Перейти к содержимому
Справочник

Что такое DMARC

DMARC говорит почтовым серверам, что делать с письмами, которые выдают себя за ваш домен и не прошли проверку. Как он работает и с чего начинать.

2 минуты чтения

Коротко

DMARC (Domain-based Message Authentication, Reporting & Conformance) — это запись в DNS, в которой вы пишете инструкцию для принимающих почтовых серверов: что делать с письмом, которое выдаёт себя за ваш домен, но не прошло проверку.

Без DMARC ответ на этот вопрос каждый сервер придумывает сам, и чаще всего он звучит как «пропустить». Именно поэтому поддельные письма доходят до ящиков.

Что DMARC добавляет к SPF и DKIM

SPF и DKIM появились задолго до DMARC, и каждый решает свою узкую задачу:

  • SPF говорит, с каких серверов разрешено отправлять почту от имени домена.
  • DKIM добавляет к письму криптографическую подпись, подтверждающую, что письмо не меняли по дороге.

Оба отвечают на вопрос «настоящее ли это письмо», но ни один не отвечает на два других:

  1. Что делать, если проверка не пройдена? SPF и DKIM просто возвращают результат. Решение — не их дело.
  2. Относится ли проверка к тому домену, который видит человек? У письма может быть безупречный SPF по домену злоумышленника и при этом ваш домен в поле From:.

DMARC закрывает оба вопроса: он задаёт политику и требует согласования.

Как выглядит запись

Публикуется как TXT-запись на хосте _dmarc вашего домена:

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Три главных тега:

  • v — версия, всегда DMARC1.
  • p — политика: none, quarantine или reject.
  • rua — адрес, куда присылать сводные отчёты.

Полезно добавить ещё sp= — политику для поддоменов. Без неё поддомены наследуют основную политику, но явно указанный sp=reject закрывает распространённый вектор подделки через неиспользуемые поддомены.

Три политики

Политика Что делает получатель Когда ставить
p=none Ничего не меняет, только присылает отчёты На старте, пока вы не видите всех своих отправителей
p=quarantine Отправляет подозрительные письма в спам Когда легитимные источники уже согласованы
p=reject Отклоняет поддельные письма на входе Когда отчёты чистые и вы уверены в списке отправителей

Главное правило: не начинайте с p=reject. Вы заблокируете собственные рассылки, счета и письма из CRM — и узнаете об этом от клиентов.

Зачем нужны отчёты

Тег rua= — не формальность. Он включает ежедневные XML-отчёты от принимающих серверов: кто отправлял почту от вашего имени, с каких адресов, сколько писем и прошли ли они проверку.

Это единственный способ узнать, какие системы на самом деле рассылают почту от имени вашего домена. Почти всегда в отчётах находится то, о чём никто не помнил: старая CRM, форма обратной связи на сайте, сервис рассылок, подключённый маркетингом три года назад.

Как разбирать эти отчёты, подробно рассмотрено в статье «Как читать сводные отчёты DMARC».

С чего начать

  1. Опубликуйте запись с p=none и рабочим адресом в rua=. Собрать корректную запись поможет генератор DMARC.
  2. Несколько недель смотрите отчёты и выписывайте все источники, отправляющие почту от вашего имени.
  3. Для каждого легитимного источника настройте согласование.
  4. Когда в отчётах не останется непонятных источников — переходите на quarantine, затем на reject.

Проверить, какая запись DMARC сейчас опубликована в вашем домене, можно бесплатной проверкой.

ShareX / TwitterLinkedIn
Бесплатный старт · 14 дней пробного периода · отмена в любой момент

От подделки — к блокировке.

p=none
5 минут
p=quarantine
2-я неделя
p=reject
4–6-я неделя

Оплата — после завершения 14-дневного пробного периода · отмените раньше, и списания не будет