Коротко
DMARC (Domain-based Message Authentication, Reporting & Conformance) — це запис у DNS, у якому ви пишете інструкцію для приймальних поштових серверів: що робити з листом, який видає себе за ваш домен, але не пройшов перевірку.
Без DMARC відповідь на це питання кожен сервер вигадує сам, і найчастіше вона звучить «пропустити». Саме тому підроблені листи доходять до скриньок.
Що DMARC додає до SPF і DKIM
SPF і DKIM існували задовго до DMARC і кожен вирішує свою вузьку задачу:
- SPF каже, з яких серверів дозволено надсилати пошту від імені домену.
- DKIM додає до листа криптографічний підпис, який підтверджує, що лист не змінювали дорогою.
Обидва відповідають на питання «чи справжній цей лист», але жоден не відповідає на два інших:
- Що робити, якщо перевірка не пройдена? SPF і DKIM просто повертають результат. Рішення — не їхня справа.
- Чи стосується перевірка того домену, який бачить людина? Лист може мати бездоганний SPF за доменом зловмисника і при цьому показувати у полі
From:ваш.
DMARC закриває обидва питання: він задає політику і вимагає узгодження.
Як виглядає запис
Публікується як TXT-запис на хості _dmarc вашого домену:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Три головні теги:
v— версія, завждиDMARC1.p— політика:none,quarantineабоreject.rua— адреса, куди надсилати зведені звіти.
Корисно додати ще sp= — політику для піддоменів. Без неї піддомени успадковують основну політику, але явно вказаний sp=reject закриває поширений вектор підробки через невикористовувані піддомени.
Три політики
| Політика | Що робить одержувач | Коли ставити |
|---|---|---|
p=none |
Нічого не змінює, лише надсилає звіти | На старті, поки ви не бачите всіх своїх відправників |
p=quarantine |
Відправляє підозрілі листи у спам | Коли легітимні джерела вже узгоджені |
p=reject |
Відхиляє підроблені листи на вході | Коли звіти чисті й ви впевнені у списку відправників |
Головне правило: не починайте з p=reject. Ви заблокуєте власні розсилки, рахунки й листи з CRM — і дізнаєтеся про це від клієнтів.
Навіщо потрібні звіти
Тег rua= — не формальність. Він вмикає щоденні XML-звіти від приймальних серверів: хто надсилав пошту від вашого імені, з яких адрес, скільки листів і чи пройшли вони перевірку.
Це єдиний спосіб дізнатися, які системи насправді розсилають пошту від імені вашого домену. Майже завжди у звітах знаходиться те, про що ніхто не пам'ятав: стара CRM, форма зворотного зв'язку на сайті, сервіс розсилок, підключений маркетингом три роки тому.
Як розбирати ці звіти, докладно розглянуто у статті «Як читати зведені звіти DMARC».
З чого почати
- Опублікуйте запис із
p=noneі робочою адресою уrua=. Зібрати коректний запис допоможе генератор DMARC. - Кілька тижнів дивіться звіти й виписуйте всі джерела, які надсилають пошту від вашого імені.
- Для кожного легітимного джерела налаштуйте узгодження.
- Коли у звітах не залишиться незрозумілих джерел — переходьте на
quarantine, потім наreject.
Перевірити, який запис DMARC зараз опублікований у вашому домені, можна безкоштовною перевіркою.