Настройка DMARC входит в грамотное обслуживание собственного почтового домена. Она помогает проверять аутентификацию отправителя и запрашивать обработку не прошедших проверку сообщений. Это может ограничить отдельные виды подделки домена, но не гарантирует доставку.
Это важно и для одного ящика, и для множества клиентских доменов. Общую инфраструктуру разбирает почта для малого бизнеса. Затем можно переходить к DNS.
Этапы понятны, но требуют согласования SPF, DKIM, пересылки и сторонних отправителей. Здесь рассмотрены начальные записи, теги, условия ужесточения и типичные ошибки.
Что делает настройка DMARC
Запись TXT под _dmarc.yourdomain.com сообщает получателю желаемую обработку при неудачной проверке DMARC. Проверяется успешный SPF или DKIM с выравниванием аутентифицированного домена с доменом видимого From.
DMARC не заменяет SPF и DKIM. Согласно RFC 7489, достаточно хотя бы одного механизма, одновременно прошедшего проверку и обеспечившего выравнивание. Одного из этих свойств недостаточно.
Google также рассматривает аутентификацию и выравнивание в требованиях к отправителям. Для обычных и массовых отправителей требования различаются: выбирайте применимые к своему трафику.
DMARC проверяет использование домена отправителя и сообщает получателю желаемую обработку. Он не удостоверяет личность человека и не подтверждает безопасность содержимого. Окончательное решение о приёме и фильтрации принимает получатель.
С какой записи DNS начинать
Если отправка ещё не проверена, можно начать с наблюдения через p=none. Анализируйте доступные отчёты, составьте список легитимных отправляющих систем и тестируйте важные письма. Слишком ранний reject может затронуть сброс паролей, счета и формы.
Следующий пример для имени _dmarc использует необязательное строгое выравнивание:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100Если точное совпадение не подходит вашим системам, вместо adkim=s и aspf=s можно использовать мягкий режим. Следующая запись является альтернативой, а не дополнением для совместной публикации:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Мягкое выравнивание удобно для многих конфигураций. Оно требует общего организационного домена и допускает соответствующие поддомены, а не произвольную связь родительского и дочернего имени.
TrekMail может проверять DMARC и другие записи домена. Подробнее: обязательные записи DNS, добавление домена и проверка состояния DNS. Пример документации с p=quarantine не является универсальным советом для непроверенного рабочего домена. До ограничений нужны наблюдение и тесты.
Важные теги DMARC
Сначала сосредоточьтесь на политике, адресах отчётов и выравнивании. Остальные настройки должны соответствовать реальному трафику после проверки легитимных отправителей.
| Тег | Назначение | Практичный подход |
|---|---|---|
v | Версия протокола | DMARC1 |
p | Политика домена | Сначала none, после проверки quarantine и при необходимости reject |
rua | Адрес агрегированных отчётов | Доступный адрес, данные которого анализируются |
adkim | Выравнивание DKIM | r или s |
aspf | Выравнивание SPF | r или s |
pct | Запрашиваемая доля не прошедших DMARC писем для ограничений | 100, с проверкой поведения получателей |
sp | Наследуемая политика поддоменов | Задавать при необходимости отличий |
Особенно важны p для запроса обработки и rua для обратной связи. Отчёты поступают только от участвующих получателей. Дополняйте их учётом систем и тестами; внешний адрес может требовать авторизации DNS и проверки приватности.
Тег pct согласно RFC 7489 может помогать поэтапному введению, но не гарантирует точную выборку у всех получателей. 100 запрашивает полную долю; при none это всё равно не вводит ограничения.
Пошаговая настройка DMARC
Проверьте SPF и DKIM, опубликуйте политику наблюдения, изучите отчёты и реальные тесты. Ужесточайте политику после достаточной проверки бизнес-процессов.
- Перечислите все сервисы с вашим From: хостинг, CRM, бухгалтерию, поддержку, формы и маркетинг.
- Проверьте SPF фактического домена конверта. Добавляйте только разрешённых отправителей по их указаниям в одну подходящую запись; учитывайте ограничение механизмов и модификаторов, требующих DNS, включая вложенную проверку.
- Включите DKIM у поддерживающих его отправителей и проверьте выравнивание. Для пересылки нужно сохранить подписанные данные.
- Опубликуйте начальную политику с
p=none. - Изучайте отчёты, например, от 2 до 4 недель, отдельно тестируя редкие, месячные и квартальные операции.
- Рассмотрите
p=quarantineпосле подтверждённой успешной выровненной отправки легитимных писем. - Рассматривайте
p=rejectпосле проверки критичных источников и оставшихся ошибок.
Полезные запросы DNS:
dig TXT _dmarc.example.com +short
dig TXT example.com +short
dig TXT dkim._domainkey.example.com +shortСледующий пример показывает структуру. SPF include должны соответствовать реально разрешённым отправителям, а селектор и полный открытый ключ DKIM берутся у фактической системы. Сокращённый ключ использовать нельзя:
; SPF
example.com. IN TXT "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"
; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"Для новой конфигурации полезно создание почты на собственном домене. При смене хостинга обзор миграции IMAP поясняет импорт старых сообщений. Он копирует почту, а DMARC проверяет доменную аутентификацию исходящих писем и не заменяет план переключения MX и отправки.
Когда DMARC проходит или не проходит
DMARC проходит, если хотя бы один успешный SPF или DKIM выровнен с From. Без такого пути проверка не проходит, даже если исходная аутентификация другого домена успешна.
Основные случаи:
| SPF | DKIM | Успешный механизм выровнен с From? | Результат DMARC |
|---|---|---|---|
| Pass | Fail | Да | Pass |
| Fail | Pass | Да | Pass |
| Pass | Pass | Нет | Fail |
| Fail | Fail | Нет | Fail |
Пересылка хорошо показывает разницу. SPF может не пройти на новом сервере. DKIM сохраняется, если подписанные данные неизменны с учётом каноникализации, поэтому проверенная подпись с выравниванием особенно важна.
Письмо приходит от
billing@example.com, затем пересылается в Gmail. SPF может не пройти. Если подпись сd=example.comостаётся корректной и выровненной, DMARC проходит.
Исследуйте ошибки SPF в контексте. При пересылке корректный выровненный DKIM может обеспечить успешный DMARC, но это не повод игнорировать все неудачи SPF без проверки.
Изучите настройку пересылки почты. SRS может помочь пройти SPF для нового адреса конверта, ARC передаёт предыдущие результаты. Ни один механизм не гарантирует исходное выравнивание From или конкретное решение о доставке.
От none к quarantine и reject
Поэтапное введение позволяет проверить систему до запроса строгих мер. Каждый шаг может затронуть скрытую ошибку, а окончательную обработку всё равно выбирает получатель.
Ступени политики:
p=none: ограничения DMARC не запрашиваются, но могут действовать локальные фильтры.p=quarantine: запросить подозрительную обработку, например направление в спам.p=reject: запросить отказ для не прошедшей DMARC почты, часто на этапе SMTP.
Альтернативные записи последовательных этапов, не публикуйте их вместе:
; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Для другой обработки поддоменов можно добавить sp=. RFC 7489 описывает наследование от организационного домена при отсутствии собственной подходящей записи поддомена; без sp при этом используется основная политика. Проверяйте это при разделении отправки по поддоменам.
Распространённые ошибки настройки
Причина часто в SPF, DKIM, неверном имени записи или невыровненном From стороннего сервиса. Исправляйте реальную ошибку, а не только политику DMARC.
| Ошибка | Возможное последствие | Исправление |
|---|---|---|
| Ограничения DMARC без проверки DKIM | Пересылка может не пройти без другого выровненного пути | Включить и проверить DKIM до ограничений |
| Несколько записей SPF | SPF возвращает PermError | Использовать одну согласованную запись |
| Неверное имя DMARC | Нужная запись не находится | Публиковать под _dmarc, а не в корне |
| Слишком ранний reject | Легитимная почта может отклоняться | Начать с p=none, наблюдения и тестов |
| Выравнивание не проверено | Аутентификация проходит, DMARC всё же может не пройти | Выровнять успешный механизм с From |
| Нет адреса отчётов | Отсутствует эта обратная связь | Добавить доступный адрес rua и анализировать его данные |
Псевдоним может отправлять через сервис с подписью только собственного домена. Без успешного выровненного SPF DMARC может не пройти даже при DKIM pass. Для выбора полезен материал «Псевдоним доменной почты или ящик».
Проверки DNS TrekMail могут выявить конфликты ожидаемых записей. При предупреждении изучите состояние DNS, затем реальные письма: положительный статус не заменяет полную проверку аутентификации.
TrekMail и общая почтовая инфраструктура
Несколько хостингов, правил пересылки и три SMTP-провайдера увеличивают объём согласования. TrekMail может объединить домены, ящики, проверки DNS, пересылку и миграцию.
| Пример разрозненной работы | Возможный процесс с TrekMail |
|---|---|
| Оплата за пользователя в отдельных доменных инструментах | Многодоменный хостинг с фиксированными тарифами и ограничениями ресурсов |
| Отдельное хранилище каждого ящика | Общий пул в рамках тарифа; другие провайдеры тоже могут использовать эту модель |
| Ручная настройка DNS | Проверки DNS и мастер настройки |
| Сложная координация миграции | Серверный импорт IMAP как часть запланированного перехода |
| Непроверенная пересылка осложняет диагностику | Инструменты пересылки с учётом аутентификации |
Это может помогать отдельным администраторам и агентствам. Пятьдесят клиентских доменов особенно требуют единых процедур, но конкретная экономия не гарантирована.
Ценовой ориентир Starter составляет от $3.50/месяц. Nano предлагается бесплатно без карты для размещения до 10 доменов с собственным SMTP. Соответствующие платные тарифы включают управляемый SMTP, а для предлагаемого 14-дневного пробного периода требуется кредитная карта. Уточните цены, функции, лимиты и условия в тарифах TrekMail.
Итоговый список настройки DMARC
Настройка включает успешный выровненный SPF или DKIM, доступную обратную связь и проверенный переход к ограничениям. Это может ограничить подделку домена, но не подтверждает безопасность содержания или доставку любого письма.
- Перечислите и подтвердите известных отправителей домена.
- Используйте одну согласованную запись SPF.
- Включите и проверьте DKIM там, где он поддерживается.
- Опубликуйте политику наблюдения.
- Изучайте отчёты, например, от 2 до 4 недель и отдельно тестируйте редкие критичные операции.
- После проверки рассмотрите quarantine.
- Рассматривайте reject после исследования оставшихся ошибок.
Важны подтверждённые проверки и постоянное обслуживание, а не только наличие TXT.
TrekMail может предоставлять в зависимости от тарифа многодоменный хостинг, общее хранилище, миграцию IMAP и проверки DNS с фиксированной моделью оплаты. Начало работы и бесплатный вариант есть на trekmail.net, тарифы с управляемой отправкой в сравнении цен.
Цель состоит в контролируемом использовании домена с меньшим риском для легитимной почты. Аутентификация, реальные тесты и правила получателя остаются важными.