Главная Статьи Оптимизация

SPF, DKIM и DMARC простыми словами

Письма с сайта (регистрация, сброс пароля, заявки) или рассылки уходят в спам? Или кто-то рассылает фишинг «от вашего домена»? За это отвечают три DNS-записи: SPF, DKIM и DMARC. Без них почтовые сервисы не доверяют вашим письмам. Разберём простыми словами, что это, зачем и как настроить.

Три рубежа защиты письма 🛡️SPFкто вправе слатьпочту от доменасписок серверов ✍️DKIMподпись письма,что оно не подделанокрипто-ключ ⚖️DMARCчто делать, еслипроверки не прошлиполитика
SPF говорит «кто отправитель», DKIM — «подлинное ли письмо», DMARC — «что делать с подозрительным».

SPF — кто может слать почту

SPF (Sender Policy Framework) — это TXT-запись в DNS со списком серверов, которым разрешено отправлять письма от вашего домена. Когда приходит письмо, почтовый сервер смотрит: с какого IP оно пришло и есть ли этот IP в SPF. Нет — письмо подозрительное. В конце записи стоит правило: -all (жёстко: всех остальных отклонять) или ~all (мягко: помечать как спам). Пример: v=spf1 ip4:185.4.228.66 a mx ~all.

DKIM — подпись, что письмо не подделали

DKIM (DomainKeys Identified Mail) — криптографическая подпись. Почтовый сервер подписывает каждое письмо закрытым ключом, а получатель проверяет подпись по открытому ключу, опубликованному в DNS. Совпало — письмо точно от вас и не изменено в пути. Запись лежит по адресу селектор._domainkey.домен, где селектор задаёт почтовый сервер. Поэтому проверить DKIM «вслепую» нельзя — нужно знать селектор (он виден в заголовке любого письма как s=). Пошаговая настройка — в отдельной статье как настроить DKIM.

DMARC — что делать с непрошедшими

DMARC (Domain-based Message Authentication) связывает SPF и DKIM и говорит получателю, как поступать с письмами, не прошедшими проверку. Политика задаётся в _dmarc.домен:

ПолитикаЧто значит
p=noneТолько мониторинг — ничего не блокируется (с этого начинают)
p=quarantineПодозрительные письма — в спам
p=rejectПодозрительные письма — отклонять (максимальная защита)

Также в DMARC указывают адрес для отчётов (rua=mailto:…), куда приходит статистика по вашей почте.

Проверьте почту своего домена

SPF, DKIM, DMARC и MX — за пару секунд и бесплатно.

Проверить почту →

Как настроить: пошагово

  1. Включите SPF. Добавьте TXT-запись в корень домена со списком серверов вашего почтового провайдера (он даёт готовую строку). Начните с ~all.
  2. Включите DKIM. В панели почтового провайдера/хостинга активируйте DKIM — он сгенерирует ключ и селектор. Опубликуйте выданную TXT-запись селектор._domainkey.домен в DNS.
  3. Добавьте DMARC. TXT в _dmarc.домен: начните с v=DMARC1; p=none; rua=mailto:вы@домен — это режим наблюдения.
  4. Проверьте и ужесточайте. Убедитесь, что письма проходят SPF и DKIM (проверкой и по заголовкам реального письма), затем поднимайте DMARC до quarantine, а потом до reject.

Что происходит, когда письмо приходит

Чтобы три записи сложились в голове в единую картину, проследим путь одного письма. Вы нажали «отправить», и дальше всё решает сервер получателя — Gmail, Яндекс или Mail.ru. Он за доли секунды прогоняет письмо через конвейер проверок:

✉️ письмо от вас сервер получателя SPF IP в списке? DKIM подпись верна? DMARC выравнивание + политика 📥Входящие ⚠️Спам (quarantine) Отклонено (reject)
Конвейер проверок: SPF и DKIM дают результат, а DMARC по нему решает судьбу письма — во «Входящие», в спам или на отклонение.

Ключевой момент в конце — выравнивание (alignment): DMARC засчитывает проверку, только если домен в адресе «От кого» совпадает с доменом, который прошёл SPF или подписал DKIM. Поэтому бывает, что SPF и DKIM формально «зелёные», а DMARC всё равно падает — об этом ниже.

Как прочитать заголовки письма

Самый честный способ проверить, что всё работает, — отправить письмо себе на Gmail или Яндекс и открыть исходник (в Gmail: «Показать оригинал»). В заголовках будет строка Authentication-Results примерно такого вида:

spfpass — IP отправителя есть в SPF домена
dkimpass — подпись верна, письмо не изменено
dmarcpass — домены выровнены, политика соблюдена

Три pass подряд — всё настроено. Если видите fail или none, ищите проблему именно в этой записи. Заодно в том же заголовке виден ваш DKIM-селектор (поле s=) — он нужен, чтобы проверить DKIM прицельно.

Рассылки и сторонние сервисы: не забыть про делегирование

Письма за вас часто шлёт не только хостинг, но и сторонние сервисы: рассылочный сервис (ESP), CRM, платёжный шлюз, форма заявки. Каждый такой сервис отправляет «от вашего домена» со своих серверов — и если их нет в ваших записях, письма уйдут в спам. Что нужно сделать:

Частые ошибки настройки

Большинство проблем с почтой — это не «магия спам-фильтров», а одни и те же грабли в записях:

BIMI: логотип бренда рядом с письмом

Когда DMARC доведён до quarantine или reject, открывается приятный бонус — BIMI. Это запись, которая позволяет показывать логотип вашего бренда рядом с письмом в почтовом ящике (так делают крупные магазины и банки). Технически это TXT-запись со ссылкой на ваш логотип в формате SVG. BIMI не обязателен и работает не во всех почтовиках, но повышает узнаваемость и доверие — а значит, и открываемость писем. Главное условие — сначала навести порядок в SPF, DKIM и строгом DMARC.

Как это связано с SEO

Напрямую SPF/DKIM/DMARC на позиции не влияют, но влияют косвенно: письма с сайта (подтверждение регистрации, ответы клиентам) должны доходить, иначе теряются пользователи и конверсии. А подделка писем «от вашего бренда» бьёт по репутации и доверию — а доверие это уже часть E-A-T. Проверить остальную техническую часть сайта поможет технический аудит.

Коротко: SPF говорит, кто вправе слать почту от домена; DKIM подписывает письма, подтверждая подлинность; DMARC задаёт, что делать с письмами, не прошедшими проверку. Вместе они спасают от попадания в спам и от подделок «от вашего имени». Настраиваются в DNS-зоне домена, ужесточать DMARC нужно постепенно. Проверить своё состояние — инструментом проверки почты. Если записи в порядке, а письма всё равно не доходят, — проверьте IP по чёрным спискам; полный разбор всех уровней фильтрации — в статье почему письма попадают в спам.

Частые вопросы

Что такое SPF, DKIM и DMARC простыми словами?
Это три DNS-записи для защиты почты. SPF — список серверов, которым разрешено слать письма от домена. DKIM — криптографическая подпись, подтверждающая, что письмо от вас и не подделано. DMARC — политика, что делать с письмами, не прошедшими SPF и DKIM. Вместе они спасают письма от спама и защищают от подделок.
Почему письма с сайта попадают в спам?
Чаще всего из-за отсутствия или неверной настройки SPF, DKIM и DMARC. Без них почтовые сервисы (Gmail, Яндекс, Mail.ru) не доверяют отправителю и кладут письма в спам. Настройте все три записи в DNS домена — доставляемость заметно вырастет.
Почему DKIM не находится при проверке?
DKIM-запись лежит по адресу «селектор._domainkey.домен», а селектор у каждого свой и его нельзя угадать. Проверка по типовым селекторам может ничего не найти, даже если DKIM есть. Узнайте свой селектор в заголовке любого отправленного письма (поле s=) и проверьте по нему.
Какую политику DMARC выбрать?
Начинайте с p=none — это режим мониторинга, ничего не блокируется. Убедитесь, что ваши письма проходят SPF и DKIM, и только потом ужесточайте: p=quarantine (подозрительные в спам), затем p=reject (отклонять). Сразу ставить reject рискованно — можно потерять легитимные письма.
Влияют ли SPF, DKIM, DMARC на SEO?
Напрямую на позиции — нет. Косвенно — да: письма с сайта (подтверждения, ответы клиентам) должны доходить, иначе теряются пользователи и конверсии, а подделка писем от вашего бренда бьёт по репутации и доверию, которое входит в E-A-T.
Почему SPF и DKIM проходят, а DMARC падает?
Из-за выравнивания (alignment). DMARC засчитывает проверку, только если домен в поле «От кого» совпадает с доменом, который прошёл SPF или подписал DKIM. Часто так бывает с рассылочными сервисами: письмо технически валидно, но отправлено от их домена, а не от вашего. Решается настройкой собственного домена-отправителя и DKIM-подписи на вашем домене у этого сервиса.
Можно ли иметь несколько SPF-записей?
Нет. На домене должна быть ровно одна TXT-запись с v=spf1 — две и более делают SPF недействительным. Все разрешённые серверы и сторонние сервисы перечисляются внутри одной записи через include и ip4/ip6. И помните про лимит: SPF не должен требовать больше 10 DNS-запросов.
Как проверить, что письма с сайта проходят?
Отправьте письмо себе на Gmail или Яндекс и откройте оригинал письма — в заголовках Authentication-Results должно быть три pass: spf, dkim, dmarc. Быстрый внешний способ — наш инструмент проверки почты: он показывает SPF, DKIM (по селектору), DMARC и MX за пару секунд.