Коротко
DMARC (Domain-based Message Authentication, Reporting & Conformance) — это запись в DNS, в которой вы пишете инструкцию для принимающих почтовых серверов: что делать с письмом, которое выдаёт себя за ваш домен, но не прошло проверку.
Без DMARC ответ на этот вопрос каждый сервер придумывает сам, и чаще всего он звучит как «пропустить». Именно поэтому поддельные письма доходят до ящиков.
Что DMARC добавляет к SPF и DKIM
SPF и DKIM появились задолго до DMARC, и каждый решает свою узкую задачу:
- SPF говорит, с каких серверов разрешено отправлять почту от имени домена.
- DKIM добавляет к письму криптографическую подпись, подтверждающую, что письмо не меняли по дороге.
Оба отвечают на вопрос «настоящее ли это письмо», но ни один не отвечает на два других:
- Что делать, если проверка не пройдена? SPF и DKIM просто возвращают результат. Решение — не их дело.
- Относится ли проверка к тому домену, который видит человек? У письма может быть безупречный SPF по домену злоумышленника и при этом ваш домен в поле
From:.
DMARC закрывает оба вопроса: он задаёт политику и требует согласования.
Как выглядит запись
Публикуется как TXT-запись на хосте _dmarc вашего домена:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Три главных тега:
v— версия, всегдаDMARC1.p— политика:none,quarantineилиreject.rua— адрес, куда присылать сводные отчёты.
Полезно добавить ещё sp= — политику для поддоменов. Без неё поддомены наследуют основную политику, но явно указанный sp=reject закрывает распространённый вектор подделки через неиспользуемые поддомены.
Три политики
| Политика | Что делает получатель | Когда ставить |
|---|---|---|
p=none |
Ничего не меняет, только присылает отчёты | На старте, пока вы не видите всех своих отправителей |
p=quarantine |
Отправляет подозрительные письма в спам | Когда легитимные источники уже согласованы |
p=reject |
Отклоняет поддельные письма на входе | Когда отчёты чистые и вы уверены в списке отправителей |
Главное правило: не начинайте с p=reject. Вы заблокируете собственные рассылки, счета и письма из CRM — и узнаете об этом от клиентов.
Зачем нужны отчёты
Тег rua= — не формальность. Он включает ежедневные XML-отчёты от принимающих серверов: кто отправлял почту от вашего имени, с каких адресов, сколько писем и прошли ли они проверку.
Это единственный способ узнать, какие системы на самом деле рассылают почту от имени вашего домена. Почти всегда в отчётах находится то, о чём никто не помнил: старая CRM, форма обратной связи на сайте, сервис рассылок, подключённый маркетингом три года назад.
Как разбирать эти отчёты, подробно рассмотрено в статье «Как читать сводные отчёты DMARC».
С чего начать
- Опубликуйте запись с
p=noneи рабочим адресом вrua=. Собрать корректную запись поможет генератор DMARC. - Несколько недель смотрите отчёты и выписывайте все источники, отправляющие почту от вашего имени.
- Для каждого легитимного источника настройте согласование.
- Когда в отчётах не останется непонятных источников — переходите на
quarantine, затем наreject.
Проверить, какая запись DMARC сейчас опубликована в вашем домене, можно бесплатной проверкой.