Что такое SPF, DKIM и DMARC: полное объяснение для тех, кто делает email-рассылки
13 июня 2026 г.

SPF, DKIM и DMARC — это три DNS-записи, которые подтверждают подлинность отправителя письма и защищают домен от подделки. Без них письма попадают в спам или отклоняются сервером получателя.
SPF, DKIM и DMARC — это три DNS-записи, которые подтверждают подлинность отправителя письма и защищают домен от подделки. Без них письма попадают в спам или отклоняются сервером получателя.
Что такое SPF
SPF (Sender Policy Framework) — DNS-запись, которая перечисляет серверы, имеющие право отправлять почту от имени домена.
Когда почтовый сервер получает письмо с адреса @yourdomain.com, он проверяет SPF-запись домена: есть ли IP-адрес отправителя в разрешённом списке. Если нет — письмо помечается как подозрительное.
Пример SPF-записи:
v=spf1 include:_spf.google.com ~all
- v=spf1 — версия протокола
- include: — разрешённые сервисы отправки
- ~all — остальные серверы помечать как подозрительные (-all — отклонять полностью)
Ключевые факты:
- SPF проверяет только технический адрес отправителя (envelope-from), не тот, что видит пользователь
- Максимум 10 DNS-запросов в SPF-записи — при превышении запись считается невалидной
- SPF защищает от прямой подделки домена, но не от подмены отображаемого имени
Что такое DKIM
DKIM (DomainKeys Identified Mail) — цифровая подпись, которая добавляется к письму и позволяет получателю проверить, что письмо не было изменено в пути.
Схема работы:
- Сервер отправителя подписывает письмо закрытым ключом
- Публичный ключ публикуется в DNS домена
- Сервер получателя сверяет подпись с публичным ключом
Пример DNS-записи DKIM:
selector._domainkey.yourdomain.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCS..."
Почему DKIM важен:
- Подтверждает, что содержимое письма не изменялось после отправки
- Участвует в формировании репутации домена (Gmail, Outlook учитывают DKIM при scoring)
- По данным Google, домены с корректным DKIM получают на 15–20% меньше пометок «спам»
Что такое DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) — политика, которая определяет, что делать с письмами, не прошедшими SPF или DKIM проверку.
DMARC объединяет SPF и DKIM и добавляет инструкцию для почтовых серверов.
Три политики DMARC:
Пример DMARC-записи:
_dmarc.yourdomain.com TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"
- rua= — адрес для получения агрегированных отчётов
- Отчёты показывают, кто и с каких серверов отправляет письма от имени вашего домена
Как SPF, DKIM и DMARC работают вместе
Отправитель → [письмо с DKIM-подписью]
↓
Сервер получателя:
1. Проверяет SPF: этот IP разрешён?
2. Проверяет DKIM: подпись валидна?
3. Проверяет DMARC: что делать, если проверки не прошли?
↓
Результат: доставить / спам / отклонить
По данным Valimail (2024), домены с настроенными SPF + DKIM + DMARC получают на 40% больше писем во входящие по сравнению с доменами без этих записей.
Почему для холодных рассылок нужны отдельные домены
Главный риск холодного аутрича — репутация основного домена. Если рассылки с yourbrand.com получают жалобы на спам, это влияет на все письма компании — включая транзакционные и коммуникацию с клиентами.
Стандартная практика: использовать домены-алиасы (yourbrand-mail.com, yourbrand-outreach.com) и настраивать SPF/DKIM/DMARC отдельно для каждого.
HolyMailer автоматически настраивает SPF, DKIM, DMARC и MX-записи для каждого нового домена в течение 10 минут — без ручной работы с DNS.
Частые вопросы
Обязательно ли настраивать все три записи?
Для холодных рассылок — да. С февраля 2024 года Google и Yahoo требуют наличие SPF, DKIM и DMARC для массовых отправителей (более 5 000 писем в день). Без них письма отклоняются.
Что проверить первым?
Начните с DKIM — его отсутствие сильнее всего влияет на доставляемость. Затем SPF, затем DMARC с политикой p=none.
Как проверить, правильно ли настроены записи?
Используйте бесплатные инструменты: MXToolbox, Mail-tester.com или Google Postmaster Tools.
Сколько времени занимает ручная настройка SPF/DKIM/DMARC?
По данным HolyMailer, ручная настройка одного домена занимает в среднем 32 часа, включая проверку записей, устранение ошибок и тестирование.
Нужен ли DMARC, если уже есть SPF и DKIM?
Да. SPF и DKIM проверяют подлинность, но без DMARC у сервера получателя нет инструкции, что делать с письмами, которые эти проверки не прошли. DMARC замыкает цепочку защиты.

