Корпоративная почта попадает в спам: настройка записей SPF, DKIM и DMARC
Почему клиенты не получают ваши коммерческие предложения и счета?
Почтовые сервисы (Яндекс 360, VK Mail.ru, Google Gmail, Outlook) ведут непрерывную борьбу со спамом и фишингом. Если ваш почтовый домен не имеет правильных цифровых подписей и записей подлинности в DNS, почтовые фильтры автоматически отправляют все исходящие письма ваших сотрудников в папку «Спам» либо блокируют их доставку с ошибкой 550 5.7.1 Command rejected / Message rejected due to DMARC policy.
Симптомы некорректно настроенной почтовой защиты:
- Клиенты жалуются, что не видят писем со счетами и договорами от ваших менеджеров.
- Письма уходят, но в отчетах о недоставке (NDR) возвращается ошибка «550 Sender verify failed».
- Злоумышленники отправляют фальшивые письма от имени вашего генерального директора (спуфинг/подделка отправителя).
| DNS-запись | Тип записи | Назначение |
|---|---|---|
| SPF | TXT | Список серверов и IP, которым разрешено отправлять почту от вашего домена |
| DKIM | TXT | Цифровая криптографическая подпись, подтверждающая, что письмо не было изменено |
| DMARC | TXT | Инструкция почтовым серверам, что делать с письмами, не прошедшими SPF и DKIM |
Пошаговая настройка триады почтовой безопасности в DNS домена
Настройка выполняется в панели управления DNS вашего доменного регистратора (Reg.ru, Nic.ru, Cloudflare, Яндекс Коннект).
1. Настройка записи SPF (Sender Policy Framework):
Создайте текстовую запись (TXT) для корня домена (@):
# Пример SPF для Яндекс 360:
v=spf1 include:_spf.yandex.net ~all
# Пример SPF для собственного корпоративного почтового сервера (IP: 203.0.113.10):
v=spf1 ip4:203.0.113.10 ~all2. Настройка записи DKIM (DomainKeys Identified Mail):
Сгенерируйте DKIM-ключ в панели вашего почтового провайдера и добавьте запись TXT вида:
# Имя записи (хост): mail._domainkey
# Значение: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...3. Настройка записи DMARC:
Создайте TXT-запись с именем _dmarc для контроля и получения отчетов о нарушениях:
# Значение записи _dmarc:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@company.ru; pct=100Критически важно: В DNS-зоне домена должна быть строго одна запись SPF! Если вы создадите две отдельные записи SPF (например, для сайта и для почты), они обе станут недействительными, и почта гарантированно упадет в спам.
Частые вопросы (FAQ)
В чем разница между -all и ~all в конце SPF-записи?
-all (Hard Fail) — строго отклонять все письма от неавторизованных серверов. ~all (Soft Fail) — принимать письма, но помечать их подозрительными (рекомендуется на этапе первоначальной настройки).
Как быстро проверить правильность настроек SPF, DKIM и DMARC?
Отправьте тестовое письмо на бесплатный аналитический сервис mail-tester.com или mxtoolbox.com/SuperTool.aspx. Сервис выставит оценку доставляемости от 1 до 10.
Сколько времени вступают в силу изменения в DNS?
Обновление DNS-записей по всему миру занимает от 15 минут до 24 часов (в зависимости от параметра TTL у регистратора).
Зачем в DMARC указывать параметр p=quarantine или p=reject?
Режим p=quarantine отправляет подозрительные поддельные письма в папку Спам, а p=reject полностью блокирует их прием, защищая бренд компании от фишинговых атак.