SPF, DKIM и DMARC: как настроить защиту домена для рассылок
SPF, DKIM и DMARC — это три протокола аутентификации почты. Они доказывают почтовым серверам получателя, что письмо действительно отправлено от имени владельца домена, а не подделано злоумышленником. Без этих настроек рассылки чаще попадают в спам, а домен компании становится удобной мишенью для фишинга. С правильно настроенными записями письма доставляются стабильнее и вызывают больше доверия у почтовых сервисов.
Зачем вообще нужна аутентификация почты?
Изначально протокол электронной почты не проверял, кто на самом деле отправил письмо. В поле «От кого» можно было указать любой адрес, в том числе чужого домена. Этим до сих пор пользуются мошенники: рассылают письма якобы от банка, службы доставки или знакомой компании. Крупные почтовые сервисы — Gmail, Яндекс, Mail.ru — научились распознавать такие подделки именно благодаря SPF, DKIM и DMARC. Если у домена нет этих записей, письма от него автоматически получают меньше доверия, даже если отправитель абсолютно честный.
Как работает SPF простыми словами?
SPF расшифровывается как Sender Policy Framework — «система политик отправителя». Это специальная запись в DNS домена, в которой владелец перечисляет: с каких серверов разрешено отправлять почту от его имени. Когда письмо приходит к получателю, почтовый сервер сверяет IP-адрес отправителя со списком в SPF-записи. Если IP в списке есть — письмо считается легитимным, если нет — растёт вероятность, что оно уйдёт в спам или будет отклонено. Проблема SPF в том, что при пересылке письма через сторонние сервисы проверка может ломаться, поэтому его почти всегда используют вместе с DKIM.
Чем DKIM отличается от SPF?
DKIM — DomainKeys Identified Mail — работает иначе. Отправляющий сервер ставит на письмо криптографическую подпись, которая шифруется закрытым ключом. Получатель берёт из DNS домена открытый ключ и проверяет, соответствует ли подпись содержимому письма. Если хоть один символ в теле или заголовках изменился при пересылке, подпись «сломается», и получатель это увидит. Интересный факт: сам стандарт DKIM появился из объединения двух похожих технологий — DomainKeys компании Yahoo и Identified Internet Mail компании Cisco, которые независимо решали одну и ту же задачу подтверждения подлинности писем.
Что делает DMARC и зачем он нужен, если уже есть SPF и DKIM?
DMARC — Domain-based Message Authentication, Reporting and Conformance — не проверяет письмо сам по себе, а объединяет результаты SPF и DKIM и говорит почтовому серверу получателя, что делать, если проверки не прошли: пропустить письмо как есть, отправить в спам или вовсе отклонить. Дополнительно DMARC настраивает отправку отчётов владельцу домена: тот видит, кто и откуда пытается слать письма от его имени, включая случаи подделки. Это единственный из трёх протоколов, который даёт владельцу домена реальный контроль над политикой безопасности и обратную связь.
Клауд АйСи помогает работать с клиентами: Умный онлайн-чат с ИИ отвечает 24/7, а проверка контрагентов по ИНН снижает риски перед сделкой.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда — до 50 диалогов чата и 5 проверок контрагентов в месяц.
Что будет, если не настроить эти записи?
Без SPF, DKIM и DMARC рассылка выглядит для почтовых фильтров подозрительно, даже если контент письма абсолютно легальный. Результат — часть писем оседает в спаме, снижается открываемость, страдает репутация отправителя в целом. Есть и другой риск: без DMARC мошенники могут безнаказанно рассылать письма от имени вашего домена — клиентам, партнёрам, сотрудникам. Пострадает не только доставляемость, но и доверие к бренду, ведь получатель не всегда способен отличить поддельное письмо от настоящего.
Как проверить, что всё настроено правильно?
Проще всего отправить тестовое письмо на свой ящик в крупном почтовом сервисе и посмотреть служебные заголовки письма — там обычно указано, прошли ли проверки SPF, DKIM и DMARC. Также записи можно посмотреть напрямую в DNS домена через стандартные утилиты проверки доменных записей. Многие сервисы email-рассылок показывают статус аутентификации прямо в личном кабинете после привязки домена. Если данные отправляются через несколько сервисов — например, CRM, сайт и внешнюю рассылку — важно проверять настройки для каждого источника отдельно.
Какие ошибки чаще всего допускают при настройке?
Самая частая ошибка — несколько отдельных SPF-записей для одного домена: протокол требует, чтобы запись была одна, а все разрешённые сервисы перечислялись внутри неё через специальный синтаксис. Вторая типичная ошибка — забыли добавить в SPF или DKIM сторонний сервис, через который реально уходит почта, например систему рассылок или 1С-документооборот, из-за чего его письма начинают проваливать проверку. Третья ошибка — сразу включить в DMARC жёсткую политику отклонения писем, не понаблюдав сначала за отчётами: если в настройке SPF или DKIM была неточность, компания рискует потерять легитимные письма, включая собственные.
Нужно ли это небольшому бизнесу с рассылкой в несколько сотен адресов?
Да, объём рассылки тут не главное. Даже одно письмо от подделанного адреса компании может нанести репутационный ущерб, а крупные почтовые сервисы всё чаще требуют аутентификацию домена для любых объёмов отправки, не только массовых. Настройка делается один раз и работает постоянно, поэтому откладывать её из-за «маленькой» рассылки не имеет смысла. В «Клауд АйСи» при подключении домена и почтовых сервисов помогают корректно прописать нужные DNS-записи, чтобы письма клиента доходили до адресата, а не терялись в спаме.
Онлайн-чат и проверка контрагентов
Зарегистрируйтесь и подключите Умный онлайн-чат и проверку контрагентов — на бесплатном тарифе, без ограничений по времени.
Частые вопросы
Что такое SPF, DKIM и DMARC простыми словами?
Это три протокола, которые подтверждают почтовым серверам подлинность отправителя письма: SPF проверяет разрешённые серверы, DKIM — цифровую подпись письма, а DMARC объединяет обе проверки и задаёт политику действий при их провале.
Можно ли настроить только один из трёх протоколов?
Технически можно, но эффективность будет ниже: SPF без DKIM легко теряется при пересылке писем, а DMARC вообще не работает без хотя бы одного из них, так как опирается на их результаты.
Как часто нужно проверять настройки аутентификации?
Проверку стоит делать при каждом подключении нового сервиса, который отправляет почту от имени домена, а также периодически смотреть отчёты DMARC, если они настроены.
Влияет ли DMARC на скорость доставки писем?
Нет, протокол не замедляет отправку — он лишь добавляет проверку и правило поведения для почтового сервера получателя при выявлении несоответствий.