Доставляемость и DNS

Как не попадать в спам: правильный порядок действий

Автор: Alexey Bulygin
Правильный порядок действий для защиты писем от спама

Вы нажимаете кнопку отправки. Сервер отвечает 250 OK. Вы считаете, что письмо доставлено. Через две недели оказывается, что важное коммерческое предложение всё это время лежало в папке со спамом или было незаметно удалено шлюзовым фильтром ещё до того, как получатель вошёл в почту. Чтобы письма не попадали в спам, нужно устранять правильные проблемы в правильной последовательности, а не начинать с того, что кажется самым простым.

Главная ошибка отправителей, которые пытаются защитить письма от спама, состоит в неверной отправной точке. Они часами переписывают темы и переделывают шаблоны, надеясь решить проблему косметическими изменениями. Тем временем ошибка PermError в записи SPF месяцами незаметно нарушает аутентификацию. Ничего не помогает, потому что сначала нужно устранить проблему на входе.

С февраля 2024 года Google, Yahoo и Microsoft начали строго применять технические требования. Достаточно хотя бы раз превысить установленный Google порог для массовых отправителей, примерно 5,000 писем за один день, и сервис может впредь считать вас массовым отправителем. Строгое соблюдение требований становится необходимым условием. Льготный период закончился.

Полную картину того, как получатели оценивают домен, можно найти в нашем руководстве о сигналах репутации отправителя. Эта статья представляет собой список исправлений в порядке приоритета. Выполняйте их последовательно.

Почему для защиты писем от спама важен порядок действий

Чтобы эффективно защитить письма от спама, прежде всего нужно исправить аутентификацию. Получатели проверяют её на уровне соединения, прежде чем прочитать содержимое, учесть долю жалоб или оценить объём рассылки. Если SPF, DKIM или DMARC работают неверно, остальные пункты этого списка не имеют значения: письмо не проходит даже первый рубеж.

  • Аутентификация служит дверью.
  • Согласование определяет, подходит ли ключ к замку.
  • Доля недоставленных писем и жалоб соответствует вашей репутации в здании.
  • Содержимое представляет собой частный случай, которым следует заняться, когда вы уже внутри.

Каждое исправление имеет смысл только после решения всех предыдущих проблем.

Исправление 1: аутентификация SPF, DKIM и DMARC

Аутентификация представляет собой обязательный первый шаг для защиты писем от спама. Все три механизма, SPF, DKIM и DMARC, должны быть правильно настроены вместе. Без них крупные почтовые сервисы по умолчанию могут считать ваши письма опасными. Даже прогретый IP-адрес, чистая база и безупречное содержимое не помогут, если письмо блокируется на входе.

SPF (Sender Policy Framework)

SPF представляет собой запись DNS TXT, которая разрешает определённым IP-адресам отправлять письма от имени вашего домена. Принимающий сервер проверяет DNS и убеждается, что IP-адрес входящего соединения указан в записи. Если его нет, проверка SPF завершается неудачей. Пошаговые инструкции приведены в нашем руководстве по настройке записи SPF.

Ловушка лимита в 10 запросов. Стандарт RFC 7208 жёстко ограничивает проверку SPF 10 DNS-запросами на одну запись. Учитывается каждый механизм include:, a, mx и exists, включая вложенные запросы внутри каждого include. Если добавить Google, Mailchimp, Zendesk и вашу CRM, лимит 10 легко превысить. Получатель возвращает PermError и считает всю запись SPF недействительной. Из-за этого аутентификация может не пройти для всех писем, даже если синтаксис выглядит правильным.

v=spf1 include:_spf.google.com include:sendgrid.net ~all

Проверьте запись командой dig txt yourdomain.com +short. Удалите неиспользуемые сервисы и оставьте только необходимые include.

DKIM (DomainKeys Identified Mail)

DKIM добавляет в заголовки письма криптографическую подпись, которая подтверждает, что сообщение не изменили при передаче. Ваш сервер подписывает заголовки закрытым ключом, а получатель проверяет подпись с помощью открытого ключа в DNS.

Google требует ключи длиной не менее 1024 бит, но настоятельно рекомендует 2048 бит. Устаревшие 512-битные ключи считаются небезопасными и могут привести к отклонению письма. Перейдите на 2048-битный RSA-ключ. Если поставщик DNS обрезает длинные строки TXT, разделите ключ в записи на две строки в кавычках.

DMARC (Domain-based Message Authentication, Reporting, and Conformance)

DMARC задаёт правила обработки. Он сообщает получателю, что делать, если проверка SPF или DKIM не пройдена. Постоянное использование p=none означает режим только для наблюдения и не защищает от подделки отправителя. Перейдите на p=quarantine (отправлять в спам), а со временем на p=reject (полностью отклонять).

v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc-reports@yourdomain.com

Тег rua отправляет сводные отчёты в ваш почтовый ящик. Читайте их каждую неделю. Они точно показывают, кто отправляет письма от имени вашего домена и где не проходит аутентификация.

Исправление 2: согласование как скрытая причина ошибок DMARC

Неверное согласование доменов является самой распространённой ошибкой настройки, из-за которой письма продолжают попадать в спам даже при внешне правильной аутентификации. DMARC требует, чтобы домен в видимом заголовке "From" совпадал с доменом, использованным для аутентификации SPF или DKIM. При отправке через ESP эти домены редко совпадают по умолчанию. В результате обе отдельные проверки SPF и DKIM могут быть успешными, но DMARC всё равно полностью провалится.

Пример (стандартная настройка ESP):
Заголовок From: newsletter@yourcompany.com
Return-Path (домен SPF): bounce-mc.mailchimp.com
Подпись DKIM: d=mailchimp.com

SPF пройден. DKIM пройден. DMARC не пройден, поскольку ни один домен не совпадает с yourcompany.com.

Решение: включите в настройках ESP аутентификацию собственного домена, которую иногда называют "Whitelabeling". Тогда ESP будет использовать поддомен вашего домена в Return-Path или подписывать DKIM с помощью d=yourcompany.com. После согласования проверка DMARC проходит успешно. Это единственное изменение помогает многим отправителям защитить письма от спама, хотя прежде они считали, что их аутентификация уже работает.

Исправление 3: гигиена базы и правило 2% для постоянных отказов

Постоянные отказы (ошибки SMTP класса 5xx) сигнализируют получателям о том, что ваша база устарела, куплена или собрана из открытых источников. Чтобы письма не попадали в спам из-за качества базы, немедленно исключайте каждый адрес с постоянным отказом и больше никогда на него не отправляйте. Поддерживайте долю постоянных отказов ниже 2%. При 5% ваш ESP может приостановить учётную запись.

Код ошибки Значение Действие
550 5.1.1 Пользователь не найден Немедленно удалить. Ошибка гигиены базы.
550 5.7.1 Блокировка по правилам Проверить содержимое и аутентификацию. Проблема репутации.
550 5.7.515 Ошибка аутентификации (Microsoft) Исправить согласование SPF/DKIM.
421 Сервис недоступен Повторить позже. Ограничение скорости или серая фильтрация.

Если вы не отправляли письма по базе 6+ месяцев, перед рассылкой проверьте её с помощью сервиса верификации, например ZeroBounce или Bouncer. Не считайте старую базу чистой без проверки. Устаревшие адреса часто мешают защитить письма от спама.

Исправление 4: доля жалоб и порог 0.3%

Доля жалоб на спам является самой опасной отдельной метрикой при попытке защитить письма от спама. Google и Yahoo применяют жёсткий порог 0.3%, то есть всего 3 жалобы на 1,000 писем. При превышении этой границы вас могут заблокировать. Это может перевесить почти все положительные сигналы, накопленные за несколько месяцев.

Ловушка Yahoo опаснее, чем многие думают. Yahoo рассчитывает долю жалоб относительно писем, доставленных во входящие, а не всех отправленных. Если 900 из 1,000 писем попали в спам и 1 человек пожаловался на одно из 100 писем во входящих, показатель составит 1.0%. Это втрое выше лимита ещё до того, как вы заметите проблему.

Для массовых отправителей теперь обязательна отписка одним нажатием. Добавьте заголовок List-Unsubscribe-Post: List-Unsubscribe=One-Click. Если пользователи не могут отписаться одним нажатием, они вместо этого отмечают письмо как спам. Одна жалоба обходится дороже одной отписки.

Следите за фактической долей спама Gmail в Google Postmaster Tools. Это единственный авторитетный источник данных о том, что Gmail действительно видит для вашего домена. Проверяйте показатель еженедельно, а не только после возникновения проблемы.

Исправление 5: равномерный объём без всплесков

Резкие всплески объёма выглядят как признак взломанной учётной записи. При попытке защитить письма от спама важно понимать, что всплеск может привести не только к папке со спамом, но и к полной блокировке. Если ничего не отправлять 29 дней, затем разослать 50,000 писем в день 30, Microsoft может ответить ошибкой 421 RP-001 (лимит репутации) и немедленно ограничить скорость отправки.

Используете новый IP-адрес? Следуйте строгому графику прогрева: 50 писем в день 1, 100 в день 2, далее удваивайте количество. Распределяйте крупные кампании на 24-48 часов. Если не отправлять письма более 30 дней, репутация IP снижается. Обращайтесь с ним как с новым адресом и прогревайте заново. Постоянство само по себе является сигналом доставляемости, а нерегулярная отправка затрудняет защиту писем от спама.

Исправление 6: репутация ссылок и доменов

Даже при безупречной аутентификации письмо могут отфильтровать из-за ссылки на домен из блок-листа. Никакие исправления аутентификации не помогут, если ссылки ведут на взломанные домены. Получатели сверяют каждый URL в сообщении с такими блок-листами, как Spamhaus DBL и SURBL. Единственная плохая ссылка может погубить в остальном чистую рассылку.

Не используйте общедоступные сервисы сокращения URL, например bit.ly или tinyurl. Ими часто злоупотребляют кампании с вредоносным ПО, поэтому такие адреса регулярно оказываются в блок-листах. Используйте собственный домен для ссылок отслеживания. Также убедитесь, что у IP-адреса отправителя есть запись PTR, которая разрешается обратно в имя хоста, а имя хоста разрешается обратно в IP-адрес (FCrDNS). Во многих самостоятельно настроенных bare-metal VPS это незаметно не работает и блокирует доставку без очевидного кода ошибки.

Исправление 7: содержимое в самом конце

В 2026 году представление о "словах, вызывающих спам-фильтр" по большей части является мифом. Современные получатели применяют модели машинного обучения, обученные на сигналах взаимодействия, а не списки ключевых слов. Одно только содержимое редко объясняет попадание писем в спам. Те, кто начинает с этого пункта, не устраняют настоящие причины на предыдущих этапах. Замена "Buy Now" на "Get Started" не решит проблему репутации. Однако технические ошибки в содержимом всё ещё важны: письмо, которое на 100% состоит из изображений и не содержит текста, похоже на попытку фишинга, а некорректный HTML может привести к срабатыванию фильтров. Поддерживайте чистоту шаблона, добавьте MIME-версию с обычным текстом, и на этом работа с содержимым закончена.

Если можно сделать только 3 вещи для защиты от спама

Три исправления решают примерно 80% проблем с доставляемостью. Если вы не знаете, с чего начать, начните с них. Вместе они сильнее помогают защитить письма от спама, чем все остальные пункты списка.

  1. Применяйте DMARC с p=quarantine или p=reject. Это показывает получателям, что вы легитимный отправитель, и защищает ваш бренд от подделки.
  2. Следите за границей жалоб 0.1%. Поддерживайте долю жалоб на спам ниже 0.1%. Если она достигает 0.2%, приостановите весь маркетинг и разберитесь в причинах до следующей рассылки.
  3. Автоматически удаляйте адреса с постоянными отказами. Никогда не оставляйте такой адрес в базе после первого отказа. Автоматизируйте исключение на уровне ESP.

Что лишь отнимает время: неработающие мифы

Эти действия не защищают письма от спама. Не тратьте на них время.

  • "Волшебные" слова в теме. Замена "Free" на "Complimentary" не исправит проблему аутентификации. Спам-фильтры основаны на машинном обучении.
  • Изменение имени "From". Переход с bob@company.com на sara@company.com ничего не сбрасывает. Репутация остаётся связанной с company.com.
  • Покупка "чистых" баз. Таких баз не существует. В купленных базах много спам-ловушек. Даже одна рассылка по купленной базе может навсегда повредить репутацию домена. Восстановление после такого ущерба занимает месяцы, если вообще возможно.

Как проверить эффективность исправлений

Не гадайте, а измеряйте. После внесения изменений убедитесь, что каждое исправление видно по всему миру, а не только в вашем локальном DNS.

Шаг 1: проверьте заголовки в Gmail

Отправьте письмо на адрес Gmail. Откройте его, нажмите меню с тремя точками и выберите "Показать оригинал". Найдите следующие строки:

SPF: PASS with IP [Your IP]
DKIM: PASS with domain [Your Domain]
DMARC: PASS

Любой результат FAIL или SOFTFAIL означает проблему конфигурации. Исправьте её, прежде чем продолжить отправку.

Шаг 2: проверьте DNS напрямую

# Check SPF (look for v=spf1)
dig txt yourdomain.com +short

# Check DMARC (look for p=quarantine or p=reject)
dig txt _dmarc.yourdomain.com +short

Шаг 3: используйте тестирование на контрольных адресах

Сервисы наподобие GlockApps или Mail-Tester позволяют отправить письма на базу контрольных адресов и перед настоящей кампанией точно узнать, куда они попали у разных поставщиков: во входящие или в спам. Используйте их перед каждой крупной рассылкой, чтобы проверить, действительно ли изменения защищают письма от спама.

Проблема инфраструктуры и более быстрый путь

Честный ответ таков: исправление SPF, замена ключей DKIM, применение согласования DMARC и прогрев IP требуют постоянной работы. Одним доменом управлять несложно. Пятьдесят доменов пятидесяти клиентов представляют собой совсем другую задачу.

TrekMail сокращает эти расходы. В платформу встроен мастер настройки SPF/DKIM/DMARC, который отмечает неверные конфигурации до появления проблем. Она управляет записями всех доменов из единой панели, чтобы письма не попадали в спам из-за ошибок DNS, и автоматически применяет TLS. Если вы используете несколько доменов для клиентов или подразделений, практическое устройство такой архитектуры описано в руководстве по почтовому хостингу для нескольких доменов.

Традиционный хостинг TrekMail
Настройка DKIM/SPF Вручную для каждого домена и каждой панели Мастер для всех доменов
Репутация IP Общий пул, спам соседа затрагивает и вас Свой SMTP, вы управляете репутацией отправителя
Цена Плата за пользователя ($6+/user/mo для Google Workspace) Фиксированная ставка по числу доменов от $3.50/mo
Восстановление после испорченного IP Обратиться в поддержку, ждать и надеяться Заменить ключ API, готово
Управление несколькими доменами Отдельная панель для каждого домена Единая панель для всех доменов

Преимущество BYO SMTP. Большинство поставщиков используют общий пул IP-адресов. Если сосед рассылает спам, это может повлиять и на вашу доставку. Функция TrekMail BYO SMTP позволяет напрямую подключить к учётной записи Amazon SES, SendGrid или Mailgun. Так можно совместить экономику хостинга TrekMail для нескольких доменов с выделенным поставщиком отправки под вашим контролем. Если IP-адрес испорчен, ключ API можно заменить без переноса почтовых ящиков и без обращения в поддержку. При подходящих условиях отправка может возобновиться через 60 секунд.

Как не попадать в спам: начните с того, что действительно влияет на результат

Порядок исправлений определяет стратегию постоянной защиты писем от спама. Сначала аутентификация. Затем согласование. После этого управление отказами и жалобами. Содержимое в конце. Отправители, которые постоянно борются со спам-фильтрами, почти всегда проходят список в обратном порядке: настраивают шаблоны, пока неверная политика DMARC или несогласованная подпись DKIM незаметно нарушает каждую отправку.

Правильная аутентификация часто решает большую часть проблемы. Все остальные улучшения, включая темы писем, время отправки и дизайн шаблонов, имеют смысл только после того, как письма начнут надёжно проходить первый рубеж.

TrekMail берёт на себя инфраструктуру, чтобы вам не приходилось искать ошибки DNS среди ночи. Бесплатный тариф остаётся бесплатным: без карты, без обратного отсчёта пробного периода и с 10 доменами. Платные тарифы начинаются от $3.50/mo (Starter) и включают управляемый SMTP, 50 доменов и полный мастер DKIM/DMARC. Сравнить тарифы и начать бесплатно →

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.