Веб-инженерия

Аутентификация почты: как настроить SPF, DKIM и DMARC без ошибок

Почему письма попадают в спам и как защитить домен от спуфинга. Пошаговое руководство по настройке записей SPF, ключей DKIM и политик DMARC.

В 2024 году Google и Yahoo ужесточили требования к отправителям почты. Домены без настроенных механизмов аутентификации SPF, DKIM и DMARC автоматически отправляются в спам или полностью блокируются серверами получателей.

Аутентификация решает две задачи: гарантирует доставку важных рабочих писем клиентам и защищает бренд компании от подделки мошенниками (спуфинга).

1. SPF (Sender Policy Framework)

Запись SPF указывает список серверов и IP-адресов, которым разрешено отправлять почту от имени вашего домена.

Пример записи SPF:

v=spf1 include:_spf.google.com include:sendgrid.net -all
  • include: подключает авторизованные сервисы (Google Workspace, SendGrid, CRM).
  • ~all (SoftFail) — подозрительные письма помечаются, но доставляются.
  • -all (Fail) — письма с посторонних серверов строго отклоняются.

Критическое ограничение: Запись SPF не может выполнять более 10 DNS-запросов (lookup limit). Если лимит превышен, SPF выдает ошибку PermError, и доставка нарушается.

2. DKIM (DomainKeys Identified Mail)

DKIM добавляет к каждому исходящему письму криптографическую цифровую подпись. Почтовый сервер получателя проверяет подпись с помощью открытого ключа, опубликованного в DNS домена.

Это доказывает, что текст письма и вложения не были изменены или подменены по пути.

3. DMARC — Единая политика защиты

DMARC связывает SPF и DKIM воедино и инструктирует почтовые серверы мира, что делать с письмами, не прошедшими проверку подлинности.

Пример записи DMARC:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; pct=100
  • p=none — режим мониторинга. Письма доставляются, на почту rua приходят отчеты об источниках отправки.
  • p=quarantine — подозрительные письма отправляются в папку «Спам».
  • p=reject — максимальная защита. Письма от мошенников отклоняются сервером до попадания в ящик.

Пошаговый план внедрения

  1. Проведите аудит всех сервисов, отправляющих почту от вашего имени (CRM, биллинг, рассылки).
  2. Объедините все источники в единую запись SPF и убедитесь, что в DNS опубликована ровно одна запись SPF.
  3. Сгенерируйте и активируйте 2048-битные ключи DKIM во всех почтовых сервисах.
  4. Опубликуйте запись DMARC с политикой p=none и собирайте отчеты в течение 2 недель.
  5. Убедившись, что все легитимные сервисы настроены, переведите DMARC в режим p=quarantine, а затем в p=reject.
Открыть инструмент Доставляемость почты Полный аудит подлинности электронной почты для предотвращения подделки вашего бренда.

Читать далее

Расскажите, каких показателей вы хотите достичь.

Одна команда. Три офиса. Где бы вы ни были, вы получаете ответ от старшего специалиста — а не скрипт продаж.

Письменное коммерческое предложение в течение одного рабочего дня на вашем языке.