SPF, DKIM и DMARC: что это и как настроить, чтобы письма не попадали в спам
38
Время чтения: 9 минут
Три DNS-записи решают, попадёт письмо с вашего домена во «Входящие» или в спам. Разбираем, что делает каждая, как выглядит и в каком порядке настраивать.
Когда письмо с вашего домена приходит на Gmail, Яндекс или Mail.ru, почтовый сервис задаёт три вопроса: можно ли этому серверу отправлять почту от имени домена (SPF), не изменили ли письмо по дороге (DKIM) и что делать, если ответы «нет» (DMARC). Если записей нет или они настроены с ошибками, письма попадают в спам или не доходят совсем.
С 2024 года Gmail и Yahoo требуют настроить все три записи от тех, кто отправляет больше 5000 писем в сутки. Для обычных сайтов с формой заявки это не обязательно, но почтовики и без того лучше относятся к доменам с полным набором.
SPF: кому разрешено отправлять почту
SPF — это TXT-запись домена со списком серверов, которым разрешено отправлять письма от его имени. Пример:
v=spf1 include:_spf.yandex.net ip4:203.0.113.10 ~all
include:подключает серверы почтового сервиса: Яндекс 360, Google Workspace, сервис рассылок;ip4:разрешает конкретный IP-адрес, например сервер сайта, с которого уходят письма из форм;~allговорит считать письма с остальных адресов подозрительными, а-allотклонять их.
Три типичные ошибки: две SPF-записи на одном домене (проверка тогда не проходит), больше 10 DNS-запросов в цепочке include и забытый отправитель, например форма на сайте.
DKIM: цифровая подпись письма
Почтовый сервер подписывает каждое письмо закрытым ключом, а получатель проверяет подпись открытым ключом из DNS. Открытый ключ лежит в TXT-записи селектор._domainkey.ваш-домен. Селектор задаёт тот, кто настраивает почту: у Яндекса это обычно mail, у Google google. Ключ и готовую запись выдаёт почтовый сервис, вам остаётся добавить её в DNS. Подпись защищает письмо от подмены и повышает доверие к домену.
DMARC: что делать, если проверки не прошли
DMARC — TXT-запись по адресу _dmarc.ваш-домен. Она задаёт политику и адрес для отчётов:
v=DMARC1; p=none; rua=mailto:dmarc@example.ru
Политика p=none ничего не блокирует, только собирает отчёты. Когда по отчётам видно, что все настоящие письма проходят SPF или DKIM, политику ужесточают: сначала p=quarantine (в спам), потом p=reject (отклонять). Начинать сразу с reject не стоит: можно потерять собственные письма, например из формы, о которой забыли.
В каком порядке настраивать
- SPF: одна запись, в которой перечислены все отправители.
- DKIM у каждого сервиса, который шлёт почту от вашего имени.
- DMARC с
p=noneи адресом для отчётов. - Через 2–4 недели, по отчётам, перейти на quarantine, затем на reject.
- Проверить PTR-запись почтового сервера: зачем нужна PTR-запись.
Вы будете получать статьи по нашим направлениям, советы и кейсы предпринимателей
Как проверить результат
Введите домен в бесплатный инструмент проверки почты домена: он покажет MX, SPF, DKIM, DMARC и PTR и подскажет, что исправить. DKIM проверяется по типовым селекторам, поэтому свой селектор найдите в заголовке полученного письма (поле DKIM-Signature, параметр s=).
Если записи в порядке, а письма всё равно уходят в спам, читайте, почему письма с сайта попадают в спам. Если не хотите разбираться с DNS сами, настроим почтовые сервисы для вашего домена.
Частые вопросы
Можно ли настроить только SPF без DKIM и DMARC?
Можно, но этого мало. SPF проверяет сервер-отправитель, DKIM подтверждает, что письмо не изменяли, а DMARC связывает проверки и задаёт политику. Чем полнее набор, тем выше доверие почтовых сервисов к домену.
Сколько SPF-записей может быть у домена?
Одна. Если их несколько, проверка SPF не проходит. Все разрешённые серверы и сервисы нужно перечислить в одной записи.
Какую политику DMARC выбрать сначала?
Начните с p=none и адреса для отчётов. Через 2–4 недели, убедившись по отчётам, что настоящие письма проходят проверки, переходите на quarantine, а потом на reject.
Как узнать селектор DKIM?
Откройте любое письмо, полученное от вашего домена, посмотрите полный заголовок и найдите строку DKIM-Signature. Селектор указан в параметре s=. Также его показывает почтовый сервис в настройках домена.