Назад

Что такое SPF, DKIM и DMARC: полное объяснение для тех, кто делает email-рассылки

Что такое SPF, DKIM и DMARC: полное объяснение для тех, кто делает email-рассылки

SPF, DKIM и DMARC — это три DNS-записи, которые подтверждают подлинность отправителя письма и защищают домен от подделки. Без них письма попадают в спам или отклоняются сервером получателя.

SPF, DKIM и DMARC — это три DNS-записи, которые подтверждают подлинность отправителя письма и защищают домен от подделки. Без них письма попадают в спам или отклоняются сервером получателя.

Что такое SPF

SPF (Sender Policy Framework) — DNS-запись, которая перечисляет серверы, имеющие право отправлять почту от имени домена.

Когда почтовый сервер получает письмо с адреса @yourdomain.com, он проверяет SPF-запись домена: есть ли IP-адрес отправителя в разрешённом списке. Если нет — письмо помечается как подозрительное.

Пример SPF-записи:

v=spf1 include:_spf.google.com ~all

  • v=spf1 — версия протокола
  • include: — разрешённые сервисы отправки
  • ~all — остальные серверы помечать как подозрительные (-all — отклонять полностью)

Ключевые факты:

  • SPF проверяет только технический адрес отправителя (envelope-from), не тот, что видит пользователь
  • Максимум 10 DNS-запросов в SPF-записи — при превышении запись считается невалидной
  • SPF защищает от прямой подделки домена, но не от подмены отображаемого имени

 

Что такое DKIM

DKIM (DomainKeys Identified Mail) — цифровая подпись, которая добавляется к письму и позволяет получателю проверить, что письмо не было изменено в пути.

Схема работы:

  1. Сервер отправителя подписывает письмо закрытым ключом
  2. Публичный ключ публикуется в DNS домена
  3. Сервер получателя сверяет подпись с публичным ключом

Пример DNS-записи DKIM:

selector._domainkey.yourdomain.com  TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCS..."

Почему DKIM важен:

  • Подтверждает, что содержимое письма не изменялось после отправки
  • Участвует в формировании репутации домена (Gmail, Outlook учитывают DKIM при scoring)
  • По данным Google, домены с корректным DKIM получают на 15–20% меньше пометок «спам»

 

Что такое DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) — политика, которая определяет, что делать с письмами, не прошедшими SPF или DKIM проверку.

DMARC объединяет SPF и DKIM и добавляет инструкцию для почтовых серверов.

Три политики DMARC:

Политика

Действие

Когда использовать

p=none

Ничего не делать, только собирать отчёты

При первоначальной настройке

p=quarantine

Отправлять в папку «Спам»

После анализа отчётов

p=reject

Полностью отклонять письмо

Когда уверены в настройке

Пример DMARC-записи:

_dmarc.yourdomain.com  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

  • rua= — адрес для получения агрегированных отчётов
  • Отчёты показывают, кто и с каких серверов отправляет письма от имени вашего домена

 

Как SPF, DKIM и DMARC работают вместе

Отправитель → [письмо с DKIM-подписью]

      ↓

Сервер получателя:

 1. Проверяет SPF: этот IP разрешён?

 2. Проверяет DKIM: подпись валидна?

 3. Проверяет DMARC: что делать, если проверки не прошли?

      ↓

Результат: доставить / спам / отклонить

По данным Valimail (2024), домены с настроенными SPF + DKIM + DMARC получают на 40% больше писем во входящие по сравнению с доменами без этих записей.

Почему для холодных рассылок нужны отдельные домены

Главный риск холодного аутрича — репутация основного домена. Если рассылки с yourbrand.com получают жалобы на спам, это влияет на все письма компании — включая транзакционные и коммуникацию с клиентами.

Стандартная практика: использовать домены-алиасы (yourbrand-mail.comyourbrand-outreach.com) и настраивать SPF/DKIM/DMARC отдельно для каждого.

HolyMailer автоматически настраивает SPF, DKIM, DMARC и MX-записи для каждого нового домена в течение 10 минут — без ручной работы с DNS.

Частые вопросы

Обязательно ли настраивать все три записи?
Для холодных рассылок — да. С февраля 2024 года Google и Yahoo требуют наличие SPF, DKIM и DMARC для массовых отправителей (более 5 000 писем в день). Без них письма отклоняются.

Что проверить первым?
Начните с DKIM — его отсутствие сильнее всего влияет на доставляемость. Затем SPF, затем DMARC с политикой p=none.

Как проверить, правильно ли настроены записи?
Используйте бесплатные инструменты: MXToolbox, Mail-tester.com или Google Postmaster Tools.

Сколько времени занимает ручная настройка SPF/DKIM/DMARC?
По данным HolyMailer, ручная настройка одного домена занимает в среднем 32 часа, включая проверку записей, устранение ошибок и тестирование.

Нужен ли DMARC, если уже есть SPF и DKIM?
Да. SPF и DKIM проверяют подлинность, но без DMARC у сервера получателя нет инструкции, что делать с письмами, которые эти проверки не прошли. DMARC замыкает цепочку защиты.