Аутентификация через публичный DNS

Проверка DNS для почты: SPF, DKIM, DMARC и MX

Проверьте записи, которые отвечают за авторизацию отправителя и маршрутизацию почты. Результаты показывают данные каждого резолвера, поэтому сетевая ошибка никогда не выдаётся за отсутствующую запись.

Инструмент запрашивает TXT-записи домена и _dmarc, TXT/CNAME-запись селектора и MX. Он сравнивает ответы DNS-over-HTTPS от Cloudflare и Google.

Как читать результат

SPF разрешает инфраструктуру отправки, DKIM публикует ключ проверки под селектором, DMARC задаёт политику выравнивания, а MX указывает серверы, принимающие почту. Опубликованная запись — это свидетельство настройки DNS, а не доказательство доставки или попадания во «Входящие».

Зачем два резолвера?

Из-за кэширования DNS и распространения изменений ответы могут временно расходиться. Инструмент опрашивает Cloudflare и Google независимо. Ответ считается отсутствующим, только если оба резолвера успешно вернули пустой результат; сбои и расхождения остаются в статусе «неизвестно» или «изменения распространяются».

Следующий шаг

Когда DNS-ответы совпадут, отправьте контрольное письмо по реальному продакшен-маршруту и изучите заголовок Authentication-Results на принимающем сервере. Так вы увидите, какой адрес конверта, селектор и путь отправителя использовались на самом деле.

Вопросы об этом инструменте

Доказывает ли SPF-запись, что мои письма будут доставлены?

Нет. Она публикует политику авторизации. Она не проверяет получателя, приём письма провайдером, доставку на сервер или попадание во «Входящие».

Зачем нужен селектор DKIM?

Записи DKIM находятся под селектором, который выбирает провайдер отправки. По одному видимому домену в поле From невозможно узнать все возможные селекторы.

Можно ли опубликовать несколько SPF-записей?

У домена должна быть одна политика v=spf1. Несколько SPF-записей могут привести к постоянной ошибке проверки; вместо этого объедините всех разрешённых отправителей в одну политику.