Пример записи DMARC показывает TXT-политику DNS для писем, у которых ни SPF, ни DKIM не обеспечили одновременно успех аутентификации и выравнивание с From. Ошибочная конфигурация может затронуть легитимную почту, не обеспечивая нужных ограничений для подделки домена. Общая настройка описана в руководстве по деловой почте и материале о создании почты на своём домене.
Опубликуйте одну корректную запись политики под _dmarc.yourdomain.com. Для непроверенных путей отправки начните с наблюдения, а ограничения рассматривайте после тестов. Руководство TrekMail по обязательным записям DNS объясняет основы; здесь речь о выборе подходящего примера DMARC.
Что делает запись DMARC
Пример DMARC указывает протокол, желаемую обработку не прошедшей проверку почты и адрес отчётов. DMARC использует SPF и DKIM, а не заменяет их. Хотя бы один механизм должен одновременно пройти проверку и обеспечить выравнивание с видимым From.
Краткая запись с запросом отчётов без ограничений DMARC:
Host: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@example.comЕё части:
v=DMARC1обозначает запись DMARC.p=noneне запрашивает карантин или отказ по DMARC; локальные фильтры могут действовать.rua=mailto:dmarc@example.comзапрашивает агрегированные отчёты XML у предоставляющих их получателей.
Это основа для дополнительных параметров. Адрес отчётов нужно обслуживать и защищать от лишнего доступа; внешнее назначение может требовать авторизации DNS.
DMARC задаёт политику, а не подтверждает безопасность содержания. SPF и DKIM дают результаты аутентификации, а DMARC проверяет, выровнен ли успешный механизм с видимым From.
5 примеров DMARC для разных задач
Один общий пример записи DMARC не подходит любой системе. Следующие варианты предназначены для наблюдения, поэтапных ограничений и отдельных требований к поддоменам или выравниванию. Это альтернативы, не публикуйте их вместе.
Только наблюдение. Для изучения реальных отправителей и пересылки.
v=DMARC1; p=none; rua=mailto:dmarc@example.comЗапрос обработки как подозрительных. Возможный промежуточный этап после проверки легитимной отправки.
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.comЗапрос отказа. После исследования критичных и редких источников.
v=DMARC1; p=reject; rua=mailto:dmarc@example.comПоэтапное введение. Запрос ограничений для доли не прошедших проверку писем; поведение получателей может различаться.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.comПолитика поддоменов и строгое выравнивание. Для проверенного точного совпадения доменов и разной обработки. Наследование от организационного домена действует при отсутствии подходящей собственной записи поддомена.
v=DMARC1; p=reject; sp=quarantine; adkim=s; aspf=s; rua=mailto:dmarc@example.com
| Политика | Возможное применение | Польза | Риск |
|---|---|---|---|
p=none | Учёт отправителей | Не запрашивать ограничения DMARC | Дополнительных ограничений нет; другие фильтры остаются |
p=quarantine | Проверенная отправка | Запрашивать обработку как подозрительных | Может затронуть невыровненную легитимную почту |
p=reject | Тщательно протестированная конфигурация | Запрашивать отказ при неудачной доменной аутентификации | Ошибки могут повлиять на легитимную почту |
pct=25 | Запланированное внедрение | Запрашивать ограничения для части ошибок | Нет гарантии охвата или снижения риска |
adkim=s; aspf=s | Точное соответствие доменов | Проверять строгое выравнивание | Больше внешних систем может требовать перенастройки |
Если легитимные пути отправки уже проверены, этот пример DMARC можно рассмотреть как следующий этап. Он не является универсальной безопасной начальной настройкой:
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.comQuarantine уже запрашивает ограничения. Получатель выбирает конкретную обработку; папка спама и возможность восстановления не гарантированы.
Как опубликовать пример DMARC в DNS
Для записи DMARC используйте имя _dmarc, опубликуйте подходящее значение и проверьте его снаружи. Частые ошибки: корень вместо _dmarc и несколько записей политики. Несколько строк одной TXT-записи не равнозначны нескольким политикам.
Следующий вариант для проверенного перехода к quarantine адаптируйте к правилам DNS-провайдера:
Host: _dmarc
Type: TXT
TTL: 3600
Value: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.comЗатем проверьте значение. TTL не гарантирует определённый срок обновления DNS во всём мире:
dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.comКорректная политика с v=DMARC1 в начале подтверждает публикацию DNS, но не аутентификацию всех реальных отправителей.
Согласно RFC 7489, при нескольких корректных политиках или отсутствии подходящей записи такая политика не применяется. Также проверьте формат панели: одни ожидают _dmarc, другие полное имя.
Общую настройку MX, SPF, DKIM и DMARC объясняют обязательные записи DNS в документации TrekMail.
Распространённые ошибки, влияющие на почту
Ошибочный пример DMARC может оказаться под неверным именем, дублировать политику, использовать неработающий адрес отчётов или преждевременное строгое выравнивание. Неудача SPF после пересылки не означает автоматически DMARC fail.
Особенно важны следующие случаи:
- Публикация DMARC в корне. Нужное имя
_dmarc, а не@. - Несколько политик DMARC. В месте поиска должна быть одна корректная запись политики.
p=rejectдо полной проверки. Забытые CRM и бухгалтерские сервисы могут пострадать.- Обвинение DMARC в ошибках пересылки. SPF может не пройти, а корректной подписи DKIM с выравниванием достаточно при сохранении подписанных данных. Подробнее: пересылка доменной почты в Gmail и пересылка через почтовые псевдонимы.
- Выравнивание не проверено. Невыровненный SPF pass приводит к DMARC fail только при отсутствии успешной подписи DKIM с выравниванием.
- Отчёты не настроены. Без
ruaэта обратная связь не запрашивается; другие журналы могут сохранять сведения.
Для соответствующих отправителей требования Google могут предусматривать ограничения при отсутствии DMARC или ошибках выравнивания. Применимые условия приведены в официальных ответах для отправителей. Не переносите их автоматически на любой объём отправки.
Подходящий пример DMARC для TrekMail
Выбор примера DMARC зависит от исходящей отправки. Управляемый SMTP доступен в соответствующих платных тарифах, но требует нужных записей DNS и тестов. При собственном SMTP проверяйте SPF фактического домена конверта и подпись DKIM с выравниванием у провайдера.
Возможные подходы к управлению:
| Настройка | Разрозненная работа | Общий процесс |
|---|---|---|
| Управляемая отправка | Соединять хостинг ящиков и отдельную службу SMTP | Настроить управляемый SMTP TrekMail с корректным DNS и проверить выравнивание |
| Собственный SMTP | Искать значения провайдера после ошибок | Заранее проверить фактические требования SPF и DKIM |
| Несколько доменов | Редактировать домены без единой документации | Адаптировать DNS-шаблоны и анализировать каждый домен |
Управляемый SMTP TrekMail описывает отправку соответствующих платных тарифов; проверяйте текущую конфигурацию. Для собственного SMTP SPF-запись фактического домена конверта должна разрешать исходящего провайдера. Если SPF не выровнен, успешная подпись DKIM с выравниванием может обеспечить DMARC pass.
Хостинг ящиков и отправка приложения могут идти разными путями. При SES, SendGrid или Mailgun корректный пример DMARC не обеспечит успех без хотя бы одного успешного выровненного механизма аутентификации.
На практике:
- Рассмотрите управляемый SMTP в подходящем платном тарифе, если нужна общая панель.
- При собственном SMTP тестируйте SPF, DKIM и DMARC вместе. SPF учитывает механизмы и модификаторы, требующие DNS, включая вложенную проверку.
- Для нескольких доменов документируйте обслуживаемые адреса отчётов и подходящую процедуру внедрения.
Ориентир Starter составляет от $3.50 в месяц. Для платных тарифов предлагается 14-дневный пробный период, а у Nano есть бесплатный вариант без карты. Текущие цены, лимиты, общее хранилище и миграция IMAP указаны в тарифах TrekMail.
Поэтапное внедрение DMARC для 2026 года
Пример DMARC и в 2026 году следует внедрять постепенно: учесть отправку, проверить результаты и затем ужесточать политику. Немедленный reject может создать лишний риск для забытых рабочих систем.
- Начните с наблюдения.
v=DMARC1; p=none; rua=mailto:dmarc@example.com - Изучайте отчёты сначала, например, от 7 до 14 дней, сопоставляя их со счетами, CRM, поддержкой и пересылкой. Редкие важные операции требуют дополнительных тестов, журналов или более долгого наблюдения.
- Проверьте успешную аутентификацию с выравниванием у каждого отправителя. Настройте неподходящий сервис или спланируйте контролируемую альтернативную отправку.
- После проверки рассмотрите quarantine.
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com - После разбора оставшихся ошибок и критичных тестов рассмотрите reject, заменяя предыдущую запись.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com
Для агентств и портфелей доменов документированный процесс легче повторять, чем спонтанные исправления. TrekMail может объединять многодоменную панель, фиксированные тарифы, общее хранилище и серверный импорт IMAP в зависимости от тарифа. Импорт копирует письма, но не заменяет запланированную смену MX и приложений.
Подходящий пример DMARC учитывает реальных отправителей и желаемую политику. Отчёты составляют лишь часть проверки. Исправьте выравнивание и затем рассмотрите quarantine или reject: это помогает ограничить подделку домена без обещаний доставки и полной защиты.
TrekMail может предоставлять ящики, рекомендации DNS, управляемый или собственный SMTP и многодоменную панель в зависимости от тарифа. Подробности на trekmail.net помогут сравнить варианты; фиксированные тарифы тоже имеют ограничения ресурсов и функций.