SPF, DKIM и DMARC простыми словами
SPF, DKIM и DMARC — три опоры аутентификации почты. Вместе они позволяют принимающему серверу ответить на один вопрос: «Это письмо правда от того, за кого себя выдаёт?» Настроите верно — защитите и доставляемость, и бренд от подделки. Разберём каждую простыми словами.
SPF: кому разрешено отправлять
Sender Policy Framework — это DNS-запись со списком серверов, которым разрешено отправлять почту от вашего домена. Когда письмо приходит, получатель проверяет, пришло ли оно с одобренного сервера. Если нет — SPF не проходит.
Главная ловушка: SPF ограничен 10 DNS-запросами. Слишком много include (от разных сервисов отправки) — и SPF ломается с permerror, который многие получатели считают провалом.
DKIM: доказательство, что письмо не подменили
DomainKeys Identified Mail добавляет к каждому письму криптографическую подпись закрытым ключом, который есть только у вас. Соответствующий открытый ключ лежит в вашем DNS. Получатель проверяет подпись и подтверждает две вещи: письмо действительно с вашего домена и его не изменили по пути.
DMARC: политика, которая всё связывает
SPF и DKIM каждый что-то доказывают, но сами по себе не говорят получателю, что делать при провале проверки. DMARC говорит. Это DNS-политика, которая, по сути, заявляет: «Если письмо якобы от моего домена не прошло аутентификацию — вот как с ним поступить, и пришлите мне отчёты».
- p=none — только мониторинг: собирать отчёты, ничего не делать
- p=quarantine — отправлять непрошедшие письма в спам
- p=reject — прямо блокировать непрошедшие письма (самое строгое)
- rua — адрес, на который шлют сводные отчёты
Как они работают вместе
Представьте цепочку: SPF и DKIM дают проверяемый сигнал каждый, а DMARC проверяет, что хотя бы один из них прошёл и согласован с видимым доменом в поле «От». Только тогда письмо получает полное доверие. Пропустите любое звено — и подделыватели проскользнут.
Как безопасно внедрять DMARC
Не прыгайте сразу на p=reject — рискуете заблокировать собственные легитимные письма. Начните с p=none и адресом для отчётов, по отчётам найдите и аутентифицируйте каждый сервис, отправляющий от вашего имени, затем ужесточайте до quarantine и наконец reject по мере роста уверенности.
Частые вопросы
Нужны все три или хватит одной?
Нужны все три. SPF и DKIM доказывают разные вещи, а DMARC превращает эти доказательства в применимую политику, которая останавливает подделку. Современные почтовые провайдеры всё чаще ждут полный набор.
Заблокирует ли настройка DMARC мои легитимные письма?
Нет, если внедрять аккуратно. Начните с p=none для мониторинга, по отчётам аутентифицируйте всех легитимных отправителей и только потом переходите к quarantine и reject. Проблемы вызывает как раз прыжок сразу на reject.
Что такое SPF permerror?
Это значит, что ваша SPF-запись вызвала больше разрешённых 10 DNS-запросов, и проверка провалилась. Чините удалением ненужных include или «выпрямлением» записи. Проверялка покажет текущее число запросов.
Начните отправлять за минуты
Заведите бесплатный аккаунт, подключите домен и охватите аудиторию во всех каналах — карта не нужна.
Бесплатный тариф навсегда · Без карты · Запуск за минуты