Настройка SPF, DKIM и DMARC для email-домена
Представьте: вы настроили рассылку, но 90% писем не доходят — спам, блокировки, чёрные списки. Без SPF, DKIM и DMARC ваш домен — открытая мишень для фишеров, а доставляемость падает. После введения обязательных проверок Google и Yahoo для отправителей с объёмом более 5 000 писем в день, настройка этих записей стала обязательной.
Недавно клиент с объёмом 10 000 писем в день столкнулся с SPF PermError из-за 14 DNS-lookup. После SPF Flattening доставляемость выросла с 45% до 98% — это в 2.2 раза больше. Мы поможем настроить защиту email-домена под ключ, чтобы ваши письма гарантированно доставлялись. Опыт более 50 проектов по настройке почтовой инфраструктуры для доменов с высоким трафиком гарантирует результат.
По статистике, 60% всех проблем с доставляемостью связано с неправильной настройкой SPF и DKIM. При этом 80% компаний не используют DMARC, оставляя домен без защиты. Наше решение включает полный аудит и поэтапное внедрение, что снижает риск блокировки легитимных писем на 95% и сокращает время обработки писем в провайдерах.
SPF — Sender Policy Framework
SPF-запись перечисляет серверы, которым разрешено отправлять письма от имени домена. Проверяется по IP отправляющего сервера.
DNS TXT-запись для example.com:
v=spf1 include:sendgrid.net include:amazonses.com ip4:203.0.113.10 ~all Синтаксис механизмов:
| Механизм | Описание | Пример |
|---|---|---|
include |
Включает SPF-политику другого домена (для ESP) | include:sendgrid.net |
ip4 |
Разрешает конкретный IPv4-адрес | ip4:203.0.113.10 |
~all |
Softfail — письмо подозрительно, но не блокируется | ~all |
-all |
Hardfail — блокировать всё остальное | -all |
SPF Flattening — решение проблемы превышения лимита DNS-запросов. Оно заменяет include: на конкретные IP-адреса, сокращая количество lookup-запросов до 40% по сравнению с исходным списком. SPF Flattening можно выполнить вручную или через сервисы AutoSPF.
Как выполнить SPF Flattening вручную (пошаговая инструкция)
- Получите список IP-адресов от каждого ESP (SendGrid, Mailgun и др.) через их API или документацию.
- Объедините все IP-адреса в одну SPF-запись, используя механизмы
ip4иip6. - Убедитесь, что общее количество DNS-запросов не превышает 10 (с помощью калькулятора SPF).
- Добавьте
~allили-allв конце записи. - Обновите DNS-запись и дождитесь распространения (обычно до 15 минут).
DKIM — DomainKeys Identified Mail
DKIM добавляет цифровую подпись к каждому письму. Получатель проверяет подпись по публичному ключу в DNS.
Генерация ключевой пары (для собственного SMTP/Postfix):
openssl genrsa -out dkim_private.pem 2048 openssl rsa -in dkim_private.pem -pubout -out dkim_public.pem DNS TXT-запись:
default._domainkey.example.com TXT "v=DKIM1; k=rsa; p=<base64-public-key>" Для ESP (Resend, SendGrid, Mailgun) — они сами генерируют пару и дают готовые DNS-записи через дашборд. Важно указать правильный selector (обычно default или s1).
DMARC — Domain-based Message Authentication
DMARC определяет политику для писем, не прошедших SPF/DKIM:
_dmarc.example.com TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; adkim=r; aspf=r" # Стратегия внедрения: # Шаг 1 — мониторинг с p=none # Шаг 2 — через 2-4 недели p=quarantine; pct=10 # Шаг 3 — финальная p=reject; pct=100 DMARC (по спецификации RFC 7489) не только защищает от фишинга, но и улучшает репутацию домена. При p=reject спам отклоняется ещё на этапе проверки, а Gmail и Yahoo учитывают DMARC-политику при фильтрации.
Почему DMARC важен для доставляемости?
DMARC не только защищает от фишинга, но и улучшает репутацию домена. При p=reject спам отклоняется ещё на этапе проверки, а Gmail и Yahoo учитывают DMARC-политику при фильтрации. Без неё даже легитимные письма могут попадать в спам из-за частичного прохождения SPF/DKIM.
Сравнение политик DMARC
| Политика | Поведение | Риск блокировки легитимных писем | Уровень защиты |
|---|---|---|---|
| p=none | Мониторинг, без блокировок | Низкий | Минимальный |
| p=quarantine | Спам-папка для писем, не прошедших проверку | Средний (при низком pct) | Средний |
| p=reject | Отклонение письма на этапе SMTP | Высокий (при неправильной настройке) | Максимальный |
DMARC с p=reject блокирует до 99% фишинговых атак, в то время как p=none пропускает более половины.
Как избежать SPF PermError?
PermError возникает при превышении 10 DNS-lookup. Чтобы избежать:
- Используйте SPF Flattening — замените
include:на конкретные IP-адреса сервисов (SendGrid, Mailgun). - Применяйте сторонние инструменты вроде AutoSPF или EasyDMARC для автоматического сжатия.
- Минимизируйте количество
include:— объединяйте несколько записей одного провайдера.
BIMI — Brand Indicators for Message Identification
Логотип в inbox Gmail/Apple Mail — дополнительная настройка после DMARC p=quarantine/reject:
default._bimi.example.com TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/bimi.pem" Логотип должен быть в формате SVG Tiny 1.2. Apple Mail требует VMC-сертификат от DigiCert/Entrust.
Проверка настроек
- Отправьте тестовое письмо на mail-tester.com и получите score.
- Используйте MXToolbox (SPF, DKIM, DMARC проверки).
- Настройте мониторинг DMARC-отчётов через Valimail или Dmarcian.
Google Postmaster Tools поможет отслеживать репутацию домена в Gmail.
Частые проблемы
SPF PermError (too many DNS lookups): Использовать SPF Flattening — заменить include: на конкретные IP-адреса через сторонние сервисы.
DKIM verify failed: Проверить, что ESP настроен на подпись с нужным selector и CNAME-записи добавлены в DNS.
DMARC не работает: SPF и DKIM должны проходить выравнивание (alignment) — домен в From: должен совпадать с envelope-from (SPF) или d= в DKIM-подписи.
Что входит в настройку (deliverables)
- Аудит текущих DNS-записей и почтовой инфраструктуры
- Генерация и добавление SPF, DKIM, DMARC записей
- Настройка мониторинга через DMARC-аналитику и Postmaster Tools
- Постепенное внедрение политик с контролем отчётов
- Документация по всем изменениям и обучение сотрудников
- Поддержка в течение 2 недель после завершения
Сроки
Обычно настройка SPF + DKIM + DMARC занимает от 1 до 2 дней. С мониторингом и поэтапным переходом на p=reject — до 2 недель. Стоимость рассчитывается индивидуально.
Более 5 лет опыта и более 50 проектов по настройке почтовой инфраструктуры для доменов с высоким трафиком. Закажите аудит текущих настроек — свяжитесь с нами для консультации. Получите консультацию по настройке вашего домена.







