техническое · ответ с источниками

Что такое аутентификация почты: SPF, DKIM и DMARC простыми словами

Аутентификация почты — набор протоколов на основе DNS, которые позволяют проверить личность отправителя письма. Она защищает от подделки домена и фишинга, позволяя принимающим почтовым серверам убедиться, что сервер отправки имеет право отправлять почту от имени домена, указанного в заголовке From.

SPF (Sender Policy Framework): политика отправителя

SPF — DNS-запись со списком всех IP-адресов и доменов, которым разрешено отправлять почту от имени конкретного домена. Получив письмо, сервер проверяет SPF-запись домена из адреса Return-Path. Если IP-адреса сервера отправки нет в SPF-записи, письмо может быть помечено как спам или отклонено в зависимости от квалификатора записи.

DKIM (DomainKeys Identified Mail): подпись писем

DKIM добавляет к письмам криптографическую подпись. Отправитель подписывает заголовки и тело письма закрытым ключом, а получатель проверяет подпись с помощью открытого ключа, опубликованного в DNS-записях домена. Это гарантирует, что содержимое письма не было изменено при передаче, и подтверждает, что письмо принадлежит домену.

DMARC (Domain-based Message Authentication, Reporting, and Conformance): политика и отчёты

DMARC объединяет SPF и DKIM, сообщая принимающему серверу, как обрабатывать письма, не прошедшие аутентификацию. Он требует выравнивания между видимым адресом From и доменами SPF или DKIM. Политику DMARC можно установить в значение none (мониторинг), quarantine (отправлять в спам) или reject (полностью блокировать).

Внедрение и проверка

Чтобы внедрить аутентификацию, нужно добавить TXT-записи у вашего DNS-провайдера. Разработчикам следует убедиться, что все сторонние сервисы отправки включены в SPF-запись, а ключи DKIM периодически меняются. Проверить, что DNS-записи правильно оформлены и активны, можно с помощью бесплатных инструментов SendHQ (https://sendhq.cc/tools).

Что спрашивают команды

Заменяет ли SPF DKIM?

Нет. SPF проверяет IP-адрес сервера отправки, а DKIM с помощью криптографии проверяет содержимое и происхождение письма. Для полноценной аутентификации нужны оба.

Что будет, если DMARC не настроен?

Без DMARC принимающие серверы всё равно могут использовать SPF и DKIM, но у них нет явных указаний, отклонять ли письма, не прошедшие проверку, или помещать их в карантин.

Может ли у одного домена быть несколько SPF-записей?

Нет. У домена должна быть только одна SPF-запись. Несколько авторизованных отправителей нужно объединить в одну TXT-запись с помощью механизмов include.

Первоисточники