SPF, DKIM, DMARC: как через DNS защитить почту от подделки писем
SPF, DKIM и DMARC — это три специальные TXT-записи в DNS-зоне домена, которые вместе подтверждают почтовым серверам, что письмо действительно отправлено владельцем домена, а не мошенником. Без них любой злоумышленник может отправить письмо «от вашего имени», и получатель не сможет отличить подделку от настоящего письма.
Почему письма вдруг начинают попадать в спам или не доходят вообще?
Чаще всего причина в том, что почтовый сервер получателя не смог подтвердить подлинность отправителя. Крупные почтовые службы давно ужесточили правила: если у домена нет корректных SPF, DKIM и DMARC записей, письма автоматически считаются подозрительными — их либо помечают как спам, либо отклоняют совсем. Это не наказание, а элементарная защита: без этих записей отличить письмо от настоящего владельца домена и от мошенника технически невозможно.
Что такое SPF-запись и как она работает?
SPF (Sender Policy Framework) — это TXT-запись в DNS, где владелец домена перечисляет, каким серверам разрешено отправлять почту от его имени. Когда письмо приходит, почтовый сервер получателя смотрит IP-адрес отправителя и сверяет его со списком в SPF-записи вашего домена. Если адреса совпадают — письмо считается легитимным, если нет — это сигнал, что письмо могли подделать.
Проблема в том, что SPF проверяет только сервер отправки, а не само содержимое письма. Если письмо просто переслали через посредника, SPF может дать сбой даже для настоящего письма — поэтому его всегда используют в паре с DKIM.
Что такое DKIM и чем он отличается от SPF?
DKIM (DomainKeys Identified Mail) — это цифровая подпись, которая добавляется к каждому исходящему письму и проверяется через открытый ключ, опубликованный в DNS домена в виде TXT-записи. Принцип похож на тот, что используется в SSL-сертификатах сайтов: есть закрытый ключ, которым подписывается письмо, и открытый ключ в DNS, по которому получатель проверяет подпись. Если хотя бы один символ в письме изменили после отправки, подпись не совпадёт, и получатель это увидит.
В отличие от SPF, который проверяет «откуда» пришло письмо, DKIM проверяет «не подменили ли» его содержимое. Вместе они закрывают разные уязвимости.
Что такое DMARC и почему без него SPF и DKIM работают вполсилы?
DMARC (Domain-based Message Authentication, Reporting and Conformance) — это третья запись, которая говорит почтовым серверам, что делать с письмом, если проверки SPF или DKIM не прошли: пропустить как есть, отправить в спам или отклонить полностью. Без DMARC даже при настроенных SPF и DKIM каждый получающий сервер сам решает, как реагировать на несовпадение — где-то письмо пропустят, где-то заблокируют, а вы даже не узнаете об этом.
Кроме правил обработки, DMARC-запись может включать адрес, на который будут приходить отчёты о попытках отправки писем от имени домена — в том числе о фишинговых атаках, использующих ваш домен для рассылки мошеннических писем.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Как узнать, какие записи уже настроены для домена, и проверить их правильность?
Проверить текущие записи можно через любой онлайн-сервис проверки DNS или командой поиска TXT-записей для домена — они видны так же, как и обычные A или MX записи в зоне. Стоит проверить:
- есть ли SPF-запись и включены ли в неё все реальные серверы отправки почты (включая CRM, сервисы рассылок, 1С);
- опубликован ли DKIM-ключ для того почтового сервиса, который фактически используется;
- настроена ли DMARC-запись хотя бы в «наблюдательном» режиме.
Если домен и почта размещены у одного провайдера, эти записи часто можно добавить в панели управления без ручного редактирования DNS-зоны — например, в «Клауд АйСи» такие настройки делаются через личный кабинет, без обращения к техническому специалисту.
Что будет, если сразу включить DMARC в самом строгом режиме?
Резкий переход к политике полного отклонения писем без предварительной проверки — рискованная практика. Если в SPF забыли указать какой-то легитимный сервис отправки (например, сервис email-рассылок или CRM), его письма начнут блокироваться вместе с настоящими попытками подделки. Поэтому DMARC обычно включают поэтапно: сначала в режиме только наблюдения и сбора отчётов, затем — постепенно ужесточают правила, когда убедились, что все настоящие источники писем учтены.
Не конфликтуют ли эти записи с A и MX записями сайта?
Нет, конфликта быть не может: A-запись отвечает за то, куда домен ведёт как сайт, MX — куда приходит почта, а SPF, DKIM и DMARC — это отдельные TXT-записи, которые просто дополняют картину и не заменяют другие типы записей. Все они спокойно живут в одной DNS-зоне одновременно, просто отвечают за разные задачи: одни — за маршрутизацию, другие — за подтверждение подлинности отправителя.
Можно ли обойтись без этих записей, если почта — это просто обычный ящик на общем домене провайдера?
Если письма отправляются с готового почтового сервиса на его собственном домене (без использования корпоративного домена компании в поле «От кого»), то настройка SPF, DKIM и DMARC — обязанность самого почтового провайдера, а не владельца сайта. Но как только компания хочет отправлять письма от имени своего собственного домена — будь то уведомления с сайта, письма из CRM или рассылки — эти три записи становятся необходимостью, иначе доставляемость писем резко упадёт.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Нужно ли настраивать SPF, DKIM и DMARC, если у компании нет собственной почты на домене?
Если письма от имени домена никогда не отправляются (например, используется только готовый почтовый ящик стороннего сервиса без привязки к своему домену), эти записи не обязательны. Но как только появляется рассылка, уведомления с сайта или почта на собственном домене — записи нужны.
Может ли неправильная SPF-запись сломать уже работающую почту?
Да, если в SPF не указан реальный сервер отправки писем, такие письма начнут попадать в спам или блокироваться, даже если раньше всё работало нормально.
Сколько времени занимает применение новых DNS-записей после добавления?
Изменения в DNS распространяются не мгновенно — обычно от нескольких минут до суток, в зависимости от настроенного времени жизни записи (TTL) и скорости обновления кэшей у разных провайдеров.
Можно ли настроить эти записи самостоятельно без программиста?
Да, добавление TXT-записей — стандартная операция в панели управления DNS-зоной, и большинство хостинг-провайдеров, включая «Клауд АйСи», предоставляют для этого удобный интерфейс без ручного редактирования зонных файлов.