Руководства
SPF, DKIM и DMARC простыми словами
Три DNS-записи решают, доверяет ли мир почте с вашего домена. Вот что делает каждая из них, как она выглядит и как настроить их правильно.
Электронная почта изначально создавалась без встроенного способа доказать, кто отправил письмо. В поле From можно вписать любой адрес. SPF, DKIM и DMARC — три стандарта, которые закрывают этот пробел, и сегодня именно от них зависит, попадёт письмо во входящие или в спам — или будет отклонено.
Все три публикуются как DNS-записи TXT на вашем домене. Значения даёт ваш хостинг почты; публикуете их вы (или хостинг, если он управляет вашим DNS).
SPF — кому разрешено отправлять
Sender Policy Framework (SPF) — это список серверов, которым разрешено отправлять почту от имени вашего домена. Принимающий сервер находит SPF-запись домена из адреса отправителя в конверте письма и проверяет, есть ли в списке IP-адрес подключившегося сервера.
Типичная запись выглядит так: v=spf1 a mx ip4:203.0.113.10 -all. Окончание важно: -all означает «отклонять всё, что не в списке», ~all — «считать подозрительным». У домена должна быть только одна SPF-запись, и она может вызывать не более десяти DNS-запросов, — поэтому, подключая сервисы вроде платформы рассылок, добавляйте их в ту же запись.
DKIM — подпись на каждом письме
DomainKeys Identified Mail (DKIM) добавляет к каждому исходящему письму криптографическую подпись. Почтовый сервер подписывает письмо закрытым ключом, а соответствующий открытый ключ публикуется в DNS на selector._domainkey.yourdomain.com. Получатель запрашивает ключ, проверяет подпись и узнаёт две вещи: письмо действительно отправлено сервером, которому доверяет ваш домен, и по пути его никто не изменил.
Селектор — это просто метка, позволяющая одному домену иметь несколько ключей. В BigMail.uz он всегда dkim, поэтому ваша запись находится на dkim._domainkey.yourdomain.com, а панель показывает её значение ещё до публикации.
DMARC — политика, которая всё связывает
Domain-based Message Authentication, Reporting and Conformance (DMARC) проверяет, что SPF или DKIM проходят для того же домена, который читатель видит в адресе From, — это называется выравниванием, — и сообщает получателям, что делать, если это не так.
Запись размещается на _dmarc.yourdomain.com, например v=DMARC1; p=none; rua=mailto:[email protected]. Тег p — это политика: none (только наблюдение), quarantine (отправлять в спам) или reject (отклонять). На адрес rua приходят ежедневные сводные отчёты о том, кто отправляет почту от имени вашего домена.
Как внедрить их безопасно
1. Сначала опубликуйте SPF и DKIM со значениями от вашего хостинга почты и убедитесь, что они проходят проверку.
2. Опубликуйте DMARC с p=none и адресом для отчётов. Несколько недель читайте отчёты, чтобы найти сервисы, которые отправляют письма от вашего имени, но ещё не прошли аутентификацию, — системы выставления счетов, формы на сайте, платформы рассылок.
3. Настройте эти сервисы, затем перейдите на p=quarantine и наконец на p=reject. С этого момента любой, кто подделывает ваш домен, будет остановлен на принимающем сервере.
Почему это важнее с каждым годом
С 2024 года крупнейшие почтовые сервисы требуют от массовых отправителей аутентификации через SPF и DKIM и публикации записи DMARC, а неаутентифицированную почту остальных фильтруют всё строже. Аутентификация не протолкнёт во входящие плохой контент, но без неё хорошие письма уйдут в спам.
Она защищает и ваших клиентов: при DMARC с политикой reject мошенник не сможет отправить поддельный счёт «от» вашего домена.