Доставляемость и DNS

Настройка DMARC: DNS, отчёты и переход к ограничениям

Автор: Alexey Bulygin
Записи DNS и этапы проверки при настройке политики DMARC

Настройка DMARC входит в грамотное обслуживание собственного почтового домена. Она помогает проверять аутентификацию отправителя и запрашивать обработку не прошедших проверку сообщений. Это может ограничить отдельные виды подделки домена, но не гарантирует доставку.

Это важно и для одного ящика, и для множества клиентских доменов. Общую инфраструктуру разбирает почта для малого бизнеса. Затем можно переходить к DNS.

Этапы понятны, но требуют согласования SPF, DKIM, пересылки и сторонних отправителей. Здесь рассмотрены начальные записи, теги, условия ужесточения и типичные ошибки.

Что делает настройка DMARC

Запись TXT под _dmarc.yourdomain.com сообщает получателю желаемую обработку при неудачной проверке DMARC. Проверяется успешный SPF или DKIM с выравниванием аутентифицированного домена с доменом видимого From.

DMARC не заменяет SPF и DKIM. Согласно RFC 7489, достаточно хотя бы одного механизма, одновременно прошедшего проверку и обеспечившего выравнивание. Одного из этих свойств недостаточно.

Google также рассматривает аутентификацию и выравнивание в требованиях к отправителям. Для обычных и массовых отправителей требования различаются: выбирайте применимые к своему трафику.

DMARC проверяет использование домена отправителя и сообщает получателю желаемую обработку. Он не удостоверяет личность человека и не подтверждает безопасность содержимого. Окончательное решение о приёме и фильтрации принимает получатель.

С какой записи DNS начинать

Если отправка ещё не проверена, можно начать с наблюдения через p=none. Анализируйте доступные отчёты, составьте список легитимных отправляющих систем и тестируйте важные письма. Слишком ранний reject может затронуть сброс паролей, счета и формы.

Следующий пример для имени _dmarc использует необязательное строгое выравнивание:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100

Если точное совпадение не подходит вашим системам, вместо adkim=s и aspf=s можно использовать мягкий режим. Следующая запись является альтернативой, а не дополнением для совместной публикации:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

Мягкое выравнивание удобно для многих конфигураций. Оно требует общего организационного домена и допускает соответствующие поддомены, а не произвольную связь родительского и дочернего имени.

TrekMail может проверять DMARC и другие записи домена. Подробнее: обязательные записи DNS, добавление домена и проверка состояния DNS. Пример документации с p=quarantine не является универсальным советом для непроверенного рабочего домена. До ограничений нужны наблюдение и тесты.

Важные теги DMARC

Сначала сосредоточьтесь на политике, адресах отчётов и выравнивании. Остальные настройки должны соответствовать реальному трафику после проверки легитимных отправителей.

ТегНазначениеПрактичный подход
vВерсия протоколаDMARC1
pПолитика доменаСначала none, после проверки quarantine и при необходимости reject
ruaАдрес агрегированных отчётовДоступный адрес, данные которого анализируются
adkimВыравнивание DKIMr или s
aspfВыравнивание SPFr или s
pctЗапрашиваемая доля не прошедших DMARC писем для ограничений100, с проверкой поведения получателей
spНаследуемая политика поддоменовЗадавать при необходимости отличий

Особенно важны p для запроса обработки и rua для обратной связи. Отчёты поступают только от участвующих получателей. Дополняйте их учётом систем и тестами; внешний адрес может требовать авторизации DNS и проверки приватности.

Тег pct согласно RFC 7489 может помогать поэтапному введению, но не гарантирует точную выборку у всех получателей. 100 запрашивает полную долю; при none это всё равно не вводит ограничения.

Пошаговая настройка DMARC

Проверьте SPF и DKIM, опубликуйте политику наблюдения, изучите отчёты и реальные тесты. Ужесточайте политику после достаточной проверки бизнес-процессов.

  1. Перечислите все сервисы с вашим From: хостинг, CRM, бухгалтерию, поддержку, формы и маркетинг.
  2. Проверьте SPF фактического домена конверта. Добавляйте только разрешённых отправителей по их указаниям в одну подходящую запись; учитывайте ограничение механизмов и модификаторов, требующих DNS, включая вложенную проверку.
  3. Включите DKIM у поддерживающих его отправителей и проверьте выравнивание. Для пересылки нужно сохранить подписанные данные.
  4. Опубликуйте начальную политику с p=none.
  5. Изучайте отчёты, например, от 2 до 4 недель, отдельно тестируя редкие, месячные и квартальные операции.
  6. Рассмотрите p=quarantine после подтверждённой успешной выровненной отправки легитимных писем.
  7. Рассматривайте p=reject после проверки критичных источников и оставшихся ошибок.

Полезные запросы DNS:

dig TXT _dmarc.example.com +short

dig TXT example.com +short

dig TXT dkim._domainkey.example.com +short

Следующий пример показывает структуру. SPF include должны соответствовать реально разрешённым отправителям, а селектор и полный открытый ключ DKIM берутся у фактической системы. Сокращённый ключ использовать нельзя:

; SPF
example.com.  IN TXT  "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"

; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"

Для новой конфигурации полезно создание почты на собственном домене. При смене хостинга обзор миграции IMAP поясняет импорт старых сообщений. Он копирует почту, а DMARC проверяет доменную аутентификацию исходящих писем и не заменяет план переключения MX и отправки.

Когда DMARC проходит или не проходит

DMARC проходит, если хотя бы один успешный SPF или DKIM выровнен с From. Без такого пути проверка не проходит, даже если исходная аутентификация другого домена успешна.

Основные случаи:

SPFDKIMУспешный механизм выровнен с From?Результат DMARC
PassFailДаPass
FailPassДаPass
PassPassНетFail
FailFailНетFail

Пересылка хорошо показывает разницу. SPF может не пройти на новом сервере. DKIM сохраняется, если подписанные данные неизменны с учётом каноникализации, поэтому проверенная подпись с выравниванием особенно важна.

Письмо приходит от billing@example.com, затем пересылается в Gmail. SPF может не пройти. Если подпись с d=example.com остаётся корректной и выровненной, DMARC проходит.

Исследуйте ошибки SPF в контексте. При пересылке корректный выровненный DKIM может обеспечить успешный DMARC, но это не повод игнорировать все неудачи SPF без проверки.

Изучите настройку пересылки почты. SRS может помочь пройти SPF для нового адреса конверта, ARC передаёт предыдущие результаты. Ни один механизм не гарантирует исходное выравнивание From или конкретное решение о доставке.

От none к quarantine и reject

Поэтапное введение позволяет проверить систему до запроса строгих мер. Каждый шаг может затронуть скрытую ошибку, а окончательную обработку всё равно выбирает получатель.

Ступени политики:

  1. p=none: ограничения DMARC не запрашиваются, но могут действовать локальные фильтры.
  2. p=quarantine: запросить подозрительную обработку, например направление в спам.
  3. p=reject: запросить отказ для не прошедшей DMARC почты, часто на этапе SMTP.

Альтернативные записи последовательных этапов, не публикуйте их вместе:

; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

Для другой обработки поддоменов можно добавить sp=. RFC 7489 описывает наследование от организационного домена при отсутствии собственной подходящей записи поддомена; без sp при этом используется основная политика. Проверяйте это при разделении отправки по поддоменам.

Распространённые ошибки настройки

Причина часто в SPF, DKIM, неверном имени записи или невыровненном From стороннего сервиса. Исправляйте реальную ошибку, а не только политику DMARC.

ОшибкаВозможное последствиеИсправление
Ограничения DMARC без проверки DKIMПересылка может не пройти без другого выровненного путиВключить и проверить DKIM до ограничений
Несколько записей SPFSPF возвращает PermErrorИспользовать одну согласованную запись
Неверное имя DMARCНужная запись не находитсяПубликовать под _dmarc, а не в корне
Слишком ранний rejectЛегитимная почта может отклонятьсяНачать с p=none, наблюдения и тестов
Выравнивание не провереноАутентификация проходит, DMARC всё же может не пройтиВыровнять успешный механизм с From
Нет адреса отчётовОтсутствует эта обратная связьДобавить доступный адрес rua и анализировать его данные

Псевдоним может отправлять через сервис с подписью только собственного домена. Без успешного выровненного SPF DMARC может не пройти даже при DKIM pass. Для выбора полезен материал «Псевдоним доменной почты или ящик».

Проверки DNS TrekMail могут выявить конфликты ожидаемых записей. При предупреждении изучите состояние DNS, затем реальные письма: положительный статус не заменяет полную проверку аутентификации.

TrekMail и общая почтовая инфраструктура

Несколько хостингов, правил пересылки и три SMTP-провайдера увеличивают объём согласования. TrekMail может объединить домены, ящики, проверки DNS, пересылку и миграцию.

Пример разрозненной работыВозможный процесс с TrekMail
Оплата за пользователя в отдельных доменных инструментахМногодоменный хостинг с фиксированными тарифами и ограничениями ресурсов
Отдельное хранилище каждого ящикаОбщий пул в рамках тарифа; другие провайдеры тоже могут использовать эту модель
Ручная настройка DNSПроверки DNS и мастер настройки
Сложная координация миграцииСерверный импорт IMAP как часть запланированного перехода
Непроверенная пересылка осложняет диагностикуИнструменты пересылки с учётом аутентификации

Это может помогать отдельным администраторам и агентствам. Пятьдесят клиентских доменов особенно требуют единых процедур, но конкретная экономия не гарантирована.

Ценовой ориентир Starter составляет от $3.50/месяц. Nano предлагается бесплатно без карты для размещения до 10 доменов с собственным SMTP. Соответствующие платные тарифы включают управляемый SMTP, а для предлагаемого 14-дневного пробного периода требуется кредитная карта. Уточните цены, функции, лимиты и условия в тарифах TrekMail.

Итоговый список настройки DMARC

Настройка включает успешный выровненный SPF или DKIM, доступную обратную связь и проверенный переход к ограничениям. Это может ограничить подделку домена, но не подтверждает безопасность содержания или доставку любого письма.

  1. Перечислите и подтвердите известных отправителей домена.
  2. Используйте одну согласованную запись SPF.
  3. Включите и проверьте DKIM там, где он поддерживается.
  4. Опубликуйте политику наблюдения.
  5. Изучайте отчёты, например, от 2 до 4 недель и отдельно тестируйте редкие критичные операции.
  6. После проверки рассмотрите quarantine.
  7. Рассматривайте reject после исследования оставшихся ошибок.

Важны подтверждённые проверки и постоянное обслуживание, а не только наличие TXT.

TrekMail может предоставлять в зависимости от тарифа многодоменный хостинг, общее хранилище, миграцию IMAP и проверки DNS с фиксированной моделью оплаты. Начало работы и бесплатный вариант есть на trekmail.net, тарифы с управляемой отправкой в сравнении цен.

Цель состоит в контролируемом использовании домена с меньшим риском для легитимной почты. Аутентификация, реальные тесты и правила получателя остаются важными.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.