Блог Гло-Дев
SPF, DKIM и DMARC простыми словами
Разбираем, зачем домену нужны SPF, DKIM и DMARC, как они помогают письмам доходить до клиентов и где быстро проверить настройки.

Тема SPF, DKIM и DMARC в последнее время всё чаще всплывает в разговорах с заказчиками: их технические специалисты и маркетологи задают вопросы, чтобы разобраться, как это устроено и почему без этого письма перестают доходить до клиентов. Интерес понятен — проблема с доставкой писем встречается всё чаще, и причина обычно не в качестве текста письма и не в репутации компании, а в том, как почтовый сервер получателя технически определяет: можно ли доверять отправителю.
Почему это стало проблемой именно сейчас
Google, Яндекс, Mail.ru и другие крупные почтовые сервисы регулярно ужесточают требования к входящей почте. Если ещё несколько лет назад письмо с корпоративного домена почти гарантированно доходило до адресата, то сегодня без правильной настройки оно может попасть в папку нежелательной почты или вовсе не быть принято сервером.
Это не прихоть почтовых провайдеров, а борьба с нежелательной рассылкой и фишингом. Мошенники давно научились подделывать поле «От кого», представляясь банком, поставщиком или коллегой. Чтобы отличить настоящего отправителя от подделки, придумали три технологии, которые вместе и составляют базовую цифровую гигиену домена: SPF, DKIM и DMARC.
Как почтовый сервер вообще понимает, кто отправитель
Когда письмо приходит на сервер получателя, тот видит адрес отправителя, но не может просто «поверить на слово» — само по себе поле «От» подделать элементарно. Поэтому сервер обращается к DNS-записям домена отправителя и ищет там ответы на три вопроса:
- с каких серверов вообще может отправляться почта от имени этого домена (SPF);
- не была ли изменена подпись письма после отправки (DKIM);
- что делать, если проверки не прошли — пропустить, отправить в спам или отклонить (DMARC).
Все три записи хранятся в DNS домена в виде обычных TXT-записей, и настроить их можно без разработчиков — были бы права на управление доменом.
SPF — список доверенных отправителей
SPF (Sender Policy Framework) — это перечень серверов, которым разрешено отправлять почту от имени вашего домена. Он выглядит примерно так:
v=spf1 include:_spf.google.com include:mail.yandex.ru ~all
Получив письмо, почтовый сервер смотрит на IP-адрес, с которого оно пришло, и сверяет его со списком в SPF-записи домена. Если адреса в списке нет — это повод усомниться в письме.
Частая ошибка — забыть добавить в SPF все сервисы, которые реально отправляют почту от домена: корпоративную почту, CRM, сервис рассылок, сайт с формой обратной связи. Тогда легитимные письма сами попадают под подозрение.
DKIM — цифровая подпись письма
DKIM (DomainKeys Identified Mail) добавляет к письму цифровую подпись, зашифрованную закрытым ключом, который есть только у отправителя. Публичный ключ для проверки публикуется в DNS домена.
Получатель берёт подпись из письма, сверяет её с публичным ключом — и убеждается в двух вещах: письмо действительно отправлено владельцем домена и его содержимое не изменилось по пути. Если письмо перехватить и подменить хотя бы одну букву в тексте, подпись перестанет сходиться, и проверка не пройдёт.
DMARC — политика и контроль
SPF и DKIM проверяют технические детали, но сами по себе не решают, что делать с письмом, если проверка провалилась. Эту роль берёт на себя DMARC (Domain-based Message Authentication, Reporting and Conformance).
DMARC-запись домена задаёт политику:
p=none— просто пропускать письма и присылать отчёты о нарушениях, ничего не блокируя;p=quarantine— подозрительные письма отправлять в папку нежелательной почты;p=reject— отклонять письма, не прошедшие проверку, полностью.
Обычно с DMARC начинают в режиме none, чтобы сначала посмотреть отчёты и убедиться, что все легитимные источники почты настроены правильно, и только потом переходят к более строгим политикам. Переход к reject без подготовки — частая причина, почему у компании внезапно перестают доходить собственные письма.
Как проверить настройки за пять минут
Не обязательно разбираться в DNS вручную — есть простые бесплатные инструменты:
- mail-tester.com — отправляете тестовое письмо на указанный адрес и получаете оценку с подробным разбором SPF, DKIM и DMARC;
- MXToolbox — проверяет DNS-записи домена по отдельности, без отправки писем;
- заголовки уже отправленного письма — в Gmail через «Показать оригинал», в большинстве почтовых клиентов есть похожая функция; там видно, прошли ли письма проверки SPF, DKIM и DMARC.
Если хотя бы одна из проверок не пройдена — это сигнал разобраться, прежде чем письма начнут теряться массово.
Итог
SPF, DKIM и DMARC — это не разовая настройка «для галочки», а базовая репутационная гигиена домена, без которой почта рано или поздно начнёт теряться. Разобраться в этом самостоятельно вполне реально, но легко ошибиться в деталях — забыть один сервис в SPF или слишком рано включить строгую политику DMARC, из-за чего письма начнут теряться уже у вас, а не у получателя.
Именно поэтому такие настройки стоит доверять тем, кто регулярно работает с почтовой инфраструктурой и понимает, как одно изменение в DNS может повлиять на всю переписку компании — будь то штатный ИТ-специалист или подрядчик, сопровождающий инфраструктуру на постоянной основе.