Тільки починаєте з DMARC? Почніть з основ →
Що змінилося
У лютому 2024 року Google і Yahoo почали вимагати від відправників спільний набір правил. Це вже не «добрі практики» — для масових розсилок це плата за вхід до скриньки. Пошту, яка правилам не відповідає, обмежують за швидкістю, кидають у спам або відхиляють одразу.
Правила діляться на два рівні. Кожен відправник мусить автентифікувати пошту й тримати інфраструктуру в порядку. Масові відправники — усі, хто шле приблизно 5000 і більше листів на день на адреси Gmail, — отримують додаткові зобов'язання щодо DMARC, відписки й скарг на спам.
Поріг у 5000 листів на день рахується для кожного домену-відправника окремо, і щойно ви його перетнули — це назавжди. Тож якщо ви бодай раз відправили велику кампанію, вважайте себе масовим відправником і надалі.
Вимоги коротко
| Вимога | Усі відправники | Масові (від 5000/день до Gmail) |
|---|---|---|
| SPF і DKIM проходять | Обов'язково | Обов'язково |
Запис DMARC (щонайменше p=none) |
Обов'язково | Обов'язково |
| Чиста інфраструктура — коректні PTR/rDNS, TLS, без видавання себе за Gmail чи Yahoo | Обов'язково | Обов'язково |
Узгодження DMARC (автентифікований домен збігається з From:) |
— | Обов'язково |
| Відписка в один клік (RFC 8058) | — | Обов'язково |
| Частка скарг на спам нижче 0,3% (мета — нижче 0,1%) | — | Обов'язково |
Далі — по кожному пункту: який саме запис, заголовок чи налаштування перевіряти.
Чекліст для масового відправника
Пройдіть кожен пункт і переконайтеся, що він виконується для кожного домену, з якого ви шлете пошту, — разом із піддоменами й усіма сторонніми платформами, що надсилають від вашого імені.
1. SPF і DKIM проходять обидва
Потрібні обидва, а не один на вибір. SPF авторизує IP-адреси, з яких іде пошта; DKIM криптографічно підписує лист, і підпис переживає пересилання. Де провайдер дозволяє, беріть ключ DKIM довжиною 2048 біт.
Типовий провал: маркетингова розсилка через SaaS-платформу проходить DKIM цієї платформи, а не ваш. Перевірте, що домен підпису узгоджується з вашою адресою у полі
From:.
2. Запис DMARC існує, щонайменше p=none
Опублікуйте політику DMARC на _dmarc.yourdomain.com. Мінімальний рівень — режим спостереження:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
p=none задовольняє букву вимоги, але захисту від підробки не дає. Це точка старту, а не пункт призначення.
3. Узгодження DMARC
Ось те, що пропускає більшість команд. Замало, щоб SPF або DKIM просто пройшли — автентифікований домен має узгоджуватися з доменом у видимому заголовку From:. Достатньо однієї з двох умов:
- SPF проходить і домен зворотного шляху збігається з вашим доменом у
From:, або - DKIM проходить і домен підпису
d=збігається з ним.
Якщо ви шлете з news.yourbrand.com, а платформа підписує доменом mail.vendor.com, ви автентифікуєтеся, але не узгоджуєтеся — і DMARC провалюється.
4. Відписка в один клік
Масові маркетингові та рекламні розсилки мусять містити відписку в один клік через заголовки List-Unsubscribe і List-Unsubscribe-Post (RFC 8058). Посилання має працювати без вимоги увійти в акаунт, а виконати відписку ви зобов'язані протягом двох днів.
5. Частка скарг на спам нижче 0,3%
Зареєструйтеся в Google Postmaster Tools і стежте за часткою скарг від користувачів. Рекомендація Google: тримайтеся нижче 0,1% і ніколи не досягайте 0,3%. Щойно ви перевалите за 0,3%, доставлюваність падає й відновлюється повільно.
6. Чиста інфраструктура відправлення
- Коректні прямі та зворотні (PTR) DNS-записи для ваших IP-адрес.
- TLS під час передавання.
- Заголовок
From:, який не видає вас за Gmail чи Yahoo.
Як перевірити
Не припускайте — вимірюйте. Надішліть тестовий лист на адресу Gmail і подивіться результати автентифікації через Show original: там має бути SPF: PASS, DKIM: PASS і DMARC: PASS.
Далі увімкніть зведену звітність DMARC (тег rua= вище), щоб отримувачі щодня надсилали вам XML-зведення про те, хто шле пошту від вашого домену і чи проходить вона перевірки. Саме ці дані відрізняють «сподіваюся, ми відповідаємо вимогам» від «я це знаю». Як їх читати, розібрано в матеріалі про зведені звіти DMARC. Поточний запис DMARC свого домену можна перевірити просто зараз. Якщо ви обираєте платформу для постійного моніторингу, подивіться тарифи DDMARC.
Підсумок
На вході відповідність або є, або її немає — але на практиці це безперервна робота. Автентифікуйте кожен потік, опублікуйте DMARC, узгодьте домени, зробіть відписку елементарною і тримайте скарги низькими. А далі — стежте: вимоги змінюються рідко, а от ваша інфраструктура відправлення змінюється постійно. Хоч у вас один домен, хоч ви ведете пошту десятків клієнтів, на потрібному боці воріт вас тримає саме безперервний моніторинг DMARC.