Настройка DNS для почты обычно означает создание шести или семи записей. В некоторых из них длинные строки, где один неверный символ вызывает сбой, совсем не похожий на обычную опечатку. Ключ DKIM занимает несколько сотен символов в base64. Запись SPF содержит механизмы, порядок которых важен, а завершающий элемент меняет смысл политики. Даже имя поддомена для DMARC легко написать неправильно.
С одним доменом вы, скорее всего, справитесь без ошибок. С сорока клиентскими доменами риск что-то пропустить выше. Возможно, ошибка обнаружится только через месяц, когда чей-то счёт попадёт в спам.
Автоматическая настройка избавляет от ручного копирования значений. Есть два варианта: разрешить изменения для одного домена у DNS-провайдера и вернуться в TrekMail, не передавая токен, или использовать API-токен с ограниченными правами для настройки даже сотни доменов, разбив их на группы. В обоих случаях изменения можно проверить до применения.
Какие записи DNS нужны для почты
| Запись | Тип | Назначение | Обязательна? |
|---|---|---|---|
| MX | MX | Указывает, куда доставлять входящую почту | Да, чтобы направить доставку в настроенный почтовый сервис |
| SPF | TXT в корне домена | Разрешает серверы для домена отправителя SMTP-конверта согласно RFC 7208 | Да, для аутентификации по SPF |
| DKIM | TXT по имени селектора | Публикует ключ для проверки подписи исходящих писем | Необходима во многих сценариях отправки |
| DMARC | TXT по имени _dmarc | Задаёт политику, если ни SPF, ни DKIM не проходит с выравниванием домена, и адреса для отчётов | Необходима во многих сценариях отправки |
| MTA-STS | TXT + опубликованная политика | Требует TLS при входящей доставке от поддерживающих протокол серверов согласно политике | Рекомендуется |
| TLS-RPT | TXT по имени _smtp._tls | Запрашивает отчёты о проблемах доставки, связанных с TLS | Рекомендуется |
| autoconfig / autodiscover | CNAME | Помогает совместимым почтовым приложениям получить настройки по адресу | Необязательна, но может сократить обращения в поддержку |
«Необходима во многих сценариях» не означает, что RFC обязывают каждый домен публиковать DKIM и DMARC. Google и Yahoo ввели требования для массовых отправителей в 2024 году; их применение зависит от категории отправителя и действующих правил. У корпоративных получателей могут быть собственные требования. Отсутствие этих записей само по себе не делает любую отправку невозможной, но может затруднить аутентификацию и приём писем.
Четыре распространённые ошибки при ручной настройке DNS
Две записи SPF. Частая ошибка с серьёзными последствиями. Для проверяемого имени должна быть опубликована только одна запись SPF. Добавление второй ради нового сервиса не расширяет политику: проверка по протоколу возвращает permerror. Механизмы нужно объединить в одной записи. См. примеры записей SPF.
Повреждённый при вставке ключ DKIM. Представление ключа длиной 2048 бит превышает ограничение в 255 символов на одну строку TXT. Поэтому запись должна содержать несколько строк, которые соединяются при чтении. Одни DNS-панели делают это автоматически, другие требуют подготовить разбивку, а некоторые могут обрезать значение. Неполный ключ не позволяет проверить подпись, хотя причина не всегда очевидна.
DMARC по неверному имени. Запись должна находиться по имени _dmarc.example.com. Если разместить её в корне, получатели не найдут её при запросе политики DMARC этого домена.
Превышение лимита запросов SPF. SPF допускает не более десяти элементов, требующих DNS-запросов при проверке. Каждый проверяемый include: учитывается, в том числе во вложенных политиках. Почтовый провайдер, CRM, маркетинговый сервис и система поддержки могут вместе превысить лимит в зависимости от своих политик. Тогда результатом будет permerror. Ошибка иногда возникает через несколько месяцев после настройки, когда добавляют ещё один инструмент. См. лимит DNS-запросов SPF.
Автоматизация уменьшает число ошибок копирования и выявляет конфликты, но не заменяет проверку результата. Дополнение SPF позволяет не создавать вторую запись; оно не доказывает, что итоговая политика укладывается в лимит проверки.
Вариант 1: настройка DNS одним кликом, без токена
Для домена, DNS которого обслуживает Cloudflare, это самый прямой путь. Передавать TrekMail API-токен или данные входа в аккаунт не нужно.
- Откройте вкладку DNS и состояние домена.
- Нажмите Настроить DNS автоматически.
- Cloudflare покажет предлагаемые записи до того, как вы разрешите изменения.
- Нажмите Разрешить.
- Вы вернётесь в TrekMail, и будет запрошена проверка. Сам возврат ещё не подтверждает, что записи опубликованы правильно.
Для этого используется Domain Connect, открытый протокол такого обмена: сервис описывает нужные записи, DNS-провайдер показывает изменения владельцу домена, а тот их подтверждает. Многоразовый API-токен не создаётся и не сохраняется. Разрешение относится к предложенной операции с этим доменом.
Серверы имён домена должны указывать на Cloudflare. Если домен там только зарегистрирован, а DNS обслуживается в другом месте, этот вариант недоступен. Изменения нужно вносить у провайдера, который действительно обслуживает DNS-зону.
Вариант 2: настройка DNS через API-токен с ограниченными правами
Для нескольких доменов или при недоступном Domain Connect токен позволяет настроить разрешённые зоны аккаунта.
Создайте токен в Cloudflare по шаблону Edit zone DNS с правом Zone → DNS → Edit. В ресурсах зон выберите All zones для всех зон или Specific zone для ограничения доступа. Проверьте, что ограничения по IP и срок действия допускают нужное использование; менять их без причины не требуется. Скопируйте показанный токен и вставьте его в TrekMail.
Важно понимать, какие действия допускают эти права, а какие остаются недоступными:
| Токен позволяет | Токен не позволяет |
|---|---|
| Читать и изменять записи DNS в выбранных зонах | Менять серверы имён |
| Управлять оплатой, WAF, правилами страниц, Workers или настройками SSL | |
| Переносить или удалять домен | |
| Получать доступ к зонам, которые вы не включили |
TrekMail хранит токен в зашифрованном виде и не записывает его значение в журналы. Его можно отключить от домена в TrekMail или отозвать в Cloudflare, чтобы запретить новые запросы с ним. Отключение одного домена не обязательно отзывает токен, используемый для других доменов. Отзыв также не отменяет уже внесённые изменения.
После подключения появятся доступные зоны Cloudflare и предполагаемое действие: Настроить DNS для домена, уже добавленного в аккаунт TrekMail, или Добавить + DNS, чтобы добавить и настроить его в одном процессе. Домены с DNS вне Cloudflare не отображаются как зоны, доступные для настройки через эту интеграцию.
Предварительный просмотр и пять статусов
Перед применением настройки можно проверить каждую запись. В предварительном просмотре используются пять статусов:
| Статус | Значение | Нужно решение? |
|---|---|---|
| Будет добавлена | Записи нет, предлагается её создать | Конфликта для разрешения нет |
| Будет дополнена | В существующий SPF добавится TrekMail с сохранением прежних механизмов | Конфликта для разрешения нет |
| Уже настроена | Ожидаемое значение уже опубликовано | Конфликта для разрешения нет |
| Будет заменена | Есть конфликт, например другая политика DMARC или CNAME autodiscover прежнего провайдера | Да: выберите замену или сохранение |
| Пропущена | Вы сняли флажок у записи | Решение уже принято |
У каждой записи есть флажок. Можно применить MX и SPF сейчас, а DKIM настроить позже, либо исключить запись, которой вы управляете другим способом. Записи без флажка не применяются в этой операции.
Конфликты стоит читать, а не подтверждать автоматически. Политика DMARC p=none не ошибочна: возможно, вы намеренно находитесь на этапе наблюдения. Замена на p=quarantine до изучения отчётов может повредить доставке легитимных писем, которые пока не проходят аутентификацию корректно. При необходимости сохраните политику, завершите внедрение и только потом ужесточайте её. Подробнее: как выбрать политику DMARC.
Почему существующую запись SPF дополняют
SPF требует особого внимания, поскольку одна политика может разрешать несколько сервисов отправки. Замена записи без проверки этих сервисов способна удалить ещё нужные разрешения.
Если домен уже публикует:
v=spf1 include:_spf.google.com ~all
значит, политика разрешает инфраструктуру Google, например Workspace или инструмент, отправляющий через неё. Замена на запись только с TrekMail не просто добавляет отправителя, а убирает прежнее разрешение. Письма, которые от него зависели, могут начать проваливать проверку SPF.
Поэтому корректную существующую запись SPF обычно дополняют:
v=spf1 include:_spf.trekmail.net include:_spf.google.com ~all
Оба сервиса остаются разрешены в одной записи, а завершающий квалификатор сохраняется. Так можно добавить TrekMail, не удаляя прежнее разрешение. Но это не правило «никогда не заменять»: дублирующиеся или некорректные записи SPF могут требовать разрешения конфликта. Итоговую политику всё равно нужно проверить.
После этого проверьте два момента. Новый include: учитывается в лимите десяти элементов с DNS-запросами и может вызывать вложенные обращения; оцените всю политику. Если прежний провайдер действительно больше не отправляет почту от вашего домена, удалите его разрешение вручную после подтверждения. Отсутствие активности ещё не доказывает, что сервис больше не используется.
Групповая настройка DNS
С токеном для всех зон мастер может пройти по совместимым доменам, добавить новые, настроить записи и показать результаты отдельно для каждого. За одну операцию допускается до 50 доменов. Новые домены учитываются в лимите тарифа: 10 на Nano, 50 на Starter, 100 на Pro и 1,000 на Agency согласно настройкам, описанным в исходной статье. Перед началом проверьте действующие ограничения аккаунта.
Для агентства, подключающего клиента с дюжиной доменов, групповая настройка может сэкономить много ручной работы. Предварительный просмотр при этом становится ещё важнее. Представьте двенадцать доменов: у двух конфликтует политика DMARC, а у одного CNAME autodiscover всё ещё указывает на провайдера, от которого ушли в 2023 году. Это пример того, что искать, а не гарантированная частота таких проблем.
На что могут повлиять изменения
Разумный вопрос, прежде чем дать приложению право изменять DNS.
Интеграция предназначена для почтовых записей: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT и CNAME автоматической настройки почты. Она не должна менять записи A, CNAME сайта и TXT других сервисов. Однако право токена на редактирование DNS относится к записям разрешённых зон, а не только к почтовым. Сохранность остальных записей зависит также от поведения приложения. Это право не допускает изменения серверов имён.
Замена конфликтующей записи может удалить прежнюю конфигурацию, поэтому требует подтверждения. Проверяйте и другие изменения, включая возможное удаление дублей в рамках действия: нельзя считать все остальные операции без последствий. Сохраните прежние значения, если вам нужна возможность их восстановить.
Статус ожидания может быть связан с DNS-кешами, но также с неверной записью или незавершённой операцией. В исходнике упоминается срок до 48 часов; он не универсален, поскольку влияют TTL и условия провайдера. Проверка повторяется автоматически, а кнопка Проверить DNS запрашивает новую проверку. Если на следующий день сбой сохраняется, проверьте опубликованные значения и обратитесь к диагностике DKIM, когда проблема касается этой подписи.
Частые вопросы
Нужен ли аккаунт Cloudflare для настройки одним кликом?
Cloudflare должен обслуживать DNS домена, а у вас должен быть доступ к соответствующему аккаунту для подтверждения изменений. Передавать API-токен в TrekMail не требуется: вы разрешаете операцию в интерфейсе Cloudflare, и многоразовый токен не сохраняется.
Что делать, если DNS не в Cloudflare?
Эта автоматическая интеграция не настраивает другого провайдера. Записи нужно создать вручную. На странице DNS домена показаны значения с кнопками копирования. Пошаговые инструкции для провайдеров есть в разделе настройка DNS у популярных провайдеров.
Может ли автоматическая настройка DNS повлиять на сайт?
Интеграция предназначена для изменения почтовых записей и сохранения записей A, CNAME сайта и посторонних TXT. Это не означает, что токен технически не способен их менять: его права охватывают DNS-записи разрешённых зон. Проверяйте предлагаемые изменения. Описанное право не позволяет менять серверы имён.
Что произойдёт с существующей записью SPF?
Обычно её дополнят: добавится include TrekMail, а квалификатор останется прежним. Это позволяет не удалить по ошибке другие разрешённые сервисы. Дублирующиеся или некорректные SPF могут потребовать подтверждённой замены. Проверьте также лимит запросов итоговой политики.
Можно ли применить только часть записей?
Да. У каждой записи в предварительном просмотре есть флажок. Снимите его с записей, которыми управляете другим способом, чтобы исключить их из операции.
Сколько доменов можно настроить за один раз?
До 50 за одну групповую операцию в пределах общего лимита доменов тарифа. Новые домены, добавленные мастером, учитываются в этом лимите.
Защищён ли мой API-токен?
TrekMail хранит его зашифрованным и не записывает значение в журналы. С описанными правами он может редактировать DNS выбранных зон, но не управлять оплатой, WAF, серверами имён или переносом доменов. Отзовите его в Cloudflare, чтобы запретить новые запросы; прежние изменения при этом не отменятся. Разрешайте доступ только к нужным зонам.
Почему запись, которую я никогда не создавал, отмечена как «уже настроена»?
Возможно, её создал прежний провайдер или ранее уже выполнялась подтверждённая настройка. Сравните опубликованное значение с предлагаемым. Если они совпадают, заменять запись не требуется, но стоит проверить, что она по-прежнему подходит вашей конфигурации.