Filtrování spamu a správa doručitelnosti: antispamové techniky

Filtrace spamu a správa doručitelnosti: Antispamové techniky

Filtrování spamu

Filtrování spamu a správa doručitelnosti (deliverability) jsou dvě strany téže mince: jedním cílem je chránit příjemce před nevyžádanou poštou a zneužitím, druhým je zajistit legitimním odesílatelům spolehlivé doručování do složky Doručené. V praxi to znamená kombinaci správně nastavené infrastruktury, autentizačních protokolů, péče o reputaci, kvalitního obsahu, souhlasu příjemce a průběžného monitoringu. Tento článek shrnuje osvědčené postupy od vrstvy DNS a MTA až po provozní procesy, které udrží vaše e-maily v doručené poště a mimo spam.

Současná hrozbová scéna: co filtry sledují

  • Identitu odesílatele: vazbu mezi IP, doménou, HELO/EHLO, rDNS a autentizací (SPF, DKIM, DMARC).
  • Reputaci: historická data o spamu, stížnostech (complaints), nedoručených zprávách a zásazích spam-trapů.
  • Obsah a kontext: jazykové signály, URL, zkracovače, přílohy, phishingové vzory, podezřelé kódování.
  • Zapojení příjemců: míru otevření a kliknutí, mazání bez přečtení, označení „To není spam“ atd.
  • Technickou kvalitu: TLS, shodu hlaviček, validní MIME, velikost, rychlost a vzorec odesílání.

Základy doručitelnosti: principy, které se nevyplácí obcházet

  1. Souhlas a očekávání: double opt-in, jasná hodnota, frekvence a obsah v souladu s tím, co jste slíbili.
  2. Identita a konzistence: stabilní odesílací doména, subdomény podle typu provozu (transakční vs. marketingový).
  3. Hygiena databáze: pravidelné čištění neaktivních a trvale nedoručitelných adres, seznamy pro potlačení odesílání (suppression lists).
  4. Transparentní odhlášení: jedním kliknutím a bez překážek; respektování preferencí do 24 hodin.
  5. Telemetrie a zpětná vazba: měřit, analyzovat, upravovat – doručitelnost je proces, nikoli jednorázová konfigurace.

Autentizace: SPF, DKIM, DMARC a BIMI

SPF (Sender Policy Framework) definuje v DNS, které IP adresy smějí odesílat poštu za vaši doménu. Doporučení: co nejkratší řetězení záznamů, -all (hard fail) až po důkladném auditu všech odesílatelů; zpočátku často ~all.

DKIM (DomainKeys Identified Mail) podepisuje vybrané hlavičky a tělo zprávy klíčem svázaným s doménou. Doporučení: pravidelná rotace klíčů, délka 2048 bitů, více selektorů pro různé toky (např. mktg, txn).

DMARC (Domain-based Message Authentication, Reporting & Conformance) navazuje na SPF/DKIM a vyžaduje jejich alignment s doménou v poli From. Postup: začít s p=none a sbírat agregovaná hlášení rua; po validaci přitvrdit na quarantine a reject. Uveďte sp= pro subdomény a zvažte adkim/aspf=strict pro přísnější shodu.

BIMI (Brand Indicators for Message Identification) umožňuje zobrazit logo odesílatele a vyžaduje DMARC v režimu karantény nebo zamítnutí. Použijte validní SVG Tiny P/S a u vybraných poskytovatelů také certifikát VMC.

Zabezpečení přenosu: TLS, MTA-STS, TLS-RPT a DANE

  • STARTTLS/TLS: zajistěte moderní šifrovací sady a aktuální certifikát; slabé protokoly (TLS 1.0/1.1) vypněte.
  • MTA-STS: zveřejněte zásady pro příjem přes TLS a hostujte /.well-known/mta-sts.txt; DNS záznam _mta-sts.
  • TLS-RPT: záznam _smtp._tls pro sběr hlášení o selháních šifrování.
  • DANE pro SMTP: pokud máte DNSSEC, zveřejněte záznamy TLSA pro připnutí certifikátu.

Infrastruktura a identita odesílatele

  • rDNS/FCrDNS: PTR záznam IP adresy musí odpovídat názvu hostitele a ten musí mít záznam A/AAAA směřující zpět na tutéž IP adresu. HELO/EHLO se má shodovat s názvem hostitele.
  • Dedikovaná vs. sdílená IP: dedikovaná IP poskytuje kontrolu nad reputací; u nových IP proveďte warm-up a postupně navyšujte objem.
  • Oddělení toků: transakční poštu provozujte na vlastní subdoméně a infrastruktuře (např. mail.example.com vs. mktg.example.com).
  • Řízení rychlosti a fronty: respektujte limity per-domain, při chybách 4xx uplatněte backoff, exponenciální opakování pokusů a maximální dobu setrvání ve frontě (TTL).

DNSBL/RBL a reputace URL

Mnohé servery používají černé listiny IP adres (RBL/DNSBL) a seznamy reputace odkazů (URIBL/SURBL). Pravidelně kontrolujte, zda IP adresy a domény nejsou na seznamech uvedeny. Vyřaďte zkracovače a domény s pochybnou reputací; nejlépe používejte vlastní domény pro přesměrování s dobrou reputací.

Filtrování obsahu a strojové učení

  • Heuristiky: skladba hlaviček, neobvyklý poměr textu a HTML, nadměrné množství obrázků bez alternativního textu, skryté znaky, nevalidní MIME.
  • Bayes/ML: moderní filtry kombinují jazykové modely a reputační signály; vyhněte se spamovým klišé, manipulativním předmětům a pokusům o obcházení filtrů.
  • Bezpečnost URL a značky: domény s krátkou historií, nesoulad mezi zobrazovanou URL a cílovou adresou, podezřelé parametry.

Greylisting, řízení rychlosti a adaptivní ochrana

Příjemci často používají greylisting (první pokus skončí chybou 4xx a očekává se opakování), dynamické limity podle reputace a zatížení. Vaše MTA musí umět rozlišovat kódy 4xx a 5xx, implementovat chytré opakování pokusů a při dočasných chybách nezvyšovat objem odesílání agresivně.

Hlavičky zvyšující doručitelnost

  • List-Unsubscribe: nabídněte variantu <mailto:...> i <https://...>; podporuje odhlášení jedním kliknutím ve webových e-mailových službách.
  • List-ID: stabilní identifikátor seznamu pro filtrování a třídění.
  • Message-ID: jedinečný identifikátor z vaší domény; vyhněte se obecným nebo prázdným hodnotám.
  • Precedence/Auto-Submitted: u automatických zpráv nastavte správné hodnoty, aby nedocházelo k ping-pongu odpovědí.

Správa nedoručených zpráv: jak číst kódy SMTP

  • 4xx (dočasné): dočasné chyby – reputace, špička, greylisting; uplatněte backoff a pokus opakujte.
  • 5xx (trvalé): neexistující schránka, zásady, blokace; hard bounce ihned vyřaďte z dalšího odesílání.
  • Kategorizace: oddělujte neplatné adresy, plné schránky, blokace na základě zásad a stížnosti na spam; každá kategorie vyžaduje jiný akční plán.

Stížnosti a zpětnovazební smyčky (FBL)

Zapojte dostupné FBL u poskytovatelů (tam, kde existují). Každou stížnost považujte za signál k okamžitému vyřazení příjemce z dalšího odesílání a k revizi akvizičního kanálu. Udržujte míru stížností pod přísnými prahovými hodnotami (typicky v řádu desetin procenta).

Warm-up IP adresy a domény

  1. Začněte s nízkým objemem a oslovte domény s nejlepší historií zapojení příjemců.
  2. Postupně zvyšujte denní limit a sledujte chyby 4xx/5xx, míru doručení do složky Spam a stížnosti.
  3. Segmentujte podle aktivity (aktivní > méně aktivní > chladné kontakty).

Hygiena databáze a právo

  • Double opt-in: prokazatelný souhlas, auditní stopa.
  • Platnost souhlasu: opětovné vyžádání souhlasu u dlouhodobě neaktivních kontaktů.
  • GDPR/antispamová legislativa: legitimní účel, minimalizace dat, právo na výmaz, jasné podmínky a identita správce.

Segmentace a řízení frekvence

Nadměrné rozesílání je častým důvodem stížností. Implementujte send-time optimization, limity odesílání na uživatele a centrum předvoleb. Transakční a notifikační zprávy oddělte od marketingu, a to i z hlediska SLA (rychlost, dostupnost).

Monitoring a diagnostika

  • Nástroje Postmaster: sledujte doménové a IP metriky, latenci, spam a nedoručené zprávy u hlavních poskytovatelů.
  • DMARC RUA/RUF: agregovaná hlášení a forenzní nálezy; vizualizace podílů úspěšných a neúspěšných ověření a zdrojů podvržení.
  • Testy umístění ve složce Doručené: seed listy slouží k odhadu, nikoli k získání absolutní pravdy; kombinujte je s reálným zapojením příjemců.
  • Skórování obsahu: průběžně kontrolujte šablony a odkazy na černé listiny.

Provozní postup: od incidentu k nápravě

  1. Identifikace: náhlý nárůst chyb 4xx/5xx, pokles míry otevření/kliknutí, růst míry doručení do složky Spam.
  2. Izolace: zjistěte, který proud (IP, doména, kampaň, šablona) je příčinou; dočasně omezte objem.
  3. Analýza: logy DMARC/ARC, změny DNS/MTA, noví odesílatelé, nová kreativa, stížnosti, zásahy spam-trapů.
  4. Náprava: oprava autentizace, odstranění rizikových kontaktů/URL, revize obsahu, úprava frekvence.
  5. Postupné obnovení: opětovný warm-up, navyšování pod dohledem, dokumentace a prevence (kontroly v CI/CD).

Přeposílání a složité topologie: ARC a aliasy

Přeposílání často narušuje SPF. ARC (Authenticated Received Chain) pomáhá předat informace o ověření v řetězci doručení. U mailing listů a aliasů zvažte přepis pole From (SRS/From rewrite) a důslednou správu podpisů DKIM na hraničních serverech.

Metriky, na kterých záleží

  • Míra doručení vs. umístění ve složce Doručené: doručení neznamená doručení do složky Doručené.
  • Míra nedoručení: udržujte podíl trvale nedoručených zpráv velmi nízký; analyzujte důvody.
  • Míra stížností: míra stížností je klíčovým reputačním signálem; reagujte okamžitě.
  • Zapojení příjemců: míru otevření zkreslují funkce na ochranu soukromí; sledujte kvalitní kliknutí a signály v podobě odpovědí a přeposlání.

Kontrolní seznam šablony před odesláním

  • SPF, DKIM a DMARC pro doménu v poli From úspěšně projdou ověřením a jsou v souladu.
  • Validní struktura MIME, alternativní texty u obrázků, rozumný poměr textu a obrázků.
  • Funkční List-Unsubscribe (e-mail i URL) a srozumitelná možnost odhlášení v těle zprávy.
  • Žádné odkazy na domény s pochybnou reputací; vlastní brandované sledování.
  • Test na seed listech a v reálných schránkách; kontrola vykreslení v hlavních e-mailových klientech.

Architektura MTA a provozní doporučení

  • Oddělené fronty pro jednotlivé domény: přesné řízení rychlosti a paralelismu.
  • Observabilita: strukturované logy, metriky (Prometheus), dashboardy, upozornění na chybovost a latenci.
  • Automatizace: CI/CD pro šablony a změny DNS; validace MX/SPF/DKIM/DMARC před nasazením.

Strategie adresního prostoru a subdomén

Vytvořte jasnou politiku: txn.example.cz pro transakční zprávy, mktg.example.cz pro marketing, notify.example.cz pro notifikace. Každá subdoména má vlastní SPF, selektory DKIM a zásady DMARC (sp=), případně také vlastní IP pool.

Bezpečnost a ochrana značky

  • Detekce podvržení: analyzujte hlášení DMARC, po ověření legitimních toků zaveďte p=reject.
  • Omezení přístupů: odesílací klíče a přístupy k ESP/MTA uchovávejte v trezoru, pravidelně je měňte a uplatňujte princip nejnižších oprávnění.
  • Simulace phishingu a školení: interní testy zvyšují bezpečnost a zároveň odhalují mezery ve filtrování.

Nejčastější příčiny doručení do spamu

  • Nesoulad domény v poli From s DKIM/SPF (misalignment) nebo chybějící podpisy.
  • Špatná reputace IP/domény (zásahy spam-trapů, stížnosti, náhlé skoky v objemu).
  • URL s nízkou reputací, podezřelé přesměrování, zkracovače.
  • Nevyvážený obsah, příliš agresivní prodejní jazyk, zavádějící předmět.
  • Neaktuální databáze, vysoký podíl trvale nedoručených zpráv.

Závěr

Úspěšné filtrování spamu a správa doručitelnosti stojí na průsečíku technické disciplíny, péče o reputaci a práce s publikem. Vytvořte stabilní identitu a infrastrukturu (SPF/DKIM/DMARC, TLS, MTA-STS, rDNS), zaveďte procesy založené na datech (hygiena, segmentace, zpětnovazební smyčky), hlídejte obsah a frekvenci a opírejte se o telemetrii a nástroje Postmaster. Doručitelnost není náhoda – je výsledkem konzistentní strategie a pečlivého provozu.