EN
ПОЧТОВАЯ ЗАЩИТА

DMARC

DMARC — DNS-запись, в которой владелец домена сообщает почтовым сервисам, как проверять письма от его имени и что делать с сообщениями, не прошедшими SPF или DKIM. Для холодной рассылки DMARC связывает техническую настройку домена с доверием получающего сервера: письмо должно не только уйти, но и подтвердить, что его действительно отправили вы.

Самотест

Как DMARC меняет судьбу письма после отправки?

Получающий сервер сопоставляет домен в поле From с доменом, который подтвердил SPF или DKIM. Если вы пишете от sales@company.ru, а подпись DKIM относится к чужому или техническому домену, проверка может не пройти. Политика DMARC подсказывает серверу: принять такое письмо, пометить подозрительным или отклонить.

СигналЧто видит получательПрактический итог
SPF или DKIM совпадают с FromОтправитель подтверждёнПисьмо проходит техническую проверку
Проверка не совпадаетАдрес отправителя вызывает сомнениеРастёт риск фильтрации или отклонения
Есть DMARC-отчётыВидны источники отправкиМожно найти лишний сервис или ошибку

DMARC не делает слабое предложение убедительным и не гарантирует попадание во «Входящие». Он закрывает другой участок задачи: подтверждает право отправлять письма с домена. Проверять его вместе с SPF и DKIM стоит до загрузки первой очереди контактов.

С какой политики начинать, чтобы не остановить рабочую почту?

Резкая политика reject на домене без инвентаризации отправителей способна отсечь не только рассылку, но и письма системы учёта клиентов, формы сайта, кадрового сервиса или бухгалтерии. Сначала собирают все легитимные источники, затем проверяют выравнивание доменов и только после этого усиливают правило.

  1. Разместите DMARC-запись в режиме наблюдения p=none и укажите адрес для агрегированных отчётов.
  2. В отчётах найдите все IP-адреса и сервисы, которые отправляют письма от домена.
  3. Для каждого источника настройте SPF или DKIM так, чтобы домен совпадал с From.
  4. После нескольких циклов отчётов решите, можно ли перейти к quarantine или reject.
Политика p=none не защищает от подмены сама по себе. Это этап разведки: он показывает, кто уже использует ваш домен в почте.

Для отдельного домена под исходящие касания схема та же: сначала верификация, потом объём. Если в отчёте появился сервис, которого команда не подключала, не меняйте запись вслепую — сначала установите, не является ли это старой интеграцией. Полный порядок DNS-проверок собран в гайде по SPF, DKIM и DMARC.

Какие ошибки ломают DMARC в холодной кампании?

Типовая ошибка — настроить DKIM у провайдера, но оставить в From основной домен, когда подпись идёт от другого. Вторая — добавить второй SPF-записью вместо объединения механизмов: сервер может увидеть конфликт и не подтвердить отправителя. Третья — включить строгую политику, не проверив письма сайта и системы учёта клиентов.

Компания отправляет письмо с адреса hello@new-company.ru. В заголовках DKIM подписан доменом mailer-service.net, SPF проходит для сервиса, но не выровнен с new-company.ru. ЛПР отвечает: «Письмо ушло в подозрительные, продублируйте». Проблема не в теме «Идея для отдела закупок», а в том, что домен отправителя не подтверждён связанной подписью. После настройки собственной DKIM-подписи сначала проверяют заголовки тестового письма, а не запускают новую волну.

Не смешивайте технический диагноз с качеством базы. Недействительный адрес даст отскок (отказ доставки) даже при безупречном DMARC, а неуместное письмо может получить отказ при полностью пройденной проверке. Для разбора обеих частей кампании полезна проверка доставляемости.

Где DMARC не сработает как решение?

DMARC не подходит как быстрый способ поднять ответы или исправить репутацию домена, который уже получил негативные сигналы. Он также не заменяет валидацию адресов, корректный обратный адрес и понятную причину написать конкретному человеку. Если письмо отправлено не тому ЛПР или содержит общий оффер, техническая аутентификация лишь докажет, что это письмо отправили именно вы.

  • Не включайте reject, пока не проверены сайт, система учёта клиентов, рассылочный сервис и корпоративная почта.
  • Не считайте отсутствие DMARC единственной причиной спама без просмотра заголовков и отказов.
  • Не используйте основной домен для эксперимента, если его рабочие отправители ещё не описаны.

Когда задача — подготовить отдельную инфраструктуру под кампанию, DMARC настраивают в связке с прогревом доменов и ящиков и тестовой отправкой. Это регламент, а не волшебная кнопка.

Частые вопросы

Обязателен ли DMARC для корпоративной почты?

Технически письма могут уходить и без него. Но запись помогает получающим сервисам понять правила проверки домена и позволяет владельцу видеть неавторизованные источники отправки.

Чем DMARC отличается от SPF и DKIM?

SPF проверяет, разрешён ли серверу отправлять письма от домена. DKIM подтверждает письмо цифровой подписью. DMARC задаёт политику для результатов этих проверок и требует их соответствия адресу From.

Можно ли сразу поставить p=reject?

Только если известны и проверены все легитимные почтовые источники. Для большинства доменов безопаснее начать с p=none, изучить отчёты и лишь затем ужесточать политику.

Исправит ли DMARC попадание писем в спам?

Он устраняет одну из технических причин недоверия к отправителю, но не отвечает за всё. На решение фильтра влияют также репутация, содержание письма, реакция получателей и качество адресов.

Нужен ли DMARC для домена под холодную рассылку?

Да, его стоит настроить до запуска. Так вы контролируете, какие сервисы отправляют от имени домена, и не оставляете аутентификацию на уровне случайных настроек провайдера.

Проверьте, что домен действительно отправляет от вашего имени

Разберём SPF, DKIM, DMARC и заголовки тестовых писем. Покажем, где настройка расходится с реальной схемой отправки и что исправлять первым.

Словарь
24 часа
столько занимает ответ с расчётом по вашему сегменту