"Использовать свой домен для почты" означает превратить yourcompany.com из адреса сайта в работающий почтовый адрес. Полный путь настройки охватывает записи DNS, создание почтовых ящиков, аутентификацию и проверку. Работа делится на пять конкретных шагов, которые любой администратор может выполнить за вторую половину дня. Управлять сервером не нужно, достаточно нажимать кнопки в панели и копировать записи DNS.
Большинство инструкций по настройке посвящено панели конкретного провайдера. Приведенные ниже пять шагов не зависят от провайдера и подходят для TrekMail, Workspace, Zoho и любого надежного почтового хостинга. Раздельное описание шагов ясно показывает зависимости.
Это руководство проводит через полную настройку и предлагает конкретные проверки на каждом шаге. Более общий обзор приведен в материале как создать почту на домене.
Что на самом деле значит "использовать свой домен для почты"
Использовать свой домен для почты означает настроить записи DNS, которые направляют входящую почту на почтовый хостинг и аутентифицируют исходящую, чтобы получатели ей доверяли. Настройка охватывает пять записей DNS: MX, SPF, DKIM и DMARC, а также TXT для подтверждения домена. У каждой записи своя задача и свой формат.
Почтовый хостинг предоставляет значения, а вы публикуете их у своего провайдера DNS. Вся настройка не зависит от провайдера. Одни и те же пять записей работают независимо от того, поступает почта в TrekMail, Workspace или на любой другой надежный хостинг. При последующей смене почтового хостинга те же пять записей нужно обновить, чтобы они указывали на нового провайдера.
Пять шагов настройки
Пять шагов охватывают все необходимое, чтобы использовать свой домен для почты. Порядок важен: MX до аутентификации, аутентификация до проверки, проверка до ужесточения DMARC. Результат каждого шага нужен для следующего. Если пропустить любой из них, возникнут дальнейшие сбои, диагностика которых займет больше времени, чем сам шаг.
- Направьте записи MX на почтовый хостинг. Две или три записи MX со значениями приоритета.
- Опубликуйте запись SPF. Одна запись TXT со списком разрешенных отправителей.
- Опубликуйте DKIM для каждого отправителя. Одна запись TXT для каждой службы, подписывающей почту.
- Опубликуйте DMARC с p=none. Одна запись TXT с адресом для отчетов.
- Выполните сквозную проверку и ужесточите DMARC. Подтвердите PASS у трех получателей, а через две недели переключите DMARC на p=quarantine.
Последовательность из пяти шагов одинакова независимо от того, используете ли вы свой домен для 1 почтового ящика или 1,000. Количество записей зависит от числа отправителей, а не ящиков. Добавление ящиков не требует новых записей DNS, а добавление внешних отправителей, например маркетинговой платформы, транзакционной службы или CRM, требует. Каждому новому отправителю нужен собственный селектор DKIM.
Шаг 1: направить записи MX на почтовый хостинг
Первый шаг к использованию своего домена для почты состоит в публикации записей MX, которые указывают на почтовые серверы хостинга. Почтовый хостинг предоставляет два или три значения MX с номерами приоритета (10, 20, 30), задающими порядок переключения. Получатели сначала пробуют значение с наименьшим номером приоритета и переходят к более высоким номерам, если оно недоступно.
Опубликуйте все значения MX, предоставленные почтовым хостингом, а не только значение с наименьшим номером приоритета. Резервирование важно в редких случаях, когда основной почтовый сервер перестает работать. Без резервных записей MX входящая почта во время сбоя возвращается отправителю, а не ставится в очередь для повторной попытки.
Шаг 2: опубликовать запись SPF
Второй шаг к использованию своего домена для почты заключается в записи SPF. SPF объявляет, каким серверам разрешено отправлять почту от имени вашего домена. Это одна запись TXT в корне домена с синтаксисом наподобие v=spf1 include:_spf.trekmail.net ~all для настройки на TrekMail, которая использует для отправки только TrekMail.
Если у вас есть другие отправители, например маркетинговая платформа или транзакционная служба, добавьте и их записи SPF. Каждая директива include: считается одним запросом DNS, а общее количество во всем дереве разрешения должно оставаться меньше 10. Ежеквартально проверяйте запись SPF, чтобы рост количества запросов не достиг предела и не привел к возврату легитимной почты.
Шаг 3: опубликовать DKIM для каждого отправителя
Третий шаг к использованию своего домена для почты заключается в DKIM, который криптографически подписывает исходящую почту, чтобы получатели могли ее проверить. Каждой службе, отправляющей почту "от" вашего домена, нужна собственная запись DKIM под уникальным селектором. Почтовый хостинг создает свою запись DKIM, а маркетинговые платформы и транзакционные отправители предоставляют свои.
Записи публикуются как TXT в отдельных поддоменах для селекторов: trekmail._domainkey.yourcompany.com для селектора TrekMail, mailgun._domainkey.yourcompany.com для селектора Mailgun и так далее. Каждая содержит длинную строку base64, которую нужно вставить единым непрерывным значением TXT без переносов. Более подробная инструкция приведена в материале аутентификация почты с SPF, DKIM и DMARC.
Шаг 4: опубликовать DMARC с p=none
Четвертый шаг к использованию своего домена для почты заключается в DMARC, который сообщает получателям, что делать при сбое SPF или DKIM. Начните с p=none на две недели. Отчеты покажут каждый IP, заявляющий ваш домен, результат SPF/DKIM и состояние выравнивания. Проверка обнаружит легитимных отправителей, которых вы забыли на втором шаге.
Формат записи DMARC: v=DMARC1; p=none; rua=mailto:dmarc-reports@yourcompany.com. Замените адрес rua на почтовый ящик, где вы действительно будете читать отчеты. После двух чистых недель с p=none ужесточите политику до p=quarantine. Еще через месяц чистых отчетов ужесточите ее до p=reject. Поэтапная политика предотвращает возврат легитимной почты в период проверки.
Шаг 5: выполнить сквозную проверку и ужесточить DMARC
Пятый шаг к использованию своего домена для почты заключается в сквозной проверке. Отправьте письмо из нового ящика на адреса Gmail, Outlook.com и Yahoo. Откройте каждое полученное сообщение и проверьте заголовки. Во всех трех должны быть SPF=PASS, DKIM=PASS и DMARC=PASS. Любой FAIL означает, что запись нужно исправить до запуска реального трафика.
После двух недель чистых отчетов DMARC с p=none, когда все проверки проходят, ужесточите политику до p=quarantine. После месяца чистых отчетов в режиме карантина ужесточите ее до p=reject. Постоянная политика DMARC для зрелой настройки представляет собой p=reject с ежемесячной проверкой отчетов. Альтернативный взгляд на процесс приведен в материале как настроить почту на своем домене.
Поэтапная политика нужна потому, что p=reject на первой неделе возвращал бы легитимную почту от еще не аутентифицированных отправителей. Двухнедельная проверка при p=none показывает всех легитимных отправителей в отчетах. Месяц с p=quarantine подтверждает, что исправление сохранилось. Только после этого p=reject становится безопасным. Если пропустить этапы, легитимная почта перестанет работать, а клиенты будут жаловаться вам, а не неправильно настроенному отправителю.
Большинство администраторов, которые используют свой домен для почты и пропускают этапы, расплачиваются за это в течение нескольких дней. Очередь отчетов DMARC переполняется сообщениями в карантине. Входящие ответы перестают приходить. Для исправления приходится вернуться к p=none и заново начать период проверки, потеряв изначально сэкономленное время и еще больше.
Настройка нескольких отправителей
Особенность нескольких отправителей при использовании своего домена для почты состоит в том, что каждой внешней службе, подписывающей почту вашим доменом, нужен собственный селектор DKIM у провайдера DNS. Маркетинговым платформам, транзакционным службам, инструментам CRM и системам заявок поддержки нужен отдельный селектор для выравнивания с вашим доменом.
Самый распространенный сценарий таков: небольшая компания начинает с одного почтового хостинга, через шесть месяцев добавляет маркетинговую платформу, затем транзакционного отправителя и CRM со встроенными почтовыми функциями. Для каждого добавления нужно настроить собственный селектор DKIM. Администраторы, которые этого не понимают, наблюдают, как доля попаданий во входящие медленно снижается по мере присоединения новых служб без правильной аутентификации.
Без отдельного DKIM для каждого отправителя почта этих служб не проходит выравнивание, даже если технически DKIM подтвержден, потому что они подписали сообщение собственным доменом, а не вашим. Сводные отчеты DMARC покажут несоответствие в течение нескольких дней после активации. Чтобы исправить его, настройте селектор в каждой службе так, чтобы она подписывала почту вашим доменом. Работа неприятная, но выполняется для каждого отправителя только один раз.
Следующие шаги
Полная настройка для использования своего домена для почты занимает около двух часов общего времени и создает конфигурацию, которая надежно доставляет письма во входящие. Пять записей DNS: MX, SPF, DKIM, DMARC и сквозная проверка. Последовательность одинакова для 1 почтового ящика и 1,000.
Попробуйте TrekMail Nano бесплатно на странице trekmail.net/pricing. Карта не нужна. Тариф Nano включает 10 доменов × 10 почтовых ящиков, а Starter увеличивает лимит до 50 × 100 при росте объема отправки. Общая концепция описана в материале почта на собственном домене.
После первых пяти шагов поддержание рабочей настройки требует немного усилий. Читайте отчеты DMARC ежемесячно, чтобы убедиться, что неавторизованные отправители не заявляют ваш домен. Ежеквартально проверяйте SPF, чтобы рост количества запросов не достиг предела и не привел к возврату легитимной почты. Ежегодно проверяйте ротацию DKIM. TrekMail выполняет ее автоматически на всех тарифах, но стоит подтвердить успешное выполнение. Общее годовое обслуживание занимает меньше 30 минут. Поэтому использовать свой домен для почты множества брендов можно без выделенного сотрудника по инфраструктуре.
Администраторы нескольких доменов повторяют пять шагов для каждого домена без общего состояния между ними. Каждый домен получает собственные записи MX, SPF, DKIM и DMARC. Пакетный доменный endpoint TrekMail обрабатывает до 500 доменов за раз, сокращая работу по подготовке каждого домена в масштабах агентства с нескольких дней до нескольких часов.