Стать клиентом
Все статьи

Блог Гло-Дев

SPF, DKIM и DMARC простыми словами

Разбираем, зачем домену нужны SPF, DKIM и DMARC, как они помогают письмам доходить до клиентов и где быстро проверить настройки.

Обложка статьи про SPF, DKIM и DMARC

Тема SPF, DKIM и DMARC в последнее время всё чаще всплывает в разговорах с заказчиками: их технические специалисты и маркетологи задают вопросы, чтобы разобраться, как это устроено и почему без этого письма перестают доходить до клиентов. Интерес понятен — проблема с доставкой писем встречается всё чаще, и причина обычно не в качестве текста письма и не в репутации компании, а в том, как почтовый сервер получателя технически определяет: можно ли доверять отправителю.

Почему это стало проблемой именно сейчас

Google, Яндекс, Mail.ru и другие крупные почтовые сервисы регулярно ужесточают требования к входящей почте. Если ещё несколько лет назад письмо с корпоративного домена почти гарантированно доходило до адресата, то сегодня без правильной настройки оно может попасть в папку нежелательной почты или вовсе не быть принято сервером.

Это не прихоть почтовых провайдеров, а борьба с нежелательной рассылкой и фишингом. Мошенники давно научились подделывать поле «От кого», представляясь банком, поставщиком или коллегой. Чтобы отличить настоящего отправителя от подделки, придумали три технологии, которые вместе и составляют базовую цифровую гигиену домена: SPF, DKIM и DMARC.

Как почтовый сервер вообще понимает, кто отправитель

Когда письмо приходит на сервер получателя, тот видит адрес отправителя, но не может просто «поверить на слово» — само по себе поле «От» подделать элементарно. Поэтому сервер обращается к DNS-записям домена отправителя и ищет там ответы на три вопроса:

  • с каких серверов вообще может отправляться почта от имени этого домена (SPF);
  • не была ли изменена подпись письма после отправки (DKIM);
  • что делать, если проверки не прошли — пропустить, отправить в спам или отклонить (DMARC).

Все три записи хранятся в DNS домена в виде обычных TXT-записей, и настроить их можно без разработчиков — были бы права на управление доменом.

SPF — список доверенных отправителей

SPF (Sender Policy Framework) — это перечень серверов, которым разрешено отправлять почту от имени вашего домена. Он выглядит примерно так:

v=spf1 include:_spf.google.com include:mail.yandex.ru ~all

Получив письмо, почтовый сервер смотрит на IP-адрес, с которого оно пришло, и сверяет его со списком в SPF-записи домена. Если адреса в списке нет — это повод усомниться в письме.

Частая ошибка — забыть добавить в SPF все сервисы, которые реально отправляют почту от домена: корпоративную почту, CRM, сервис рассылок, сайт с формой обратной связи. Тогда легитимные письма сами попадают под подозрение.

DKIM — цифровая подпись письма

DKIM (DomainKeys Identified Mail) добавляет к письму цифровую подпись, зашифрованную закрытым ключом, который есть только у отправителя. Публичный ключ для проверки публикуется в DNS домена.

Получатель берёт подпись из письма, сверяет её с публичным ключом — и убеждается в двух вещах: письмо действительно отправлено владельцем домена и его содержимое не изменилось по пути. Если письмо перехватить и подменить хотя бы одну букву в тексте, подпись перестанет сходиться, и проверка не пройдёт.

DMARC — политика и контроль

SPF и DKIM проверяют технические детали, но сами по себе не решают, что делать с письмом, если проверка провалилась. Эту роль берёт на себя DMARC (Domain-based Message Authentication, Reporting and Conformance).

DMARC-запись домена задаёт политику:

  • p=none — просто пропускать письма и присылать отчёты о нарушениях, ничего не блокируя;
  • p=quarantine — подозрительные письма отправлять в папку нежелательной почты;
  • p=reject — отклонять письма, не прошедшие проверку, полностью.

Обычно с DMARC начинают в режиме none, чтобы сначала посмотреть отчёты и убедиться, что все легитимные источники почты настроены правильно, и только потом переходят к более строгим политикам. Переход к reject без подготовки — частая причина, почему у компании внезапно перестают доходить собственные письма.

Как проверить настройки за пять минут

Не обязательно разбираться в DNS вручную — есть простые бесплатные инструменты:

  • mail-tester.com — отправляете тестовое письмо на указанный адрес и получаете оценку с подробным разбором SPF, DKIM и DMARC;
  • MXToolbox — проверяет DNS-записи домена по отдельности, без отправки писем;
  • заголовки уже отправленного письма — в Gmail через «Показать оригинал», в большинстве почтовых клиентов есть похожая функция; там видно, прошли ли письма проверки SPF, DKIM и DMARC.

Если хотя бы одна из проверок не пройдена — это сигнал разобраться, прежде чем письма начнут теряться массово.

Итог

SPF, DKIM и DMARC — это не разовая настройка «для галочки», а базовая репутационная гигиена домена, без которой почта рано или поздно начнёт теряться. Разобраться в этом самостоятельно вполне реально, но легко ошибиться в деталях — забыть один сервис в SPF или слишком рано включить строгую политику DMARC, из-за чего письма начнут теряться уже у вас, а не у получателя.

Именно поэтому такие настройки стоит доверять тем, кто регулярно работает с почтовой инфраструктурой и понимает, как одно изменение в DNS может повлиять на всю переписку компании — будь то штатный ИТ-специалист или подрядчик, сопровождающий инфраструктуру на постоянной основе.