Доставляемость и DNS

Почтовый домен: как работают 4 записи DNS

Автор: Alexey Bulygin
Записи DNS и аутентификация почтового домена

Почтовый домен представляет собой обычное доменное имя (yourcompany.com), настроенное для получения и отправки электронной почты. Настройка включает четыре записи DNS: MX, SPF, DKIM и DMARC. Каждая запись выполняет одну задачу, а вместе эти четыре записи позволяют домену, на котором прежде был только сайт, полноценно обслуживать почту.

Многие объяснения понятия почтового домена не рассматривают записи по отдельности, поэтому у операторов остается смутное ощущение, будто DNS делает нечто загадочное. На практике все понятнее. Четыре записи являются простыми текстовыми значениями с определенным синтаксисом, которые оператор может опубликовать через панель DNS. Понимание назначения каждой записи делает остальную настройку очевиднее.

В этом руководстве разобраны четыре записи, их назначение и синтаксис. Более общий контекст приведен в статье почта на собственном домене.

Что такое почтовый домен

Любое доменное имя можно настроить для электронной почты, добавив четыре записи DNS к уже существующим. MX указывает на почтовый сервер. SPF перечисляет разрешенных отправителей. DKIM криптографически подписывает исходящую почту. DMARC сообщает принимающим системам, что делать при сбое аутентификации. Вместе четыре записи превращают пустой домен в правильно работающий почтовый домен.

Один домен может размещать сайт в корне и обслуживать почтовые адреса. Четыре записи не конфликтуют с записями сайта, поскольку для разных целей используются разные типы записей. Большинство рабочих почтовых доменов одновременно являются сайтами. Два сервиса могут находиться у разных поставщиков и координироваться через DNS. Для переноса почты к новому поставщику достаточно обновить только почтовые записи, а записи сайта останутся неизменными.

Краткий обзор четырех записей DNS

Работающий почтовый домен определяется четырьмя записями DNS. У каждой записи своя задача и свой синтаксис. Хостинг ящиков формирует точные значения, а вы публикуете их у своего DNS-провайдера. В таблице указано назначение каждой записи и ее место в дереве DNS.

ЗаписьЗадачаРасположениеОбязательна?
MXНаправляет входящую почту на хостинг ящиковyourcompany.com (корень)Да, без нее входящая почта не приходит
SPFПеречисляет разрешенных исходящих отправителейyourcompany.com (корень, как TXT)Да, без нее исходящая почта может попадать в спам
DKIMКриптографически подписывает исходящую почтуselector._domainkey.yourcompany.com (TXT)Да, без нее проверка соответствия не проходит
DMARCСообщает принимающим системам, как обрабатывать сбои аутентификации_dmarc.yourcompany.com (TXT)Настоятельно рекомендуется, без нее подмена может остаться незамеченной

Четыре записи не требуют расходов сверх оплаты DNS-хостинга, который доступен бесплатно у Cloudflare. После формирования значений хостингом ящиков настройка занимает около 15 минут. Она создает основу для надежной доставки во входящие, отчетов о подмене и аутентификации, соответствующей современным проверкам принимающих систем.

Запись 1: MX (куда поступает почта)

MX указывает на почтовый сервер, принимающий входящую почту. Формат записи включает число приоритета и имя сервера. Несколько записей MX с разными приоритетами обеспечивают резервирование. Принимающие системы сначала пробуют значение с наименьшим приоритетом, а при необходимости переходят к более высоким числам.

Типичные значения для почтового домена на TrekMail: 10 mx1.trekmail.net и 20 mx2.trekmail.net. Хостинг ящиков предоставляет точные значения, а вы публикуете их все у DNS-провайдера. Если опубликовать только основную запись без резервной, во время редких сбоев основного сервера письма могут быть отклонены вместо постановки в очередь для повторной попытки.

Запись 2: SPF (кто может отправлять)

SPF объявляет серверы, которым разрешено отправлять почту от имени вашего домена. Это одна запись TXT в корне домена с таким синтаксисом: v=spf1 include:_spf.trekmail.net ~all. Каждая директива include: указывает на другую запись SPF со списком фактических отправляющих IPs. Ошибка в настройке может привести к незаметному отклонению легитимной почты.

Каждый внешний сервис, отправляющий почту с вашего домена, включая маркетинговую платформу, отправителя транзакционных сообщений и систему заявок поддержки, должен присутствовать в SPF напрямую по IP или через include. Общее дерево разрешения должно укладываться в 10 запросов DNS. Ежеквартально проверяйте запись SPF, чтобы заметить приближение к лимиту запросов до того, как легитимные письма начнут отклоняться. Подробности приведены в статье аутентификация почты SPF DKIM DMARC.

Запись 3: DKIM (криптографическая подпись)

DKIM содержит открытый ключ, с помощью которого принимающие системы проверяют подпись исходящей почты. Хостинг ящиков подписывает каждое сообщение соответствующим закрытым ключом, а получатель сверяет подпись с открытым ключом в DNS. Успешная проверка подтверждает контроль отправителя над доменом.

Записи DKIM публикуются в поддоменах конкретного селектора: trekmail._domainkey.yourcompany.com для селектора TrekMail, mailgun._domainkey.yourcompany.com для селектора Mailgun и так далее. Каждая запись представляет собой длинную строку base64, которую необходимо вставить как единое значение TXT без разрывов строк. Несколько селекторов могут сосуществовать; каждый сервис, подписывающий почту для вашего домена, получает свой. Подробности приведены в статье настройка DKIM.

Многие операторы сначала упускают схему с отдельной записью для каждого отправителя. Новой маркетинговой платформе, добавленной через шесть месяцев после исходной настройки, нужен собственный селектор. Отправителю транзакционных сообщений, добавленному через год, нужен еще один. Без покрытия каждого отправителя соответствие может незаметно нарушаться, а почта таких сервисов попадать в спам, даже если сам почтовый домен имеет правильную конфигурацию SPF/DKIM/DMARC. Решение состоит в одной записи DKIM для каждого активного отправителя.

Запись 4: DMARC (политика и отчеты)

DMARC сообщает принимающим системам, что делать при сбое SPF или DKIM. Это запись TXT по адресу _dmarc.yourcompany.com с таким синтаксисом: v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. Значение p= задает политику (none, quarantine или reject). Адрес rua= получает агрегированные отчеты.

Начните с p=none для двухнедельного аудита. Отчеты покажут каждый IP, пытающийся отправлять от имени вашего почтового домена, и результат проверки соответствия. После двух недель без проблем можно ужесточить политику до p=quarantine. Еще через месяц можно перейти на p=reject. Постепенное внедрение снижает риск отклонения легитимной почты во время аудита, когда могут обнаружиться забытые неаутентифицированные отправители.

Как четыре записи работают вместе

Четыре записи работают как единая система. MX направляет входящую почту на нужный сервер. SPF объявляет легитимных исходящих отправителей. DKIM позволяет получателям проверить криптографическую подпись. DMARC связывает SPF и DKIM и сообщает принимающим системам, что делать при сбое одной из проверок.

Система работает благодаря взаимодействию записей. SPF без DKIM означает, что многие исходящие письма не пройдут проверку соответствия DMARC, поскольку она обычно опирается на DKIM, а не SPF. DKIM без DMARC оставляет принимающие системы без указания на случай сбоя DKIM. DMARC с p=reject без полного покрытия SPF и DKIM может отклонять легитимную почту. Четыре записи нужно настраивать вместе. Частичное покрытие может ухудшить доставляемость вместо ее постепенного улучшения.

Как TrekMail формирует четыре записи

TrekMail формирует точные значения всех четырех записей при настройке домена. Добавьте домен в панели управления. Платформа сформирует значения MX, указывающие на почтовые серверы TrekMail, SPF с _spf.trekmail.net, DKIM в селекторе TrekMail со свежесозданным ключом и DMARC с p=none и стандартным адресом для отчетов. Скопируйте каждое значение в панель DNS-провайдера.

Платформа обрабатывает неизменные для операторов части: путь include для SPF, создание ключей DKIM, график ротации ключей и сбор отчетов DMARC. Вы отвечаете за переменные части: у какого DNS-провайдера публикуются записи, в какой ящик направляются отчеты DMARC и когда ужесточать политику DMARC. Более общий контекст приведен в статье почта на домене.

Следующие шаги

Работающий почтовый домен состоит из четырех записей DNS, правильно опубликованных у контролируемого вами DNS-провайдера. MX направляет входящую почту. SPF объявляет разрешенных отправителей. DKIM подписывает исходящую почту. DMARC связывает все политикой и отчетами. Публикация четырех записей занимает около 15 минут и может годами поддерживать надежную доставку во входящие при условии ежеквартальных проверок.

Попробуйте TrekMail Nano бесплатно на странице trekmail.net/pricing, карта не требуется, а срок бесплатного использования не ограничен. Nano поддерживает 10 доменов × 10 ящиков; Starter за $4/месяц расширяет емкость до 50 × 100, когда объем отправки превышает лимит Nano.

Для четырех записей подходит принцип «настроить один раз, проверять ежеквартально». MX редко меняется после настройки. SPF за месяцы накапливает новых отправителей по мере подключения маркетинговых платформ и транзакционных сервисов. На большинстве платформ ключи DKIM ротируются автоматически. Отчеты DMARC поступают постоянно и выявляют изменения легитимных отправителей и попытки подмены. Ежеквартальный аудит требует немного времени и может предотвратить многие проблемы с доставляемостью, возникающие, когда записи игнорируют после первоначальной настройки.

У операторов с несколькими доменами брендов настройка четырех записей повторяется отдельно для каждого почтового домена. Значения MX указывают на один хостинг ящиков; записи SPF, DKIM и DMARC публикуются для каждого домена. Эндпоинт массового добавления доменов TrekMail (до 500 доменов одновременно) может заметно сократить настройку каждого домена при работе в масштабе агентства.

Система из четырех записей служит и диагностической лестницей при сбоях. Не приходит входящая почта? Проверьте MX. Исходящая почта попадает в спам? Проверьте SPF и DKIM. Приходит поток отчетов о подмене? Проверьте политику DMARC. Каждый тип сбоя указывает на конкретную запись, что ускоряет диагностику.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.