Руководство по почтовой инфраструктуре

SPF, DKIM и DMARC простыми словами

Понятное объяснение DNS-записей, которые обеспечивают аутентификацию и выравнивание почты.

SPF, DKIM и DMARC дополняют друг друга. SPF авторизует серверы, DKIM подписывает письма, а DMARC проверяет, что видимый адрес From выровнен с результатами аутентификации.

Что это значит на практике

  • SPF: какие серверы вправе отправлять
  • DKIM: криптографическая подпись письма
  • DMARC: выравнивание и политика для получателя
  • DNS-записи как источник истины

Чек-лист внедрения

  1. Аккуратно публикуйте механизмы SPF, разрешённые провайдером.
  2. Добавьте CNAME- или TXT-записи DKIM, которые предоставил провайдер.
  3. Включайте DMARC сначала в режиме мониторинга, а уже потом — в режиме применения.
  4. Изучайте агрегированные отчёты и ужесточайте политику только тогда, когда выровненная почта идёт стабильно.

Что спрашивают команды

Можно ли иметь больше одной SPF-записи?

Нет. Объедините механизмы в одну SPF-запись: несколько TXT-записей SPF могут приводить к ошибкам аутентификации.

С какой политики DMARC начать?

Начните с мониторинга (`p=none`), изучая выровненный трафик, а затем, когда будете готовы, постепенно переходите к quarantine или reject.