To domyślny stan większości polskich portali HubSpot po samodzielnym setupie.

Panel Email Sending Domain w HubSpot z widocznymi rekordami DKIM CNAME do skopiowania

Co się dzieje, gdy wysyłasz maile z HubSpot bez autentykacji

Bez podłączonej i zautentykowanej domeny wysyłkowej HubSpot podmienia adres From na własną domenę systemową, a Gmail, Outlook i Yahoo mają prawo maila zakwarantannować, zbouncować albo wrzucić do spamu. Najgorszy scenariusz: w raportach HubSpota mail wygląda jak dostarczony, natomiast realnie siedzi w folderze spam u odbiorcy - wiadomości poddane kwarantannie pokazują się jako "delivered", ale odbiorca ich nie widzi.

Czyli statystyki kłamią. Wysyłasz kampanię, dashboard pokazuje 94% delivery, sprzedaż mówi że nikt nie dzwoni z pytaniami. Dopiero jak sprawdzisz nagłówki jednego maila w Gmailu (Show original), widzisz "dkim=none, spf=softfail, dmarc=none". To jest ten moment.

Od lutego 2024 Google i Yahoo wymagają skonfigurowanego DMARC, DKIM i SPF od nadawców masowych (5000+ maili dziennie do adresów Gmail/Yahoo). Dla B2B B2C threshold jest teoretycznie wyższy, natomiast w praktyce filtry działają identycznie od pierwszej wysyłki.

Dla kogo ten setup - i dlaczego bez działu IT

Ten post pisany jest dla marketing leada albo foundera, który ma dostęp do panelu domeny (OVH, home.pl, Cloudflare, Namecheap, GoDaddy) i do ustawień HubSpot Marketing Hub. Nie potrzebujesz administratora domeny corporate - potrzebujesz osoby z loginem do rejestratora i 30 minut.

Jeżeli twoja domena jest zarządzana przez centralny dział IT w większej organizacji, dalej możesz przygotować dokładne wartości rekordów (poniżej) i wysłać jednym mailem: "dodajcie te trzy CNAME i jeden TXT". To zajmie im 5 minut zamiast tygodnia korespondencji.

Jak działają DKIM, SPF i DMARC w kontekście HubSpot

Trzy rekordy, trzy różne funkcje. Po kolei.

Rekord Typ DNS Co robi Co się dzieje bez niego
DKIM 2x CNAME Podpisuje maila kluczem kryptograficznym HubSpota, żeby odbiorca zweryfikował autentyczność HubSpot podmienia From na domenę systemową, deliverability leci
SPF 1x TXT Deklaruje, że serwery HubSpota mają prawo wysyłać z twojej domeny SPF softfail, spam filtry punktują minus
DMARC 1x TXT Mówi Gmailowi/Yahoo co robić, jeśli DKIM lub SPF nie przejdzie Google/Yahoo blokują wysyłkę masową od 2024

Najważniejszy z nich, i najczęściej pomijany: DKIM. Nie możesz wysyłać maili z własną domeną w polu From, dopóki nie podłączysz jej do HubSpota przez DKIM. Do tego czasu HubSpot podpisuje wysyłkę własną domeną wysyłkową, co odbiorca widzi jako "wysłane w imieniu" (via HubSpot) - i co spam filtry rozumieją jako obniżony trust.

Krok 1: Wygeneruj rekordy DKIM w HubSpot

Wchodzisz w Settings (ikona koła zębatego) > Website > Domains & URLs > Connect a domain > Email Sending. Wybierasz domenę (np. twojafirma.pl) i HubSpot wygeneruje dla ciebie dwa rekordy typu CNAME. Aby skonfigurować DKIM w HubSpot, dwa rekordy CNAME muszą zostać dodane w panelu DNS przy użyciu klucza publicznego dostarczonego przez HubSpot.

Wyglądają mniej więcej tak:

  • hs1-XXXXXXXX._domainkey.twojafirma.pl wskazuje na hs1-XXXXXXXX.dkim.twojafirma.pl.hubspotemail.net
  • hs2-XXXXXXXX._domainkey.twojafirma.pl wskazuje na hs2-XXXXXXXX.dkim.twojafirma.pl.hubspotemail.net

Skopiuj obie pary. Nie zamykaj tej karty w przeglądarce.

Krok 2: Dodaj rekordy DKIM w panelu domeny

Logujesz się do rejestratora domeny. Interfejsy różnią się między dostawcami, natomiast schemat jest ten sam:

  1. Znajdź sekcję DNS Management / Zone Editor / Zarządzanie DNS.
  2. Dodaj nowy rekord typu CNAME.
  3. W polu Host / Name / Nazwa wklej tylko część PRZED .twojafirma.pl (czyli hs1-XXXXXXXX._domainkey) - większość paneli sama dokleja resztę.
  4. W polu Points to / Target / Wartość wklej pełny target (hs1-XXXXXXXX.dkim.twojafirma.pl.hubspotemail.net).
  5. TTL zostaw domyślny (3600 albo Auto).
  6. Powtórz dla drugiego rekordu (hs2).

Zanim klikniesz "Zapisz" - HubSpot rekomenduje zrobić screenshot ustawień DNS przed jakąkolwiek zmianą. To trzydzieści sekund, które ratuje ci życie, jeśli coś się posypie z innymi rekordami (MX, A, TXT dla Google Workspace).

Proces konfiguracji DKIM SPF DMARC od panelu HubSpot przez rejestrator domeny do weryfikacji

Krok 3: Dodaj lub zaktualizuj rekord SPF

SPF to jeden rekord TXT na głównej domenie. Możesz współpracować z zespołem IT, żeby podłączyć domenę wysyłkową i dodać HubSpota do rekordu SPF - natomiast jeśli robisz to sam, wygląda to tak:

Jeżeli NIE masz jeszcze rekordu SPF (nie używasz Google Workspace, Microsoft 365 ani innego zewnętrznego maila), dodaj:

Typ: TXT
Host: @
Wartość: v=spf1 include:_spf.hubspot.com ~all

Jeżeli JUŻ masz SPF (Google Workspace to typowy przypadek), NIE dodawaj drugiego. Zamiast tego zedytuj istniejący i dodaj include:_spf.hubspot.com przed ~all:

v=spf1 include:_spf.google.com include:_spf.hubspot.com ~all

Dwa osobne rekordy SPF na tej samej domenie łamią autentykację - domena z dwoma SPF failuje kompletnie. To najczęstszy błąd, jaki widzę u klientów, którzy próbowali sami.

Krok 4: Ustaw rekord DMARC

DMARC to instrukcja dla Gmaila i Yahoo: co zrobić, jeśli mail nie przejdzie DKIM albo SPF. Na start rekomenduję najbardziej permisywny wariant, żeby nie zablokować legalnej wysyłki podczas debugu:

Typ: TXT
Host: _dmarc
Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl

Co znaczy p=none: "monitoruj, ale nic nie blokuj". Dostajesz raporty na rua (weekly digest z Google) i widzisz, kto naprawdę wysyła z twojej domeny. Po 2-4 tygodniach czystego monitoringu przechodzisz na p=quarantine (podejrzane do spamu), a docelowo p=reject (odrzuć).

Nie zaczynaj od p=reject. Jeżeli zapomniałeś że jakiś system (fakturownia, ATS, hurtownia mailingowa) wysyła w twoim imieniu, zablokujesz sobie legalną wysyłkę w dniu wdrożenia.

Krok 5: Zweryfikuj w HubSpot

Wracasz do zakładki Email Sending w HubSpot i klikasz Verify. Propagacja DNS trwa zwykle 15 minut do 2 godzin, czasem do 24. Jeżeli weryfikacja failuje po 24h, otwórz nagłówki maila wysłanego z Gmail (mail testowy z HubSpota do prywatnego Gmaila) i sprawdź w "Show original" trzy linijki:

  • dkim=pass - DKIM działa
  • spf=pass albo spf=neutral - SPF działa
  • dmarc=pass - DMARC działa

Jeżeli którykolwiek pokazuje fail, wróć do rekordu. Zwykle to literówka w CNAME albo dwa SPF na jednej domenie.

Czego DKIM/SPF/DMARC NIE naprawi

Autentykacja to warunek konieczny, ale nie wystarczający. Trzy rekordy DNS załatwiają, że twoje maile wyglądają wiarygodnie dla Gmaila. Nie załatwiają:

  • Reputacji domeny. Jeżeli przez rok wysyłałeś do wypalonej bazy z 40% bounce rate, IP i domena mają stygmat. To się leczy tygodniami czystego sendowania do zaangażowanych kontaktów.
  • Blacklist IP. HubSpot używa współdzielonych serwerów - jeśli twoje wysyłki spowodują wpisanie serwerów HubSpota na blocklist, konto może zostać zawieszone. Higiena listy to twój problem.
  • Treści wyglądającej jak phishing. Nagłówek CAPS, "PILNE: OSTATNIA SZANSA", jeden wielki obrazek zamiast tekstu - filtry to widzą niezależnie od DKIM.
  • Braku opt-in. Mail częściej trafia do spamu, jeśli nadawca nie przestrzegał zasad opt-in consent, regularnie wysyłał do niezaangażowanych kontaktów albo zawierał podejrzane linki. Kupione bazy to gwarantowany spam.

Dlatego u nas konfiguracja Marketing Hub to nie tylko DNS - to również ustawienie subskrypcji, engagement filters w listach wysyłkowych i workflow do stopniowego wygaszania kontaktów, które nie klikały od 6 miesięcy.

Ile to zajmuje w praktyce

Dla domeny bez zaszłości i z dostępem do panelu DNS: 30-45 minut roboczych plus 2-24h propagacji. Dla domeny corporate z centralnym IT: przygotowanie wartości 20 minut, czekanie na IT zwykle 2-5 dni.

Jeżeli robimy to jako część wdrożenia HubSpot, DNS jest krokiem 3 albo 4 w checkliście - między setupem portalu a pierwszą kampanią. Bez niego nie odpalamy żadnego newslettera, bo dane z pierwszych wysyłek byłyby bezużyteczne.

Trzy pola, szczera odpowiedź

Chcesz to wdrożone w swoim portalu?

Wdrażamy ten playbook RevOps u klientów B2B SaaS w 6-12 tygodni. Ustalony zakres, cotygodniowy rytm.

Często zadawane pytania

Czy muszę mieć DKIM, żeby wysyłać maile z HubSpot Marketing Hub?

Technicznie możesz wysyłać bez DKIM, natomiast HubSpot podmieni wtedy adres From na własną domenę systemową, a Gmail i Yahoo od 2024 wymagają DKIM od nadawców masowych. W praktyce bez DKIM twoje maile trafiają do spamu albo pokazują się jako 'via HubSpot', co znacząco obniża deliverability.

Czy mogę mieć dwa rekordy SPF na jednej domenie?

Nie. Dwa rekordy SPF na tej samej domenie łamią autentykację i cały SPF failuje. Jeżeli używasz już Google Workspace albo Microsoft 365, zedytuj istniejący rekord SPF i dodaj do niego 'include:_spf.hubspot.com', nigdy nie twórz drugiego osobnego.

Od jakiego DMARC policy zacząć - none, quarantine czy reject?

Zacznij od 'p=none' i monitoruj raporty przez 2-4 tygodnie, żeby zobaczyć, kto realnie wysyła z twojej domeny. Dopiero potem przejdź na 'p=quarantine', a docelowo 'p=reject'. Wystartowanie od 'reject' może zablokować legalną wysyłkę z systemów, o których zapomniałeś.

Ile trwa propagacja rekordów DNS po dodaniu?

Zwykle 15 minut do 2 godzin, w najgorszym przypadku 24 godziny. Zależy od TTL ustawionego w panelu domeny i od dostawcy DNS. HubSpot weryfikuje rekordy automatycznie - jeżeli po 24h status dalej pokazuje 'not verified', prawie zawsze jest to literówka w CNAME albo konflikt z istniejącym SPF.

Czy potrzebuję działu IT, żeby to zrobić?

Nie, jeśli masz dostęp do panelu rejestratora domeny (OVH, home.pl, Cloudflare, GoDaddy). Cały setup to trzy dodane rekordy CNAME i dwa TXT - żadne serwery, żadne skrypty. Jeżeli domena jest zarządzana centralnie, przygotuj dokładne wartości i wyślij je jednym mailem do IT.

Co jeśli mimo DKIM, SPF i DMARC dalej trafiam do spamu?

Autentykacja rozwiązuje problem techniczny, ale nie leczy złej reputacji domeny ani problemów z listą. Jeżeli wysyłałeś do kupionej bazy albo miałeś wysokie bounce rate, potrzebujesz kilku tygodni czystej wysyłki do zaangażowanych kontaktów, żeby odbudować reputację. Przy okazji sprawdź, czy nie używasz phishing-podobnych nagłówków i czy przestrzegasz opt-in consent.

Czy DKIM w HubSpot działa dla subdomeny mail.twojafirma.pl?

Tak, HubSpot pozwala podłączyć zarówno główną domenę, jak i subdomenę wysyłkową (np. mail.twojafirma.pl albo email.twojafirma.pl). Osobna subdomena wysyłkowa to nawet dobra praktyka - reputacja marketingowa nie miesza się z reputacją korporacyjnej skrzynki, z której wysyła sprzedaż i księgowość.

Nowe wpisy na maila

Notatki z realnych wdrożeń HubSpota. Wysyłamy, kiedy jest o czym pisać.

Chcesz to w swoim portalu?