Настройка DMARC в 2026: пошаговый гайд с примерами записей
Поэтапное внедрение DMARC от p=none до p=reject с реальными примерами DNS-записей и чтением отчётов.
Что такое DMARC и зачем он нужен в 2026 году
Настройка DMARC — это добавление одной TXT-записи _dmarc.вашдомен, которая говорит почтовым сервисам, что делать с письмами, не прошедшими проверку SPF и DKIM. С февраля 2024 года Gmail и Yahoo требуют DMARC для отправителей от 5000 писем в сутки, а в 2026 году это де-факто минимум для любой рассылки. Ниже — пошаговый план с реальными примерами записей.
Предусловия: SPF и DKIM
DMARC работает поверх SPF и DKIM, поэтому сначала настройте их. Пример SPF, разрешающего отправку через YourTrend и Google Workspace:
example.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
DKIM-запись выглядит так (селектор yt1 выдаётся в панели YourTrend):
yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Ключевое понятие DMARC — alignment (выравнивание). Домен в заголовке From: должен совпадать с доменом, который прошёл SPF (по Return-Path) или DKIM (по подписи d=). Достаточно одного совпадения. Без alignment DMARC не пройдёт, даже если SPF и DKIM технически валидны.
Первая запись DMARC: политика p=none
Начинайте всегда с режима наблюдения. Он ничего не блокирует, но включает сбор отчётов:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"
Разберём теги:
| Тег | Значение | Описание |
|---|---|---|
| p | none / quarantine / reject | Что делать с непрошедшими письмами |
| rua | mailto: | Куда слать агрегированные (сводные) отчёты |
| ruf | mailto: | Куда слать forensic (по каждому инциденту) |
| adkim / aspf | r (relaxed) / s (strict) | Строгость выравнивания |
| pct | 1–100 | % писем, к которым применяется политика |
Как читать агрегированные отчёты (rua)
Раз в сутки провайдеры присылают на адрес rua сжатый XML. Внутри — сводка по источникам: IP-адрес отправителя, сколько писем, прошли ли SPF/DKIM и alignment. Фрагмент:
<record>
<row>
<source_ip>37.59.138.174</source_ip>
<count>248</count>
<policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
</row>
</record>
XML читать вручную тяжело. Загружайте отчёты в анализатор — например, в бесплатную deliverability-лабораторию YourTrend, которая парсит rua и показывает, какие источники шлют от вашего имени и где ломается аутентификация.
Поэтапное ужесточение политики
Не переходите сразу на reject — сначала убедитесь по отчётам, что все ваши легитимные источники (CRM, рассылки, транзакционка, техподдержка) проходят DMARC.
- Недели 1–2:
p=none. Собираем отчёты, находим все источники. - Недели 3–4:
p=quarantine; pct=25— 25% непрошедших писем в спам. - Недели 5–6:
p=quarantine; pct=100. - Неделя 7+:
p=reject— непрошедшие письма отклоняются полностью.
Итоговая «жёсткая» запись:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Частые ошибки
- Несколько DMARC-записей на одном домене — валидна только одна.
- Забыли про поддомены: политика
sp=задаёт правило для поддоменов отдельно. - Ящик
ruaпереполняется — заводите отдельный почтовый адрес или используйте внешний сервис. - Переход на
rejectбез проверки отчётов — легитимные письма начнут теряться.
Forensic-отчёты (ruf): включать осторожно
В отличие от сводных rua, forensic-отчёты (ruf) присылаются по каждому непрошедшему письму и содержат его фрагменты — тему, заголовки, иногда часть тела. Из-за приватности и GDPR большинство крупных провайдеров (Gmail, Microsoft) их вообще не отправляют, а те, что отправляют, часто редактируют персональные данные. Включайте ruf только на время расследования инцидента и заводите под него отдельный ящик — объём бывает большим. Тег fo=1 означает «слать отчёт, если провалена любая из проверок SPF или DKIM».
DMARC для поддоменов
Тег sp= задаёт политику для всех поддоменов отдельно от корневого домена. Это закрывает спуфинг на несуществующих поддоменах вроде news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
Если конкретный поддомен шлёт через отдельный сервис со своей аутентификацией, опубликуйте для него собственную запись _dmarc.news.example.com с более мягкой политикой.
Мини-FAQ
Ломает ли DMARC пересылку писем?
Форвардинг часто ломает SPF, но DKIM обычно выживает, а стандарт ARC помогает провайдерам доверять цепочке пересылки. При корректной DKIM-подписи легитимная пересылка проходит DMARC.
Через сколько появятся отчёты?
Первые rua приходят в течение 24–72 часов после публикации записи с тегом rua. Полная картина по всем источникам складывается за 1–2 недели.
Нужен ли DMARC маленькому бизнесу?
Да. Даже если вы не делаете рассылок, DMARC защищает домен от подделки и фишинга от вашего имени — а это репутационные и финансовые риски.
После настройки DMARC логичный следующий шаг — добавить BIMI и показать логотип бренда в письме. Об этом читайте в гайде по BIMI. А отправлять с уже готовыми SPF/DKIM/DMARC удобно через SMTP и API YourTrend.
На этой странице
← Все статьиОдин клик. По нему мы понимаем, о чём писать дальше.
Оценок пока нет — ваша будет первой.
Комментарии
Комментарии читаем перед публикацией.