Обязательные записи DNS: MX, SPF, DKIM и DMARC
Настройте четыре записи, которые проверяет TrekMail, и избегайте конфликтов, потери писем и преждевременно строгих политик.
Сведения о статье
Тип, сложность, тарифы и дата последнего обновления.
▼
Сведения о статье
Тип, сложность, тарифы и дата последнего обновления.
- Тип
- Справочная статья
- Сложность
- Начальный уровень
- Тарифы
- Nano (MX/SPF) · Paid (DKIM)
- Обновлено
- 9 сен 2026 г.
Для активации домена TrekMail проверяет четыре основные записи DNS. Точные значения из панели нужно перенести в настройки DNS-провайдера. Если какая-либо запись отсутствует или не совпадает, TrekMail покажет, что исправить.
Если входящая почта домена останется у другого провайдера, а через его адреса нужно только отправлять письма, менять MX не следует. Прочитайте статью Отправка с домена, который вы не размещаете. После выбора такого режима панель автоматически исключит MX из обязательных записей.
Для кого эта инструкция
- Для системных администраторов, настраивающих DNS.
- Для пользователей, которые разбираются с доставкой или красным состоянием DNS.
Четыре основы почтового DNS
| Запись | Тип | Назначение | Как проверяет TrekMail |
|---|---|---|---|
| MX | Mail Exchange | Указывает, что почту для домена нужно доставлять на серверы TrekMail. | Должна иметь значение mail.trekmail.net. и приоритет 10. |
| SPF | TXT | Перечисляет службы, которым разрешено отправлять от имени домена, и снижает риск подмены отправителя. | Должна содержать include:spf.trekmail.net. |
| DKIM | TXT | Публикует ключ для проверки DKIM-подписи, которой управляет TrekMail. | Должна точно совпадать с уникальным ключом в панели. |
| DMARC | TXT | Сообщает принимающим серверам, что делать при ошибке SPF или DKIM. | Должна присутствовать и быть корректной, с v=DMARC1. |
1. Запись MX для приёма почты
Хост: @ или корень домена
Значение: mail.trekmail.net.
Приоритет: 10
Эта запись направляет входящую почту на наши серверы.
- Частая ошибка: Вместе с записью TrekMail оставлены прежние MX, например Google или GoDaddy. Почта распределяется между разными провайдерами, поэтому отдельные письма могут потеряться. Удалите все остальные записи MX.
- Нужно только отправлять? Оставьте MX без изменений. Откройте домен, выберите под его именем Входящая почта и оставьте приём у текущего провайдера. После этого панель запросит только SPF, DKIM и DMARC и перестанет предупреждать об обнаруженной записи MX. Домен сможет отправлять письма, но размещать его ящики в TrekMail будет нельзя.
2. Запись SPF для разрешённых отправителей
Хост: @
Обязательный механизм include: include:spf.trekmail.net
SPF, или Sender Policy Framework, содержит список IP-адресов и служб, которым разрешено отправлять от имени домена.
- Если SPF ещё нет: Создайте TXT со значением
v=spf1 include:spf.trekmail.net -all. - Если SPF уже есть: Добавьте наш механизм include в существующую запись и сохраните прежний завершающий механизм.
- Неправильно: Две отдельные записи TXT.
- Правильно:
v=spf1 include:spf.google.com include:spf.trekmail.net -all. - Тоже правильно:
v=spf1 include:spf.google.com include:spf.trekmail.net ~all.
О завершающем механизме: TrekMail принимает -all и ~all. Главное, чтобы include:spf.trekmail.net находился перед выбранным завершением. Пока вы выявляете все законные службы отправки, ~all будет осторожным временным вариантом. Переходите на -all лишь после добавления всех служб в SPF. Пересылка писем представляет отдельную проблему и способна нарушить SPF при любом из этих вариантов. Поэтому важна согласованная DKIM-подпись. Механизмы ?all и +all не принимаются: ?all равносилен отсутствию опубликованного SPF, а +all разрешает отправку всем.
Об ошибках SPF: Если в отчётах DMARC есть ошибки SPF, но DKIM проходит проверку, это часто нормально. Обычно письмо было переслано, например автоматической пересылкой Gmail, или прошло через шлюз безопасности. Благодаря согласованию DKIM проверка DMARC всё равно должна пройти. Разбирайтесь с проблемой, только если одновременно не проходят SPF и DKIM.
3. Запись DKIM для цифровой подписи
Хост: dkim._domainkey
Значение: Уникальная длинная строка, начинающаяся с v=DKIM1...
DKIM, или DomainKeys Identified Mail, позволяет принимающему серверу проверить подписавший домен и подписанные части письма.
- Создание ключа: Если вместо значения написано «Создаётся...», дождитесь появления ключа в панели. Затем опубликуйте в точности указанные хост и значение и запустите Проверить DNS.
- Формат: Некоторые DNS-провайдеры, например Route 53, требуют разбить значение на строки в кавычках. Большинство принимает его целиком. Вставьте строку точно как в панели.
- Запись с таким именем уже существует? Значит, другая служба тоже подписывает почту домена. Не заменяйте запись. Проверьте панель: если обычное имя занято, мы создаём ключ с другим селектором, а вкладка DNS показывает точное имя. Оба ключа могут работать одновременно.
- Используете внешний SMTP? Внешний провайдер может потребовать собственную запись DKIM с другим селектором. Опубликуйте и выданную им запись. Ключ TrekMail не поможет письмам внешнего провайдера пройти DKIM.
4. Запись DMARC для применения политики
Хост: _dmarc
Значение: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net
DMARC объединяет результаты проверок SPF и DKIM.
- Политики (
p):none: Только наблюдение. Начните с неё, если вы ещё выявляете всех законных отправителей.quarantine: Просит принимающие серверы считать не прошедшие проверку письма подозрительными. Это стандартный шаблон TrekMail.reject: Просит принимающие серверы отклонять такие письма. Переходите к этой политике лишь после изучения отчётов и проверки согласования.
- Проверка TrekMail: Мы ищем любую корректную запись с
v=DMARC1. Метки вродеrua, задающей адрес для отчётов, можно настраивать по своему усмотрению.
Если TrekMail является единственной службой отправки для нового домена, шаблон p=quarantine из панели будет разумной отправной точкой. Если от имени домена также отправляют Google Workspace, Microsoft 365, служба поддержки или другой сервис, начните с p=none. Изучите отчёты и ужесточайте политику постепенно, чтобы законные письма по ошибке не попали в карантин.
5. Рекомендуемые меры для доставляемости
Следующие записи не обязательны для основной работы почты, но улучшают защиту и отчётность о доставке. Подробности приведены в полной инструкции по рекомендуемым записям.
Отчёты TLS (TLS-RPT)
Хост: _smtp._tls
Значение: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
- Назначение: Позволяет другим почтовым серверам сообщать об ошибках шифрования при подключении к домену.
MTA-STS
Политика MTA-STS (TXT):
Хост: _mta-sts
Значение: Точно скопируйте показанное в панели значение v=STSv1; id=.... Идентификатор меняется при изменении опубликованной политики.
CNAME MTA-STS:
Хост: mta-sts
Значение: mta-sts.trekmail.net.
- Назначение: Требует строгого TLS-шифрования для входящей почты и предотвращает атаки с понижением уровня защиты.
Частые ошибки и быстрые решения
- Проблема: Состояние SPF показывает «Конфликт».
- Решение: Найдите все записи TXT, начинающиеся с
v=spf1. Такая запись может быть только одна.
- Решение: Найдите все записи TXT, начинающиеся с
- Проблема: Изменения DNS не отображаются.
- Вероятная причина: Публикация DNS и обновление кэшей резолверов занимают некоторое время.
- Решение: Проверьте тип, хост, значение и приоритет MX у DNS-провайдера. После публикации изменения запустите новую проверку.
Похожие статьи
Перейдите к близким руководствам, которые продолжают рабочий процесс.