Skip to content

SPF, DKIM и DMARC простыми словами

SPF, DKIM и DMARC — три опоры аутентификации почты. Вместе они позволяют принимающему серверу ответить на один вопрос: «Это письмо правда от того, за кого себя выдаёт?» Настроите верно — защитите и доставляемость, и бренд от подделки. Разберём каждую простыми словами.

Команда Climails Опубликовано 20 мая 2026 г. 8 мин чтения

SPF: кому разрешено отправлять

Sender Policy Framework — это DNS-запись со списком серверов, которым разрешено отправлять почту от вашего домена. Когда письмо приходит, получатель проверяет, пришло ли оно с одобренного сервера. Если нет — SPF не проходит.

Главная ловушка: SPF ограничен 10 DNS-запросами. Слишком много include (от разных сервисов отправки) — и SPF ломается с permerror, который многие получатели считают провалом.

Посмотрите, что именно в вашей SPF-записи и сколько запросов она использует, бесплатной проверкой SPF.

DKIM: доказательство, что письмо не подменили

DomainKeys Identified Mail добавляет к каждому письму криптографическую подпись закрытым ключом, который есть только у вас. Соответствующий открытый ключ лежит в вашем DNS. Получатель проверяет подпись и подтверждает две вещи: письмо действительно с вашего домена и его не изменили по пути.

DMARC: политика, которая всё связывает

SPF и DKIM каждый что-то доказывают, но сами по себе не говорят получателю, что делать при провале проверки. DMARC говорит. Это DNS-политика, которая, по сути, заявляет: «Если письмо якобы от моего домена не прошло аутентификацию — вот как с ним поступить, и пришлите мне отчёты».

  • p=none — только мониторинг: собирать отчёты, ничего не делать
  • p=quarantine — отправлять непрошедшие письма в спам
  • p=reject — прямо блокировать непрошедшие письма (самое строгое)
  • rua — адрес, на который шлют сводные отчёты

Как они работают вместе

Представьте цепочку: SPF и DKIM дают проверяемый сигнал каждый, а DMARC проверяет, что хотя бы один из них прошёл и согласован с видимым доменом в поле «От». Только тогда письмо получает полное доверие. Пропустите любое звено — и подделыватели проскользнут.

Как безопасно внедрять DMARC

Не прыгайте сразу на p=reject — рискуете заблокировать собственные легитимные письма. Начните с p=none и адресом для отчётов, по отчётам найдите и аутентифицируйте каждый сервис, отправляющий от вашего имени, затем ужесточайте до quarantine и наконец reject по мере роста уверенности.

Проверьте живую политику DMARC и настройку отчётов бесплатной проверкой DMARC.

Частые вопросы

Нужны все три или хватит одной?

Нужны все три. SPF и DKIM доказывают разные вещи, а DMARC превращает эти доказательства в применимую политику, которая останавливает подделку. Современные почтовые провайдеры всё чаще ждут полный набор.

Заблокирует ли настройка DMARC мои легитимные письма?

Нет, если внедрять аккуратно. Начните с p=none для мониторинга, по отчётам аутентифицируйте всех легитимных отправителей и только потом переходите к quarantine и reject. Проблемы вызывает как раз прыжок сразу на reject.

Что такое SPF permerror?

Это значит, что ваша SPF-запись вызвала больше разрешённых 10 DNS-запросов, и проверка провалилась. Чините удалением ненужных include или «выпрямлением» записи. Проверялка покажет текущее число запросов.

Начните отправлять за минуты

Заведите бесплатный аккаунт, подключите домен и охватите аудиторию во всех каналах — карта не нужна.

Бесплатный тариф навсегда · Без карты · Запуск за минуты

SPF, DKIM и DMARC простыми словами: гид по аутентификации — Climails