Что делает каждая запись
- SPF TXT-запись со списком серверов-отправителей. Почтовый сервис сверяет IP, с которого пришло письмо, с этим списком. Ограничение: не более десяти обращений к DNS, иначе проверка обрывается с ошибкой.
- DKIM Пара ключей: закрытый подписывает письмо при отправке, открытый лежит в DNS и позволяет проверить подпись. Защищает от подмены содержимого по дороге.
- DMARC Правило поведения: что делать, если SPF и DKIM не сошлись. Плюс адрес, на который приходят отчёты обо всех отправителях от вашего домена.
Как выглядят записи
Все три записи — это TXT-записи в DNS домена. Ниже типовые значения: имя записи, пример содержимого и на что обратить внимание.
| Запись | Имя | Пример значения | На что смотреть |
|---|---|---|---|
| SPF | @ | v=spf1 include:spf.example-esp.ru ~all | Одна запись на домен, не более 10 обращений к DNS |
| DKIM | selector._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSq… | Селектор должен совпадать с тем, которым подписывает платформа; ключ 1024 или 2048 бит |
| DMARC | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@example.ru; pct=100 | Стартовать с p=none, адрес отчётов должен читаться |
После правки DNS изменения расходятся от 15 минут до 24 часов в зависимости от TTL записи — проверять результат сразу после сохранения бессмысленно.
Как проверить, что уже настроено
Начинать стоит с проверки, а не с правки DNS: часто записи есть, но одна из них с ошибкой — лишний пробел, устаревший сервис в SPF, неверный селектор DKIM. Проверить домен за минуту можно в сервисе Посылай: он показывает все три записи и подсвечивает проблемы.
Пошаговая инструкция по добавлению записей у регистратора — в материале как настроить SPF, DKIM и DMARC.
С какой политики начинать DMARC
С p=none. Она ничего не блокирует, но включает отчёты, по которым видно всех, кто отправляет письма от вашего домена, — включая сервисы, о которых забыли. Через две-три недели, когда легальные источники подтверждены и проходят проверку, политика ужесточается.
- p=none — сбор отчётов, 2–3 недели
- p=quarantine — подозрительное в спам
- p=reject — отклонять непрошедшие проверку
Переходить к reject нужно осознанно: с этого момента письма от неучтённого сервиса перестанут доходить совсем.
Что смотреть в отчётах
DMARC-отчёты приходят в XML и читаются тяжело, поэтому их обычно подключают к парсеру. Смотреть нужно на три вещи: доля писем, прошедших проверку, список отправляющих IP и источники, которые не проходят выравнивание домена.
Типичная находка первых недель — забытый сервис: старая CRM, форма на сайте, сервис счетов или рассылка отдела продаж с того же домена. Каждый такой источник нужно либо включить в SPF и подписать DKIM, либо перевести на отдельный поддомен.
Типовые ошибки
- Две записи SPF на одном домене. Проверка считается проваленной: записей должна быть ровно одна, все источники перечисляются внутри неё.
- Превышен лимит DNS-запросов. Больше десяти обращений — ошибка permerror; лечится сворачиванием include-конструкций.
- Неверный селектор DKIM. Платформа подписывает одним селектором, а в DNS лежит другой — подпись не проверяется.
- Нет выравнивания домена. SPF и DKIM проходят, но по другому домену, чем в поле From, — DMARC считает это провалом.
- Транзакционные и маркетинговые письма с одного поддомена. Жалобы на рассылку роняют доставку чеков и паролей.
Мониторинг после настройки
Записи ломаются: меняется сервис рассылок, истекает ключ, кто-то правит DNS. Раз в месяц стоит перепроверять все три записи и смотреть отчёты DMARC, а еженедельно — репутацию в постмастерах Яндекса, Mail.ru и Google.
Если доставляемость уже просела, одних записей мало — нужен разбор репутации и базы: аудит доставляемости. Что настраивать до первой отправки — в материале как сделать, чтобы письма не попадали в спам.