Обязательные записи DNS: MX, SPF, DKIM и DMARC

Настройте четыре записи, которые проверяет TrekMail, и избегайте конфликтов, потери писем и преждевременно строгих политик.

Сведения о статье

Тип, сложность, тарифы и дата последнего обновления.

Тип
Справочная статья
Сложность
Начальный уровень
Тарифы
Nano (MX/SPF) · Paid (DKIM)
Обновлено
9 сен 2026 г.

Для активации домена TrekMail проверяет четыре основные записи DNS. Точные значения из панели нужно перенести в настройки DNS-провайдера. Если какая-либо запись отсутствует или не совпадает, TrekMail покажет, что исправить.

Если входящая почта домена останется у другого провайдера, а через его адреса нужно только отправлять письма, менять MX не следует. Прочитайте статью Отправка с домена, который вы не размещаете. После выбора такого режима панель автоматически исключит MX из обязательных записей.

Для кого эта инструкция

  • Для системных администраторов, настраивающих DNS.
  • Для пользователей, которые разбираются с доставкой или красным состоянием DNS.

Четыре основы почтового DNS

Запись Тип Назначение Как проверяет TrekMail
MX Mail Exchange Указывает, что почту для домена нужно доставлять на серверы TrekMail. Должна иметь значение mail.trekmail.net. и приоритет 10.
SPF TXT Перечисляет службы, которым разрешено отправлять от имени домена, и снижает риск подмены отправителя. Должна содержать include:spf.trekmail.net.
DKIM TXT Публикует ключ для проверки DKIM-подписи, которой управляет TrekMail. Должна точно совпадать с уникальным ключом в панели.
DMARC TXT Сообщает принимающим серверам, что делать при ошибке SPF или DKIM. Должна присутствовать и быть корректной, с v=DMARC1.

1. Запись MX для приёма почты

Хост: @ или корень домена

Значение: mail.trekmail.net.

Приоритет: 10

Эта запись направляет входящую почту на наши серверы.

  • Частая ошибка: Вместе с записью TrekMail оставлены прежние MX, например Google или GoDaddy. Почта распределяется между разными провайдерами, поэтому отдельные письма могут потеряться. Удалите все остальные записи MX.
  • Нужно только отправлять? Оставьте MX без изменений. Откройте домен, выберите под его именем Входящая почта и оставьте приём у текущего провайдера. После этого панель запросит только SPF, DKIM и DMARC и перестанет предупреждать об обнаруженной записи MX. Домен сможет отправлять письма, но размещать его ящики в TrekMail будет нельзя.

2. Запись SPF для разрешённых отправителей

Хост: @

Обязательный механизм include: include:spf.trekmail.net

SPF, или Sender Policy Framework, содержит список IP-адресов и служб, которым разрешено отправлять от имени домена.

  • Если SPF ещё нет: Создайте TXT со значением v=spf1 include:spf.trekmail.net -all.
  • Если SPF уже есть: Добавьте наш механизм include в существующую запись и сохраните прежний завершающий механизм.
    • Неправильно: Две отдельные записи TXT.
    • Правильно: v=spf1 include:spf.google.com include:spf.trekmail.net -all.
    • Тоже правильно: v=spf1 include:spf.google.com include:spf.trekmail.net ~all.

О завершающем механизме: TrekMail принимает -all и ~all. Главное, чтобы include:spf.trekmail.net находился перед выбранным завершением. Пока вы выявляете все законные службы отправки, ~all будет осторожным временным вариантом. Переходите на -all лишь после добавления всех служб в SPF. Пересылка писем представляет отдельную проблему и способна нарушить SPF при любом из этих вариантов. Поэтому важна согласованная DKIM-подпись. Механизмы ?all и +all не принимаются: ?all равносилен отсутствию опубликованного SPF, а +all разрешает отправку всем.

Об ошибках SPF: Если в отчётах DMARC есть ошибки SPF, но DKIM проходит проверку, это часто нормально. Обычно письмо было переслано, например автоматической пересылкой Gmail, или прошло через шлюз безопасности. Благодаря согласованию DKIM проверка DMARC всё равно должна пройти. Разбирайтесь с проблемой, только если одновременно не проходят SPF и DKIM.

3. Запись DKIM для цифровой подписи

Хост: dkim._domainkey

Значение: Уникальная длинная строка, начинающаяся с v=DKIM1...

DKIM, или DomainKeys Identified Mail, позволяет принимающему серверу проверить подписавший домен и подписанные части письма.

  • Создание ключа: Если вместо значения написано «Создаётся...», дождитесь появления ключа в панели. Затем опубликуйте в точности указанные хост и значение и запустите Проверить DNS.
  • Формат: Некоторые DNS-провайдеры, например Route 53, требуют разбить значение на строки в кавычках. Большинство принимает его целиком. Вставьте строку точно как в панели.
  • Запись с таким именем уже существует? Значит, другая служба тоже подписывает почту домена. Не заменяйте запись. Проверьте панель: если обычное имя занято, мы создаём ключ с другим селектором, а вкладка DNS показывает точное имя. Оба ключа могут работать одновременно.
  • Используете внешний SMTP? Внешний провайдер может потребовать собственную запись DKIM с другим селектором. Опубликуйте и выданную им запись. Ключ TrekMail не поможет письмам внешнего провайдера пройти DKIM.

4. Запись DMARC для применения политики

Хост: _dmarc

Значение: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

DMARC объединяет результаты проверок SPF и DKIM.

  • Политики (p):
    • none: Только наблюдение. Начните с неё, если вы ещё выявляете всех законных отправителей.
    • quarantine: Просит принимающие серверы считать не прошедшие проверку письма подозрительными. Это стандартный шаблон TrekMail.
    • reject: Просит принимающие серверы отклонять такие письма. Переходите к этой политике лишь после изучения отчётов и проверки согласования.
  • Проверка TrekMail: Мы ищем любую корректную запись с v=DMARC1. Метки вроде rua, задающей адрес для отчётов, можно настраивать по своему усмотрению.

Если TrekMail является единственной службой отправки для нового домена, шаблон p=quarantine из панели будет разумной отправной точкой. Если от имени домена также отправляют Google Workspace, Microsoft 365, служба поддержки или другой сервис, начните с p=none. Изучите отчёты и ужесточайте политику постепенно, чтобы законные письма по ошибке не попали в карантин.

5. Рекомендуемые меры для доставляемости

Следующие записи не обязательны для основной работы почты, но улучшают защиту и отчётность о доставке. Подробности приведены в полной инструкции по рекомендуемым записям.

Отчёты TLS (TLS-RPT)

Хост: _smtp._tls

Значение: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • Назначение: Позволяет другим почтовым серверам сообщать об ошибках шифрования при подключении к домену.

MTA-STS

Политика MTA-STS (TXT):

Хост: _mta-sts

Значение: Точно скопируйте показанное в панели значение v=STSv1; id=.... Идентификатор меняется при изменении опубликованной политики.

CNAME MTA-STS:

Хост: mta-sts

Значение: mta-sts.trekmail.net.

  • Назначение: Требует строгого TLS-шифрования для входящей почты и предотвращает атаки с понижением уровня защиты.

Частые ошибки и быстрые решения

  • Проблема: Состояние SPF показывает «Конфликт».
    • Решение: Найдите все записи TXT, начинающиеся с v=spf1. Такая запись может быть только одна.
  • Проблема: Изменения DNS не отображаются.
    • Вероятная причина: Публикация DNS и обновление кэшей резолверов занимают некоторое время.
    • Решение: Проверьте тип, хост, значение и приоритет MX у DNS-провайдера. После публикации изменения запустите новую проверку.

Похожие статьи

Перейдите к близким руководствам, которые продолжают рабочий процесс.

Как добавить домен в TrekMail и настроить DNS

Добавьте один или несколько доменов, опубликуйте обязательные записи DNS и проверьте готовность почты.

Читать статью

Как проверить состояние DNS домена

Узнайте, как TrekMail проверяет DNS, когда нужно подождать и как исправить конкретное расхождение.

Читать статью

Маршрутизация входящей почты домена

Сравните пересылку, псевдоним домена и общий ящик и узнайте, какое правило применяется первым.

Читать статью

Как настроить ящик catch-all для домена

Решите, стоит ли принимать письма на несуществующие адреса, выберите безопасного получателя и ограничьте спам, не меняя точные маршруты.

Читать статью

Пересылка адреса без создания ящика

Создайте адреса только для пересылки, укажите получателей и безопасно перенесите готовые правила от другого провайдера.

Читать статью

Сравнение пересылки: ImprovMX и Cloudflare

Выберите бесплатную пересылку, отдельный сервис или домены, где правила пересылки сочетаются с полноценными ящиками.

Читать статью

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.