Хостинг и инфраструктура

SPF, DKIM, DMARC: руководство по доставке корпоративной почты

Письма попадают в спам? Как настроить SPF, DKIM и DMARC и что на самом деле требуют правила Gmail и Yahoo для массовых отправителей.

Команда rabbitclipПубликация: 5 мин чтения

Коротко

Чтобы корпоративная почта доходила до входящих, в вашем домене должны быть правильно настроены три записи DNS. SPF указывает, какие серверы могут отправлять письма от вашего имени; DKIM ставит на каждое отправленное письмо цифровую подпись; DMARC решает, что делает принимающий сервер, если обе проверки не пройдены, и присылает вам отчёт. Gmail и Yahoo теперь требуют все три записи от любого адреса, отправляющего более 5000 писем в день.

Эти три записи звучат технически, но их эффект коммерческий. Напоминание о счёте или письмо рассылки, отправленные с неправильно настроенного домена, никогда не доходят до получателя, они исчезают в папке спам. Если коммерческие предложения производителя напольных покрытий перестают доходить до клиентов, дело редко в тексте, почти всегда в этих трёх записях.

Что делает SPF, и чего он не делает

SPF, Sender Policy Framework, добавляет в DNS-запись вашего домена список серверов, которые могут отправлять письма от вашего имени. Принимающий сервер проверяет, действительно ли входящее письмо пришло с одного из этих серверов; если нет, оно считается подозрительным.

Одного SPF недостаточно. Он проверяет только отправляющий сервер, не гарантирует, что содержимое письма осталось неизменным, и обычно ломается при пересылке. Google Workspace рекомендует настраивать запись SPF с правильным синтаксисом и никогда не публиковать больше одной записи SPF на домен.

Что делает DKIM

DKIM, DomainKeys Identified Mail, ставит на каждое исходящее письмо цифровую подпись с помощью закрытого ключа; принимающий сервер сверяет эту подпись с открытым ключом, опубликованным в DNS вашего домена. Если подпись совпадает, письмо не было изменено в пути.

DKIM обычно переживает пересылки, на которых ломается SPF, поэтому их настраивают вместе. Google Workspace рекомендует ключ DKIM длиной 2048 бит, обновляемый через регулярные промежутки.

Зачем нужен DMARC

DMARC, Domain-based Message Authentication, Reporting and Conformance, смотрит на результат проверок SPF и DKIM; если обе не пройдены, он говорит принимающему серверу, что делать, отклонить, поместить в карантин или всё равно доставить, и присылает вам отчёт. По данным dmarc.org, цель DMARC, снизить число ложных срабатываний, затруднить успешный фишинг и дать организациям видимость того, как используется их домен.

Без DMARC даже при настроенных SPF и DKIM подделка вашего домена для рассылки писем может остаться полностью незамеченной. Запись DMARC блокирует это и сообщает вам об этом.

Что на самом деле требуют правила Gmail и Yahoo для массовых отправителей

С февраля 2024 года Gmail требует DMARC вместе с SPF или DKIM от любого адреса, отправляющего более 5000 писем в день на личные аккаунты Gmail; также требуются корректные прямые и обратные DNS-записи отправляющего домена и уровень спама в Postmaster Tools ниже 0,3 процента. Для отправителей ниже этого объёма по-прежнему обязателен хотя бы один из SPF или DKIM.

Yahoo придерживается похожей линии: массовые отправители должны аутентифицироваться через согласованные SPF, DKIM и DMARC, предлагать ссылку отписки в один клик и держать низкий уровень жалоб. Поскольку правила двух крупных провайдеров во многом совпадают, однажды правильно настроенная инфраструктура обычно работает для обоих.

Как проверить доставку почты

После настройки записей проверка обязательна. Google Postmaster Tools и Sender Hub от Yahoo показывают уровень спама вашего домена, долю успешной аутентификации и статус доставки; отправка тестового письма и проверка результата SPF/DKIM/DMARC в его заголовках тоже дают быструю ручную проверку.

Если DMARC для вас в новинку, политику стоит вводить поэтапно: сначала режим мониторинга для сбора отчётов и устранения проблемных источников, затем карантин, и только потом отклонение. Начать сразу с отклонения рискованно, это может заблокировать и легитимные письма.

Частые ошибки при настройке SPF, DKIM и DMARC

Самая частая ошибка, публиковать несколько записей SPF на одном домене. Если производственное предприятие добавляет отдельную запись SPF для своего почтового провайдера и ещё одну для маркетингового инструмента, обе вступают в конфликт и считаются недействительными; правильное решение, перечислить все отправляющие серверы в одной записи SPF.

Вторая ошибка, сразу запускать DMARC с политикой отклонения. Если бухгалтерия производителя спецодежды неосознанно отправляет напоминания о счетах через стороннее приложение, политика отклонения заблокирует и эти легитимные письма; запуск в режиме мониторинга сначала делает такие источники видимыми, прежде чем что-то будет заблокировано.

Третья ошибка, настроить записи один раз и больше никогда их не проверять. Если компания меняет почтовый сервис, а старая запись SPF не удаляется, старый и новый провайдер остаются в списке одновременно; со временем запись становится слишком длинной, и некоторые принимающие серверы её отклоняют.

Как проходит настройка шаг за шагом

Порядок важен: сначала SPF, затем DKIM, DMARC в конце. Отправка тестового письма после каждого шага и проверка результата аутентификации в его заголовках точно показывает, где кроется проблема, прежде чем переходить к следующему шагу.

  • Составьте полный список отправляющих серверов: почтовый провайдер, маркетинговый инструмент, система выставления счетов
  • Объедините этот список в одной записи SPF TXT и добавьте её в DNS
  • Сгенерируйте ключ DKIM в панели вашего почтового провайдера и добавьте его в DNS
  • Добавьте запись DMARC в режиме мониторинга, направив адрес отчётов на почту, которую вы действительно читаете
  • Через несколько недель прочитайте отчёты, устраните проблемные источники, затем перейдите к карантину и в конце к отклонению

SPF, DKIM и DMARC по-настоящему работают только вместе; ослабьте одну запись, и две другие теряют бо́льшую часть своей ценности. На технической проверке с rabbitclip мы можем вместе разобрать все три записи вашего домена и привести их в соответствие с текущими правилами Gmail и Yahoo.

Частые вопросы

В каком порядке настраивать SPF, DKIM и DMARC?

Сначала SPF и DKIM; как только обе работают, добавляется DMARC, начиная с режима мониторинга.

С какого количества писем в день считаются массовым отправителем?

Согласно правилам Gmail, адрес, отправляющий около 5000 или больше писем на личные аккаунты Gmail за 24 часа, считается массовым отправителем, и DMARC становится обязательным.

Замедляет ли запись DMARC отправку писем?

Нет. DMARC, это запись DNS; она не влияет на скорость отправки, а только говорит принимающему серверу, что делать после проверки аутентификации.

Почему письма всё ещё попадают в спам при уже настроенных SPF и DKIM?

SPF и DKIM аутентифицируют на уровне домена, но репутация отправителя, содержимое и поведение получателей тоже влияют на доставку; при корректных записях следующий шаг, следить за объёмом рассылки и уровнем жалоб.

Может ли у домена быть несколько записей SPF?

Нет, на домен действительна только одна запись SPF; если отправляющих систем несколько, все они должны быть перечислены вместе в этой же записи.

Поделиться

Связанная услугаОблако и инфраструктураМы видели инфраструктуру, которая не выдерживает роста системы и падает в пиковые моменты, — поэтому строим её сразу надёжной. Закладываем безопасность и непрерывность с самого начала и берём техническую нагрузку на себя.

Похожие статьи

Если не знаете, с чего начать, — вы там, где нужно.

Проект в вашей голове может быть уже чётким или пока в виде идеи. Подходит и то, и другое. Коротким разговором обсудим вместе, где вы сейчас и куда можете прийти.

Запланируем встречу
Обсудить проект