Maile z HubSpot Marketing Email lądujące w spamie to najczęściej nie problem treści, tylko trzy brakujące rekordy DNS: DKIM, SPF i DMARC. Ten post pokazuje krok po kroku, co dodać w panelu domeny, dlaczego bez DKIM HubSpot podmienia adres From na swoją domenę systemową i jak spełnić wymogi Google i Yahoo dla nadawców masowych - bez angażowania działu IT.
W zeszłym miesiącu robiłem audyt portalu B2B z Wrocławia. Marketing Hub Professional, ładne szablony, 8 tysięcy kontaktów na liście. Open rate 6%. Klient myślał, że baza jest wypalona. Sprawdziłem nagłówki technicznie: brak DKIM, SPF bez HubSpota, DMARC nieustawiony. Gmail traktował ich domenę jak podejrzaną. Po dodaniu trzech rekordów DNS open rate wrócił do 32% w dwa tygodnie. Zero zmian w treści.
To nie jest edge case. To domyślny stan większości polskich portali HubSpot po samodzielnym setupie.

Co się dzieje, gdy wysyłasz maile z HubSpot bez autentykacji
Bez podłączonej i zautentykowanej domeny wysyłkowej HubSpot podmienia adres From na własną domenę systemową, a Gmail, Outlook i Yahoo mają prawo maila zakwarantannować, zbouncować albo wrzucić do spamu. Najgorszy scenariusz: w raportach HubSpota mail wygląda jak dostarczony, natomiast realnie siedzi w folderze spam u odbiorcy - wiadomości poddane kwarantannie pokazują się jako "delivered", ale odbiorca ich nie widzi.
Czyli statystyki kłamią. Wysyłasz kampanię, dashboard pokazuje 94% delivery, sprzedaż mówi że nikt nie dzwoni z pytaniami. Dopiero jak sprawdzisz nagłówki jednego maila w Gmailu (Show original), widzisz "dkim=none, spf=softfail, dmarc=none". To jest ten moment.
Od lutego 2024 Google i Yahoo wymagają skonfigurowanego DMARC, DKIM i SPF od nadawców masowych (5000+ maili dziennie do adresów Gmail/Yahoo). Dla B2B B2C threshold jest teoretycznie wyższy, natomiast w praktyce filtry działają identycznie od pierwszej wysyłki.
Dla kogo ten setup - i dlaczego bez działu IT
Ten post pisany jest dla marketing leada albo foundera, który ma dostęp do panelu domeny (OVH, home.pl, Cloudflare, Namecheap, GoDaddy) i do ustawień HubSpot Marketing Hub. Nie potrzebujesz administratora domeny corporate - potrzebujesz osoby z loginem do rejestratora i 30 minut.
Jeżeli twoja domena jest zarządzana przez centralny dział IT w większej organizacji, dalej możesz przygotować dokładne wartości rekordów (poniżej) i wysłać jednym mailem: "dodajcie te trzy CNAME i jeden TXT". To zajmie im 5 minut zamiast tygodnia korespondencji.
Jak działają DKIM, SPF i DMARC w kontekście HubSpot
Trzy rekordy, trzy różne funkcje. Po kolei.
| Rekord | Typ DNS | Co robi | Co się dzieje bez niego |
|---|---|---|---|
| DKIM | 2x CNAME | Podpisuje maila kluczem kryptograficznym HubSpota, żeby odbiorca zweryfikował autentyczność | HubSpot podmienia From na domenę systemową, deliverability leci |
| SPF | 1x TXT | Deklaruje, że serwery HubSpota mają prawo wysyłać z twojej domeny | SPF softfail, spam filtry punktują minus |
| DMARC | 1x TXT | Mówi Gmailowi/Yahoo co robić, jeśli DKIM lub SPF nie przejdzie | Google/Yahoo blokują wysyłkę masową od 2024 |
Najważniejszy z nich, i najczęściej pomijany: DKIM. Nie możesz wysyłać maili z własną domeną w polu From, dopóki nie podłączysz jej do HubSpota przez DKIM. Do tego czasu HubSpot podpisuje wysyłkę własną domeną wysyłkową, co odbiorca widzi jako "wysłane w imieniu" (via HubSpot) - i co spam filtry rozumieją jako obniżony trust.
Krok 1: Wygeneruj rekordy DKIM w HubSpot
Wchodzisz w Settings (ikona koła zębatego) > Website > Domains & URLs > Connect a domain > Email Sending. Wybierasz domenę (np. twojafirma.pl) i HubSpot wygeneruje dla ciebie dwa rekordy typu CNAME. Aby skonfigurować DKIM w HubSpot, dwa rekordy CNAME muszą zostać dodane w panelu DNS przy użyciu klucza publicznego dostarczonego przez HubSpot.
Wyglądają mniej więcej tak:
hs1-XXXXXXXX._domainkey.twojafirma.plwskazuje nahs1-XXXXXXXX.dkim.twojafirma.pl.hubspotemail.neths2-XXXXXXXX._domainkey.twojafirma.plwskazuje nahs2-XXXXXXXX.dkim.twojafirma.pl.hubspotemail.net
Skopiuj obie pary. Nie zamykaj tej karty w przeglądarce.
Krok 2: Dodaj rekordy DKIM w panelu domeny
Logujesz się do rejestratora domeny. Interfejsy różnią się między dostawcami, natomiast schemat jest ten sam:
- Znajdź sekcję DNS Management / Zone Editor / Zarządzanie DNS.
- Dodaj nowy rekord typu CNAME.
- W polu Host / Name / Nazwa wklej tylko część PRZED
.twojafirma.pl(czylihs1-XXXXXXXX._domainkey) - większość paneli sama dokleja resztę. - W polu Points to / Target / Wartość wklej pełny target (
hs1-XXXXXXXX.dkim.twojafirma.pl.hubspotemail.net). - TTL zostaw domyślny (3600 albo Auto).
- Powtórz dla drugiego rekordu (hs2).
Zanim klikniesz "Zapisz" - HubSpot rekomenduje zrobić screenshot ustawień DNS przed jakąkolwiek zmianą. To trzydzieści sekund, które ratuje ci życie, jeśli coś się posypie z innymi rekordami (MX, A, TXT dla Google Workspace).
Krok 3: Dodaj lub zaktualizuj rekord SPF
SPF to jeden rekord TXT na głównej domenie. Możesz współpracować z zespołem IT, żeby podłączyć domenę wysyłkową i dodać HubSpota do rekordu SPF - natomiast jeśli robisz to sam, wygląda to tak:
Jeżeli NIE masz jeszcze rekordu SPF (nie używasz Google Workspace, Microsoft 365 ani innego zewnętrznego maila), dodaj:
Typ: TXT
Host: @
Wartość: v=spf1 include:_spf.hubspot.com ~all
Jeżeli JUŻ masz SPF (Google Workspace to typowy przypadek), NIE dodawaj drugiego. Zamiast tego zedytuj istniejący i dodaj include:_spf.hubspot.com przed ~all:
v=spf1 include:_spf.google.com include:_spf.hubspot.com ~all
Dwa osobne rekordy SPF na tej samej domenie łamią autentykację - domena z dwoma SPF failuje kompletnie. To najczęstszy błąd, jaki widzę u klientów, którzy próbowali sami.
Krok 4: Ustaw rekord DMARC
DMARC to instrukcja dla Gmaila i Yahoo: co zrobić, jeśli mail nie przejdzie DKIM albo SPF. Na start rekomenduję najbardziej permisywny wariant, żeby nie zablokować legalnej wysyłki podczas debugu:
Typ: TXT
Host: _dmarc
Wartość: v=DMARC1; p=none; rua=mailto:dmarc@twojafirma.pl
Co znaczy p=none: "monitoruj, ale nic nie blokuj". Dostajesz raporty na rua (weekly digest z Google) i widzisz, kto naprawdę wysyła z twojej domeny. Po 2-4 tygodniach czystego monitoringu przechodzisz na p=quarantine (podejrzane do spamu), a docelowo p=reject (odrzuć).
Nie zaczynaj od p=reject. Jeżeli zapomniałeś że jakiś system (fakturownia, ATS, hurtownia mailingowa) wysyła w twoim imieniu, zablokujesz sobie legalną wysyłkę w dniu wdrożenia.
Krok 5: Zweryfikuj w HubSpot
Wracasz do zakładki Email Sending w HubSpot i klikasz Verify. Propagacja DNS trwa zwykle 15 minut do 2 godzin, czasem do 24. Jeżeli weryfikacja failuje po 24h, otwórz nagłówki maila wysłanego z Gmail (mail testowy z HubSpota do prywatnego Gmaila) i sprawdź w "Show original" trzy linijki:
dkim=pass- DKIM działaspf=passalbospf=neutral- SPF działadmarc=pass- DMARC działa
Jeżeli którykolwiek pokazuje fail, wróć do rekordu. Zwykle to literówka w CNAME albo dwa SPF na jednej domenie.
Czego DKIM/SPF/DMARC NIE naprawi
Autentykacja to warunek konieczny, ale nie wystarczający. Trzy rekordy DNS załatwiają, że twoje maile wyglądają wiarygodnie dla Gmaila. Nie załatwiają:
- Reputacji domeny. Jeżeli przez rok wysyłałeś do wypalonej bazy z 40% bounce rate, IP i domena mają stygmat. To się leczy tygodniami czystego sendowania do zaangażowanych kontaktów.
- Blacklist IP. HubSpot używa współdzielonych serwerów - jeśli twoje wysyłki spowodują wpisanie serwerów HubSpota na blocklist, konto może zostać zawieszone. Higiena listy to twój problem.
- Treści wyglądającej jak phishing. Nagłówek CAPS, "PILNE: OSTATNIA SZANSA", jeden wielki obrazek zamiast tekstu - filtry to widzą niezależnie od DKIM.
- Braku opt-in. Mail częściej trafia do spamu, jeśli nadawca nie przestrzegał zasad opt-in consent, regularnie wysyłał do niezaangażowanych kontaktów albo zawierał podejrzane linki. Kupione bazy to gwarantowany spam.
Dlatego u nas konfiguracja Marketing Hub to nie tylko DNS - to również ustawienie subskrypcji, engagement filters w listach wysyłkowych i workflow do stopniowego wygaszania kontaktów, które nie klikały od 6 miesięcy.
Ile to zajmuje w praktyce
Dla domeny bez zaszłości i z dostępem do panelu DNS: 30-45 minut roboczych plus 2-24h propagacji. Dla domeny corporate z centralnym IT: przygotowanie wartości 20 minut, czekanie na IT zwykle 2-5 dni.
Jeżeli robimy to jako część wdrożenia HubSpot, DNS jest krokiem 3 albo 4 w checkliście - między setupem portalu a pierwszą kampanią. Bez niego nie odpalamy żadnego newslettera, bo dane z pierwszych wysyłek byłyby bezużyteczne.