SPF, DKIM и DMARC помогают почтовым сервисам проверить, кто отправил письмо и можно ли ему доверять. Для малого бизнеса в Беларуси это базовая настройка перед регулярной email-рассылкой: она снижает риск подмены домена и проблем с доставкой. В статье разберём, что делает каждая DNS-запись, как подготовить домен, проверить результат и не сломать отправку писем с сайта, CRM и сервиса рассылок.
Зачем email-рассылке нужны SPF, DKIM и DMARC?
Почтовый сервер получателя видит домен отправителя и проверяет, имеет ли отправляющая система право использовать его имя. Если проверка не проходит, письмо могут поместить в спам или отклонить. Поэтому настройка DNS влияет не только на массовые кампании, но и на обычные сообщения с сайта: подтверждение заказа, уведомление о заявке или письмо для восстановления пароля.
SPF, DKIM и DMARC решают разные задачи. SPF проверяет список разрешённых отправляющих серверов. DKIM добавляет к письму цифровую подпись. DMARC задаёт правило для сообщений, которые не прошли эти проверки, и помогает владельцу домена получать отчёты.
| Механизм | Что проверяет | Что нужно настроить |
|---|---|---|
| SPF | Имеет ли сервер право отправлять письма от имени домена | TXT-запись со списком разрешённых отправителей |
| DKIM | Сохранилось ли письмо без изменений и принадлежит ли подпись нужному домену | Открытый ключ в DNS и включённая подпись на стороне отправителя |
| DMARC | Как поступить с письмом, которое не прошло проверку | TXT-запись с политикой и, при необходимости, адресом для отчётов |
Одной записи SPF недостаточно. Она проверяет только разрешение для сервера и не подтверждает, что содержание письма не менялось. DKIM и DMARC закрывают другие части проверки, поэтому их настраивают вместе.
Как настроить SPF для домена компании?
Сначала составьте список всех систем, которые отправляют письма от имени вашего домена. В него могут входить сервис email-рассылок, сайт, CRM и корпоративная почта. Спросите у каждого поставщика точное значение SPF. Обычно сервис даёт готовый фрагмент, который нужно добавить в TXT-запись.
- Откройте панель управления доменом или DNS-хостингом.
- Найдите TXT-запись для корневого домена.
- Создайте одну SPF-запись, если её ещё нет.
- Добавьте в неё все подтверждённые источники отправки.
- Сохраните изменения и дождитесь обновления DNS.
У домена должна быть одна объединённая SPF-запись. Если добавить две независимые записи с началом v=spf1, почтовый сервер получателя может считать SPF некорректным. Поэтому новую строку не копируют вслепую, а дополняют существующую.
Частая ошибка малого бизнеса выглядит так: рассылку подключили через один сервис, а старый SPF оставили только для корпоративной почты. В итоге письма с сайта доходят, а кампании отправляются с ошибкой. После изменения проверьте все сценарии, которые используют адрес компании.
Как включить DKIM и проверить подпись?
DKIM настраивают в сервисе, который отправляет письма. Он создаёт пару ключей: закрытый ключ хранится у отправляющей системы, а открытый публикуется в DNS. Владелец домена получает имя записи, которое называют селектором, и значение TXT-записи.
- В панели сервиса рассылок откройте настройки домена отправителя.
- Добавьте домен и запустите его проверку.
- Скопируйте выданные имя и значение DKIM-записи.
- Создайте TXT-запись в DNS без лишних пробелов и кавычек, если панель добавляет их автоматически.
- Вернитесь в сервис рассылок и подтвердите домен.
После активации отправьте тестовое письмо на несколько почтовых ящиков и откройте технические сведения сообщения. В результате должна отображаться успешная DKIM-проверка. Если сервис использует отдельный поддомен для рассылок, добавляйте записи именно для того домена, который указан в его инструкции.
DKIM особенно полезен, когда письмо проходит через несколько систем. Например, интернет-магазин отправляет транзакционные сообщения с сайта, а маркетинговые письма уходят из отдельной платформы. Для каждого источника нужно проверить, какой домен подписывает сообщение и где опубликован его ключ.
Как настроить DMARC без риска для рабочих писем?
DMARC связывает результаты SPF и DKIM с доменом в адресе отправителя. В записи можно указать, что делать с письмами, которые не прошли проверку: наблюдать за ними, отправлять в спам или отклонять. Для первого запуска разумно начать с режима мониторинга, чтобы увидеть легитимные источники отправки.
В панели DNS создают TXT-запись на специальном поддомене _dmarc. Значение политики задаёт владелец домена. В нём также можно указать адрес для агрегированных отчётов, если бизнес готов их анализировать.
| Этап | Цель | Действие |
|---|---|---|
| Наблюдение | Понять, кто отправляет письма от имени домена | Собрать отчёты и проверить источники |
| Усиление политики | Снизить риск подмены домена | Обрабатывать непрошедшие сообщения строже после проверки источников |
| Контроль | Не допустить поломки новых интеграций | Проверять DMARC после подключения сайта, CRM или сервиса рассылок |
Не переходите к строгой политике сразу, если не знаете всех отправителей. Иначе можно затронуть письма бухгалтерии, формы обратной связи или автоматические уведомления сайта. Сначала соберите перечень систем и убедитесь, что они проходят SPF или DKIM с корректным совпадением домена.
DMARC не заменяет согласие подписчика, сегментацию и качественное содержание письма. Он отвечает за техническую идентификацию отправителя. Репутация домена зависит также от жалоб на спам, удалённых адресов и реакции аудитории.
Как проверить домен перед email-кампанией?
Проверку проводите не в день отправки. После изменения DNS сведения обновляются не мгновенно, а конкретный срок зависит от настроек DNS и почтового сервиса. Сохраните текущие записи до изменений: это упростит восстановление, если сайт или корпоративная почта перестанут отправлять сообщения.
- У домена есть только одна объединённая SPF-запись.
- В SPF перечислены все реальные системы отправки.
- DKIM включён в сервисе рассылок и подтверждён.
- Тестовое письмо проходит SPF и DKIM.
- DMARC опубликован на поддомене
_dmarc. - Адрес отправителя использует домен, который вы проверяли.
- Ссылки и изображения в письме не ведут на случайные технические домены.
После теста отправьте письмо небольшой группе собственных адресов и проверьте заголовки сообщения. Затем посмотрите на доставку, открытия и жалобы после первой кампании. Для дальнейшей оценки полезно вести отдельный журнал: дата отправки, используемый сервис, домен, результат проверки и замеченные ошибки.
Какие ошибки чаще всего ломают доставку?
- Две SPF-записи. Их объединяют в одну строку, иначе проверка может завершиться ошибкой.
- DKIM добавили в DNS, но не включили в сервисе. Открытый ключ сам по себе не подписывает письма.
- Домен изменили в адресе отправителя. После перехода с одного домена на другой записи нужно проверить заново.
- В SPF оставили старый сервис. Удалять источник можно только после проверки, что он больше не отправляет письма.
- DMARC включили слишком строго. Сначала нужно выявить все легитимные отправляющие системы.
- Проверили только рекламное письмо. Отдельно тестируют транзакционные сообщения сайта и письма из CRM.
Если рассылку ведёт несколько сотрудников, зафиксируйте в рабочем документе домен, DNS-провайдера, сервис отправки и владельца доступа. Это предотвращает ситуацию, когда специалист меняет настройки, а через месяц никто не помнит, зачем добавляли конкретный сервер.
SPF, DKIM и DMARC стоит воспринимать как один технический контур. Для малого бизнеса его можно настроить поэтапно, без сложной инфраструктуры: сначала собрать источники, затем включить SPF и DKIM, после этого наблюдать за DMARC. Для защиты базы и подтверждения адреса подписчика дополнительно пригодится настройка double opt-in для email-базы, а после технической проверки можно заняться сегментацией и триггерными письмами.
3 шага, которые можно сделать на этой неделе:
- Составьте список систем, которые отправляют письма от имени вашего домена.
- Проверьте одну объединённую SPF-запись и включите DKIM в сервисе рассылок.
- Опубликуйте DMARC в режиме наблюдения, отправьте тесты и изучите результаты до первой кампании.



