Provoz Praktický
Reputace adresy, kterou jste si nevybrali
Adresa, kterou si pronajímáte, nese historii, kterou jste nenapsali vy, a blokovací seznamy posuzují celý rozsah, ne jen tu jednu adresu. Co všech šest posuzovatelů skutečně blokuje, proč je pošta nejpřísnější a zároveň jediný poctivý soudce, a jediné rozhodnutí, na kterém záleží víc než na všech DNS záznamech dohromady.
15 minut čtení Zveřejněno 28. srpna 2026 Kontrolováno dnes
IP adresu si nikdo nevybírá. Prostě vám ji přidělí, a už s sebou nese deset let chování cizích lidí. Na offshore rozsahu je tato minulost horší než průměr, a to ze strukturálního, nikoli náhodného důvodu — poctivou verzi téhle věty ale žádný poskytovatel nenapíše na svou produktovou stránku. Tady je, co adresa skutečně rozhoduje, kdo ji posuzuje, a jediné rozhodnutí, které převáží nad každým DNS záznamem, jaký byste mohli nastavit.
Minulost, kterou si pronajímáte spolu s adresou
Nové adresy IPv4 se nevydávají od roku 2011. Každá adresa, kterou dnes někdo dostane, už byla přidělena dřív, často opakovaně, a blok, ve kterém leží, nese reputační data ještě z doby, kdy jste o své službě ani neuvažovali. Když vám poskytovatel přidělí adresu, nerazí novou minci — recykluje starou, a spolu s ní dostanete i účet za předchozí nájemce.
Lidi obvykle překvapí ta zrnitost. Na internetu skoro nic neposuzuje jedinou adresu. Blokovací seznamy, poskytovatelé e-mailu i systémy pro hodnocení podvodů pracují s rozsahy — s /24, někdy s celým autonomním systémem — protože to je jednotka, kterou operátor skutečně kontroluje, a protože útočník, který spálí jednu adresu, prostě přejde na další v tom samém bloku. Z toho plynou tři důsledky, a všechny tři jsou mimo vaši kontrolu:
- Vaši sousedé jsou vaše reputace. Dalších 253 strojů ve vašem /24 dělá rozhodnutí, jejichž důsledky dopadají na vás, a vy nevidíte, kdo to je, co provozují ani kolik pošty odesílají. Zdědíte jejich průměr.
- Záznam přežije nájemce. Rozsah může nést položku na seznamu dlouho poté, co byl zákazník, který si ji vysloužil, dávno zrušen — seznam totiž nemá jak poznat, že se zákazník změnil, a nemá důvod cokoli odhadovat.
- Offshore rozsahy startují níž. Poskytovatel, který nevyžaduje totožnost, přitahuje vedle poctivých zákazníků i přesně ty, kdo skončí na seznamu — a seznamy na to reagují rozšířením záznamu z jedné adresy na celé /24 a dál na celou síť. To je skutečná cena rozhodnutí pro danou jurisdikci. Patří do rozhodování předem, ne mezi překvapení po první faktuře.
Pod vámi se přitom hýbou ještě dvě další věci, zatímco adresa zůstává stejná. Adresy se dnes pronajímají a převádějí mezi organizacemi, takže registrový záznam bloku může změnit majitele, aniž by jediný paket změnil trasu — a reputační data, která jsou vázaná na adresu, ne na registr, tuhle papírovou stopu nesledují. A geolokační databáze zaostávají o měsíce. Adresa přesunutá do Kišiněva může v polovině komerčních databází dál ukazovat na Amsterdam klidně čtvrt roku i déle, což se navenek projeví jako podvodný systém vidící nizozemskou adresu na moldavském připojení a hodnotící ten nesoulad jako riziko. Ani jedno z toho není závada. Obojí je běžné tření trhu s adresami, kterému došly zásoby už před patnácti lety.
Naše vlastní pravidla přijatelného užívání ten mechanismus rovnou pojmenovávají, místo aby ho skrývala: nevyžádaná hromadná pošta dostane celý rozsah na černou listinu během pár hodin, a ten rozsah je sdílený. Proto to pravidlo existuje a proto je sankcí port, ne účet. Poštovní servery a hromadná pošta, ke které máte souhlas příjemců, jsou výslovně povoleny — hranicí je souhlas, ne objem.
Šest posuzovatelů, kteří se neshodnou
O „zablokování“ se mluví, jako by šlo o jeden jediný stav. Ve skutečnosti jich je nejmíň šest, a rozhoduje o nich šest různých stran, které pracují s odlišnými daty, zveřejňují je v různé míře, a ve dvou případech vám nikdy neřeknou, že vůbec nějaké rozhodnutí padlo.
| Kdo posuzuje | Jak se to dozvíte | Dá se to opravit | Co to skutečně blokuje |
|---|---|---|---|
| Poskytovatelé e-mailu | Vrácená zpráva, nebo ticho | Částečně | Vaše zpráva skončí ve spamu, nebo úplně mimo doručenou poštu. Reputace se tu počítá zvlášť podle adresy a zvlášť podle odesílající domény, a tyhle dvě věci se sledují odděleně. |
| Spamhaus a velké veřejné seznamy | Odmítnutí s názvem seznamu | Ano | SMTP spojení, hned u dveří, dřív než si někdo přečte vaši zprávu. Právě tohle vám dá odmítnutí s uvedeným důvodem, což je ze všech selhání to nejužitečnější. |
| Seznamy, které si účtují za výmaz | Odmítnutí, zřídka | Ne | V praxi skoro nic. Některé zablokují celé /24 nebo celou síť kvůli jedinému odesílateli a pak nabídnou expresní výmaz za poplatek. Provozovatelé jakékoli velikosti se jimi neřídí. |
| CDN a webové firewally | Ověřovací stránka | Ne | Vaše návštěvníky, ověřovací stránkou — nebo vaše vlastní odchozí požadavky na weby, které za takovou stránkou stojí. Rozhoduje se tu o vaší síti, ne o vašem stroji. |
| Hodnocení podvodů a plateb | To se nedozvíte | Ne | Navenek nic. Tiše zvedne rizikové skóre u něčí cizí pokladny, jako jeden vstup mezi desítkami dalších. Pravidlo nikdy neuvidíte a neexistuje místo, kam se odvolat. |
| Weby, které plošně blokují datacentra | Odmítnutí ve vašich logách | Ne | Požadavky, které váš server posílá ven — scrapery, API volání, kontroly dostupnosti. Tohle vůbec není problém reputace. Je to problém kategorie: vy jste datacentrum, a oni chtěli lidi. |
Když projedete třetí sloupec shora dolů, vyjeví se tvar celého problému. Jedna věc ze šesti je skutečně opravitelná vámi, jedna částečně, a čtyři jsou rozhodnutí přijatá jinde o kategorii, do které patříte. Právě tenhle poměr je důvod, proč se má kolem adresy spíš navrhovat, než s ní bojovat — a o tom je poslední oddíl.
Proč pošta soudí nejpřísněji a nejpoctivěji
Pošta je jediná ze šesti, která vám písemně, v okamžiku selhání, přesně řekne, proč vás odmítla. Ověřovací stránka se nevysvětluje. Skóre podvodu se nikdy neukáže. Zpráva o nedoručení obsahuje kód, název seznamu a často i URL. Pošta je na téhle stránce nejpřísnější soudce a zároveň jediný poctivý, a právě tahle kombinace z ní dělá to pravé místo, kam vložit veškeré úsilí s konfigurací.
Reverzní DNS, a ta polovina, na kterou všichni zapomínají
Záznam PTR mapuje vaši adresu zpátky na jméno. Jeho nastavení je ta snadná polovina, a taky ta, u které většina lidí skončí. Požadavek je ale obousměrně potvrzený: jméno, které váš PTR vrátí, se musí samo přeložit zpátky na tutéž adresu. Google to jako podmínku pro hromadné odesílatele formuluje přesně takhle — platné záznamy dopředu i zpátky, přičemž odesílající adresa odpovídá adrese jména hostitele uvedeného v PTR. PTR ukazující na jméno, které se nikam nepřeloží, nebo na jiný stroj, je horší než žádný, protože vypadá jako chyba v nastavení, ne jako opomenutí. V naší síti si reverzní záznam nastavujete sami, což znamená, že si ho sami můžete i pokazit; nastavte ho dřív, než odejde první zpráva, ne až po prvním odmítnutí.
SPF, DKIM a DMARC ověřují — neručí
Tyto tři záznamy dokazují, že zpráva opravdu přišla od toho, za koho se vydává. Nic víc nedokazují. Nejsou to reference, jsou to doklad totožnosti, a doklad totožnosti vás nikam automaticky nevítá. Autentizovaná zpráva z blokované adresy je pořád jen autentizovaná zpráva z blokované adresy — odmítnou ji s ještě větší jistotou, ne menší. Nastavte si všechny tři, protože dnes jsou to jen základ, ne výhoda, a pak počítejte s tím, že jste pro reputaci zatím neudělali vůbec nic.
Než strávíte týden na špatné polovině problému, stojí za to pochopit ještě jedno rozdělení. Reputace se sleduje zvlášť podle vaší adresy a zvlášť podle vaší odesílající domény, a obě se hodnotí odděleně. To má praktický důsledek oběma směry: naprosto čistá nová doména odesílající z čisté adresy pořád nemá žádnou reputaci — žádná reputace není totéž co dobrá reputace, a prvních tisíc zpráv se podle toho i posuzuje — zatímco doména s lety slušného odesílání za sebou si tuhle historii ponese i po změně adresy. Právě polovina vázaná na doménu je ta přenosná, a to je skutečný důvod, proč podepisovat DKIM na vlastní doméně, ne na té, kterou vám ve výchozím nastavení nabídne odesílací nástroj.
Čísla, která zveřejňuje Gmail, a co z nich plyne
Pro odesílatele zhruba pěti tisíc a více zpráv denně nezveřejňuje Google náznaky, ale požadavky: SPF a DKIM na odesílající doméně, přítomný DMARC — přijímá se i politika none — jednoklikové odhlášení u marketingové a odběrové pošty a míra stížností na spam držená pod 0,30 procenta, s doporučenou hodnotou 0,10 procenta. Tahle čísla stojí za přepočítání. Při pěti tisících zprávách je 0,30 procenta rovných patnáct stížností. Patnáct lidí, kteří klikli na tlačítko stížnosti v den, kdy jste rozeslali seznam adres, jimiž jste si nebyli jistí — to je celý rozdíl mezi doručeno a odfiltrováno, a k tomuhle prahu se nedá dojít poslepu.
Odchozí port 25 je u většiny velkých cloudů ve výchozím stavu zablokovaný, a proto tam na nic z tohohle nikdo nepřijde. Offshore poskytovatel ho často nechává otevřený, a není to žádný dárek: otevřený port na sdíleném rozsahu znamená, že o reputaci toho rozsahu rozhoduje kdokoli jiný, kdo ho zrovna používá. U nás je omezený rychlostí a při opakovaném zneužití se zavírá, a to přesně z tohoto jediného důvodu.
Deset minut kontroly, než zaplatíte
Na každou z těchto otázek se dá odpovědět dřív, než peníze změní majitele, a každá odpověď je užitečnější než jakékoli tvrzení na produktové stránce. Ochota poskytovatele odpovědět je sama o sobě zjištěním.
- Zeptejte se, kterou adresu dostanete (2 min). Ne rozsah — konkrétní adresu. Poskytovatel, který vám to neřekne před platbou, vám nedokáže říct nic ani o její historii, a to je vlastně odpověď na otázku, kterou jste se ptali doopravdy.
- Zkontrolujte adresu a pak i celé /24 kolem ní (3 min). Veřejné kontroly reputace přijmou obojí. Čistá adresa uvnitř důkladně zablokovaného bloku vám přesně řekne, co potřebujete vědět o svých příštích dvou letech.
- Zjistěte, kdo daný rozsah inzeruje (2 min). Síť, která blok inzeruje, vám řekne víc než samotný blok. Síť s dlouhou historií a zveřejněným kontaktem pro hlášení zneužití se chová jinak než ta, která se objevila teprve minulé čtvrtletí.
- Otestujte odchozí port 25, než kolem něj cokoli navrhnete (1 min). Otevřete spojení na poštovní server, který ovládáte, a podívejte se, co se stane. Zjišťovat odpověď až po migraci je přesně způsob, jak přijít o celý víkend.
- Ověřte, že reverzní záznam je váš, a jak rychle se mění (1 min). Záleží na obou polovinách: že si ho vůbec můžete nastavit sami, a že změna trvá minuty, ne že budete v den spuštění čekat ve frontě na požadavek.
- Zeptejte se, co se stane, když se adresa ukáže jako nepoužitelná (1 min). Chcete slyšet, že vám ji vymění, bez dohadování a bez poplatku. Nechte si to napsat, protože v den, kdy to budete potřebovat, nebudete v pozici na vyjednávání.
Co můžete opravit, a co je třeba obejít
Pět situací, a užitečný rozdíl mezi nimi není v tom, jak zle vypadají. Je v tom, jestli je páka ve vašich rukou, v cizích, nebo v ničích.
| Situace | Kdo o tom rozhodl | Můžete to opravit | Co udělat |
|---|---|---|---|
| Zápis na seznamu zásad | Váš poskytovatel | Ano | Zápis na seznamu zásad není obvinění. Většinu takových rozsahů nahlašuje přímo sám provozovatel sítě, a říká tím jen to, že adresy v něm by neměly odesílat poštu přímo. Existuje samoobslužné odstranění, podmíněné statickou adresou, skutečným poštovním serverem a správnými záznamy oběma směry — a výjimka pro jedinou adresu po roce vyprší a vrátí se zpátky ve chvíli, kdy se objeví spam. |
| Zápis za skutečný spam z vaší adresy | Ten seznam | Částečně | Nejdřív opravte příčinu, protože výmaz, který si znovu vysloužíte zpátky, je horší než původní zápis. Pokud ta historie patří předchozímu nájemci, a ne vám, řešením je jiná adresa, ne odvolání. |
| Celé /24 na seznamu s placeným výmazem | Jen ten seznam | Ne | Nedělejte nic, a hlavně neplaťte. Berte ten zápis jako informaci o samotném seznamu, ne o vás, a ověřte si, jestli ho vůbec sleduje nějaký poskytovatel, na kterém vám záleží. Většinou žádný. |
| Návštěvníky prověřuje CDN někoho jiného | Někdo jiný | Ne | Na vašem stroji se tím nic nezmění, protože se o tom na vašem stroji vůbec nerozhoduje. Je to další věc, o které se rozhoduje o vrstvu výš, vedle registru a proxy. |
| Pošta odmítnuta i s čistými seznamy a správnými záznamy | Vlastně nikdo | Částečně | Tohle je otázka reputace, ne zápisu, a reputace se buduje odesíláním: nejdřív nízký objem, skuteční příjemci, a týdny, ne dny. Nebo ji na téhle adrese přestanete budovat vůbec — o tom je poslední oddíl. |
Všech pět situací se výrazně zlepší, jakmile přestanete hádat. Tři nástroje nestojí nic a jejich zprovoznění zabere odpoledne: postmasterský panel u velkých poskytovatelů, který ukazuje vaši míru spamu a míru úspěšné autentizace vůči jejich vlastním číslům, ne vašim; zpětné vazby, které vám prozradí, kdo si stěžoval, abyste mu přestali psát dřív, než se to projeví v míře stížností; a návyk pořádně číst zprávy o nedoručení. Kód 4xx je dočasné odmítnutí, často jen omezení rychlosti — zpomalte. Kód 5xx je rozhodnutí, a text vedle něj obvykle jmenuje seznam nebo pravidlo, které za ním stojí. Většina lidí smaže obojí, aniž by si to přečetla, a pak výsledek popisuje jako záhadu.
Nastavení, které přežije špatnou adresu
Jedno rozhodnutí převáží nad každým záznamem v tomhle průvodci, a je to rozhodnutí o architektuře, ne o konfiguraci: neposílejte poštu ze stroje, na kterém běží vaše aplikace. Posílejte ji přes relay, jehož reputace je něčí plný pracovní úvazek, udržovaná napříč fondem adres, které se zahřívají, sledují a vyměňují. Nevyčleňujete tím problém, který jste mohli vyřešit sami — odmítáte na jediné adrese na sdíleném rozsahu znovu stavět něco, co jinak vyžaduje celý vyhrazený tým, aby to fungovalo.
Offshore stroji tak zůstane přesně to, co vám jurisdikce doopravdy koupila — provoz služby, držení dat, běh dál i ve chvíli, kdy dorazí stížnost — a doručitelnost se přesune tam, kde už je hotovým produktem. Ty dvě starosti se přestanou vázat na sebe, takže špatný měsíc pro adresu přestane znamenat špatný měsíc pro obnovu hesel vašich uživatelů.
Co adresa rozhoduje: jestli dorazí pošta odeslaná přímo z ní, jestli se vaše odchozí požadavky dostanou na weby blokující datacentra, a jak podvodný systém ohodnotí návštěvníka, který si s vámi tuhle adresu dělí.
Co nerozhoduje: jestli je vaše služba dostupná, jestli je rychlá, nebo jestli ji dokáže srazit stížnost. To jsou otázky, pro které se rozhoduje o hostingu — a adresa je stejně nedokáže ovlivnit ani jedním, ani druhým směrem.
Pokud začínáte dnes, na pořadí záleží víc než na samotném seznamu kroků. Jako první nastavte reverzní záznam a ověřte, že se skutečně přeloží zpátky na vás — všechno další se posuzuje právě podle něj. Zveřejněte SPF a DKIM, pak DMARC v režimu none, abyste dostávali reporty, aniž byste si čtením zpráv o svém doručování cokoli zablokovali. Odešlete stovku skutečných zpráv skutečným lidem a přečtěte si výsledky. Teprve pak rozhodněte, jestli tahle adresa vůbec kdy bude odesílat poštu, a pokud je odpověď ne, rozhodněte to hned teď, ne až poté, co kolem opačného předpokladu postavíte celou frontu.
Pokud musíte poštu provozovat sami, oddělte si adresy: jednu pro veřejný web, druhou, která nedělá nic jiného než odesílá. /29 to udělá triviálním a stojí míň než měsíc ladění toho, proč se filtruje obnova hesla odeslaná z vaší marketingové IP. Zeptejte se dřív, než to budete potřebovat, ne uprostřed toho.
Širší poselství je pořád to samé, které tenhle web opakuje jinými slovy. Odchod do offshore prostředí kupuje konkrétní věc a účtuje si za ni v podobě tření celého ekosystému — a tahle stránka ukazuje, jak to tření vypadá zevnitř, ne jako odrážku na srovnávací stránce. Pokud váš rizikový profil jurisdikci nepotřebuje, čistá adresa u běžného poskytovatele vám dá víc než cokoli na téhle stránce. Pokud ji potřebujete, kupte si jurisdikci a reputaci si od někoho pronajměte — a pokud to s vlastním provozem pošty myslíte vážně, začněte u stroje, který má vlastní blok adres rovnou v základu, místo jedné adresy v davu.
Napsali to inženýři, kteří platformu provozují, naposledy zkontrolováno dnes. Pokud je tu něco špatně nebo zastarale, napište nám to z panelu — právě odtamtud pochází asi polovina tohoto obsahu.