Веб-инженерия
Аутентификация почты: как настроить SPF, DKIM и DMARC без ошибок
Почему письма попадают в спам и как защитить домен от спуфинга. Пошаговое руководство по настройке записей SPF, ключей DKIM и политик DMARC.
В 2024 году Google и Yahoo ужесточили требования к отправителям почты. Домены без настроенных механизмов аутентификации SPF, DKIM и DMARC автоматически отправляются в спам или полностью блокируются серверами получателей.
Аутентификация решает две задачи: гарантирует доставку важных рабочих писем клиентам и защищает бренд компании от подделки мошенниками (спуфинга).
1. SPF (Sender Policy Framework)
Запись SPF указывает список серверов и IP-адресов, которым разрешено отправлять почту от имени вашего домена.
Пример записи SPF:
v=spf1 include:_spf.google.com include:sendgrid.net -all
include:подключает авторизованные сервисы (Google Workspace, SendGrid, CRM).~all(SoftFail) — подозрительные письма помечаются, но доставляются.-all(Fail) — письма с посторонних серверов строго отклоняются.
Критическое ограничение: Запись SPF не может выполнять более 10 DNS-запросов (lookup limit). Если лимит превышен, SPF выдает ошибку PermError, и доставка нарушается.
2. DKIM (DomainKeys Identified Mail)
DKIM добавляет к каждому исходящему письму криптографическую цифровую подпись. Почтовый сервер получателя проверяет подпись с помощью открытого ключа, опубликованного в DNS домена.
Это доказывает, что текст письма и вложения не были изменены или подменены по пути.
3. DMARC — Единая политика защиты
DMARC связывает SPF и DKIM воедино и инструктирует почтовые серверы мира, что делать с письмами, не прошедшими проверку подлинности.
Пример записи DMARC:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; pct=100
p=none— режим мониторинга. Письма доставляются, на почтуruaприходят отчеты об источниках отправки.p=quarantine— подозрительные письма отправляются в папку «Спам».p=reject— максимальная защита. Письма от мошенников отклоняются сервером до попадания в ящик.
Пошаговый план внедрения
- Проведите аудит всех сервисов, отправляющих почту от вашего имени (CRM, биллинг, рассылки).
- Объедините все источники в единую запись SPF и убедитесь, что в DNS опубликована ровно одна запись SPF.
- Сгенерируйте и активируйте 2048-битные ключи DKIM во всех почтовых сервисах.
- Опубликуйте запись DMARC с политикой
p=noneи собирайте отчеты в течение 2 недель. - Убедившись, что все легитимные сервисы настроены, переведите DMARC в режим
p=quarantine, а затем вp=reject.