Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Корпоративная почта попадает в спам: настройка записей SPF, DKIM и DMARC

Обновлено: 27.08.2026 · Официальная документация ↗

Почему клиенты не получают ваши коммерческие предложения и счета?

Почтовые сервисы (Яндекс 360, VK Mail.ru, Google Gmail, Outlook) ведут непрерывную борьбу со спамом и фишингом. Если ваш почтовый домен не имеет правильных цифровых подписей и записей подлинности в DNS, почтовые фильтры автоматически отправляют все исходящие письма ваших сотрудников в папку «Спам» либо блокируют их доставку с ошибкой 550 5.7.1 Command rejected / Message rejected due to DMARC policy.

Симптомы некорректно настроенной почтовой защиты:

  • Клиенты жалуются, что не видят писем со счетами и договорами от ваших менеджеров.
  • Письма уходят, но в отчетах о недоставке (NDR) возвращается ошибка «550 Sender verify failed».
  • Злоумышленники отправляют фальшивые письма от имени вашего генерального директора (спуфинг/подделка отправителя).
DNS-записьТип записиНазначение
SPFTXTСписок серверов и IP, которым разрешено отправлять почту от вашего домена
DKIMTXTЦифровая криптографическая подпись, подтверждающая, что письмо не было изменено
DMARCTXTИнструкция почтовым серверам, что делать с письмами, не прошедшими SPF и DKIM

Пошаговая настройка триады почтовой безопасности в DNS домена

Настройка выполняется в панели управления DNS вашего доменного регистратора (Reg.ru, Nic.ru, Cloudflare, Яндекс Коннект).

1. Настройка записи SPF (Sender Policy Framework):

Создайте текстовую запись (TXT) для корня домена (@):

# Пример SPF для Яндекс 360:
v=spf1 include:_spf.yandex.net ~all

# Пример SPF для собственного корпоративного почтового сервера (IP: 203.0.113.10):
v=spf1 ip4:203.0.113.10 ~all

2. Настройка записи DKIM (DomainKeys Identified Mail):

Сгенерируйте DKIM-ключ в панели вашего почтового провайдера и добавьте запись TXT вида:

# Имя записи (хост): mail._domainkey
# Значение: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

3. Настройка записи DMARC:

Создайте TXT-запись с именем _dmarc для контроля и получения отчетов о нарушениях:

# Значение записи _dmarc:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@company.ru; pct=100

Критически важно: В DNS-зоне домена должна быть строго одна запись SPF! Если вы создадите две отдельные записи SPF (например, для сайта и для почты), они обе станут недействительными, и почта гарантированно упадет в спам.

💡 Практика специалистов: После правильной настройки связки SPF + DKIM + DMARC с жесткой политикой доставляемость корпоративных писем клиентам вырастает с 60% до 99.8%.

Частые вопросы (FAQ)

В чем разница между -all и ~all в конце SPF-записи?

-all (Hard Fail) — строго отклонять все письма от неавторизованных серверов. ~all (Soft Fail) — принимать письма, но помечать их подозрительными (рекомендуется на этапе первоначальной настройки).

Как быстро проверить правильность настроек SPF, DKIM и DMARC?

Отправьте тестовое письмо на бесплатный аналитический сервис mail-tester.com или mxtoolbox.com/SuperTool.aspx. Сервис выставит оценку доставляемости от 1 до 10.

Сколько времени вступают в силу изменения в DNS?

Обновление DNS-записей по всему миру занимает от 15 минут до 24 часов (в зависимости от параметра TTL у регистратора).

Зачем в DMARC указывать параметр p=quarantine или p=reject?

Режим p=quarantine отправляет подозрительные поддельные письма в папку Спам, а p=reject полностью блокирует их прием, защищая бренд компании от фишинговых атак.

Полезные материалы
Рекомендуем