Перейти до вмісту
Довідник

Що таке DMARC

DMARC каже поштовим серверам, що робити з листами, які видають себе за ваш домен і не пройшли перевірку. Як він працює і з чого починати.

2 хвилини читання

Коротко

DMARC (Domain-based Message Authentication, Reporting & Conformance) — це запис у DNS, у якому ви пишете інструкцію для приймальних поштових серверів: що робити з листом, який видає себе за ваш домен, але не пройшов перевірку.

Без DMARC відповідь на це питання кожен сервер вигадує сам, і найчастіше вона звучить «пропустити». Саме тому підроблені листи доходять до скриньок.

Що DMARC додає до SPF і DKIM

SPF і DKIM існували задовго до DMARC і кожен вирішує свою вузьку задачу:

  • SPF каже, з яких серверів дозволено надсилати пошту від імені домену.
  • DKIM додає до листа криптографічний підпис, який підтверджує, що лист не змінювали дорогою.

Обидва відповідають на питання «чи справжній цей лист», але жоден не відповідає на два інших:

  1. Що робити, якщо перевірка не пройдена? SPF і DKIM просто повертають результат. Рішення — не їхня справа.
  2. Чи стосується перевірка того домену, який бачить людина? Лист може мати бездоганний SPF за доменом зловмисника і при цьому показувати у полі From: ваш.

DMARC закриває обидва питання: він задає політику і вимагає узгодження.

Як виглядає запис

Публікується як TXT-запис на хості _dmarc вашого домену:

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Три головні теги:

  • v — версія, завжди DMARC1.
  • p — політика: none, quarantine або reject.
  • rua — адреса, куди надсилати зведені звіти.

Корисно додати ще sp= — політику для піддоменів. Без неї піддомени успадковують основну політику, але явно вказаний sp=reject закриває поширений вектор підробки через невикористовувані піддомени.

Три політики

Політика Що робить одержувач Коли ставити
p=none Нічого не змінює, лише надсилає звіти На старті, поки ви не бачите всіх своїх відправників
p=quarantine Відправляє підозрілі листи у спам Коли легітимні джерела вже узгоджені
p=reject Відхиляє підроблені листи на вході Коли звіти чисті й ви впевнені у списку відправників

Головне правило: не починайте з p=reject. Ви заблокуєте власні розсилки, рахунки й листи з CRM — і дізнаєтеся про це від клієнтів.

Навіщо потрібні звіти

Тег rua= — не формальність. Він вмикає щоденні XML-звіти від приймальних серверів: хто надсилав пошту від вашого імені, з яких адрес, скільки листів і чи пройшли вони перевірку.

Це єдиний спосіб дізнатися, які системи насправді розсилають пошту від імені вашого домену. Майже завжди у звітах знаходиться те, про що ніхто не пам'ятав: стара CRM, форма зворотного зв'язку на сайті, сервіс розсилок, підключений маркетингом три роки тому.

Як розбирати ці звіти, докладно розглянуто у статті «Як читати зведені звіти DMARC».

З чого почати

  1. Опублікуйте запис із p=none і робочою адресою у rua=. Зібрати коректний запис допоможе генератор DMARC.
  2. Кілька тижнів дивіться звіти й виписуйте всі джерела, які надсилають пошту від вашого імені.
  3. Для кожного легітимного джерела налаштуйте узгодження.
  4. Коли у звітах не залишиться незрозумілих джерел — переходьте на quarantine, потім на reject.

Перевірити, який запис DMARC зараз опублікований у вашому домені, можна безкоштовною перевіркою.

ShareX / TwitterLinkedIn
Безкоштовний старт · 14 днів пробного періоду · скасуєте будь-коли

Від підробки — до блокування.

p=none
5 хвилин
p=quarantine
2-й тиждень
p=reject
4–6-й тиждень

Оплата — після завершення 14-денного пробного періоду · скасуйте раніше, і кошти не спишуться