YourTrend
Email API и SMTP Кампании Автоматизации SMS Web-push Мессенджеры Единый ящик Защищённая почта Аналитика
ENUKRU
Войти Начать бесплатно
Аутентификация почты

Настройка DMARC в 2026: пошаговый гайд с примерами записей

Короткий ответ

Поэтапное внедрение DMARC от p=none до p=reject с реальными примерами DNS-записей и чтением отчётов.

Что такое DMARC и зачем он нужен в 2026 году

Настройка DMARC — это добавление одной TXT-записи _dmarc.вашдомен, которая говорит почтовым сервисам, что делать с письмами, не прошедшими проверку SPF и DKIM. С февраля 2024 года Gmail и Yahoo требуют DMARC для отправителей от 5000 писем в сутки, а в 2026 году это де-факто минимум для любой рассылки. Ниже — пошаговый план с реальными примерами записей.

Предусловия: SPF и DKIM

DMARC работает поверх SPF и DKIM, поэтому сначала настройте их. Пример SPF, разрешающего отправку через YourTrend и Google Workspace:

example.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

DKIM-запись выглядит так (селектор yt1 выдаётся в панели YourTrend):

yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Ключевое понятие DMARC — alignment (выравнивание). Домен в заголовке From: должен совпадать с доменом, который прошёл SPF (по Return-Path) или DKIM (по подписи d=). Достаточно одного совпадения. Без alignment DMARC не пройдёт, даже если SPF и DKIM технически валидны.

Первая запись DMARC: политика p=none

Начинайте всегда с режима наблюдения. Он ничего не блокирует, но включает сбор отчётов:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"

Разберём теги:

ТегЗначениеОписание
pnone / quarantine / rejectЧто делать с непрошедшими письмами
ruamailto:Куда слать агрегированные (сводные) отчёты
rufmailto:Куда слать forensic (по каждому инциденту)
adkim / aspfr (relaxed) / s (strict)Строгость выравнивания
pct1–100% писем, к которым применяется политика

Как читать агрегированные отчёты (rua)

Раз в сутки провайдеры присылают на адрес rua сжатый XML. Внутри — сводка по источникам: IP-адрес отправителя, сколько писем, прошли ли SPF/DKIM и alignment. Фрагмент:

<record>
  <row>
    <source_ip>37.59.138.174</source_ip>
    <count>248</count>
    <policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
  </row>
</record>

XML читать вручную тяжело. Загружайте отчёты в анализатор — например, в бесплатную deliverability-лабораторию YourTrend, которая парсит rua и показывает, какие источники шлют от вашего имени и где ломается аутентификация.

Поэтапное ужесточение политики

Не переходите сразу на reject — сначала убедитесь по отчётам, что все ваши легитимные источники (CRM, рассылки, транзакционка, техподдержка) проходят DMARC.

  1. Недели 1–2: p=none. Собираем отчёты, находим все источники.
  2. Недели 3–4: p=quarantine; pct=25 — 25% непрошедших писем в спам.
  3. Недели 5–6: p=quarantine; pct=100.
  4. Неделя 7+: p=reject — непрошедшие письма отклоняются полностью.

Итоговая «жёсткая» запись:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Частые ошибки

  • Несколько DMARC-записей на одном домене — валидна только одна.
  • Забыли про поддомены: политика sp= задаёт правило для поддоменов отдельно.
  • Ящик rua переполняется — заводите отдельный почтовый адрес или используйте внешний сервис.
  • Переход на reject без проверки отчётов — легитимные письма начнут теряться.

Forensic-отчёты (ruf): включать осторожно

В отличие от сводных rua, forensic-отчёты (ruf) присылаются по каждому непрошедшему письму и содержат его фрагменты — тему, заголовки, иногда часть тела. Из-за приватности и GDPR большинство крупных провайдеров (Gmail, Microsoft) их вообще не отправляют, а те, что отправляют, часто редактируют персональные данные. Включайте ruf только на время расследования инцидента и заводите под него отдельный ящик — объём бывает большим. Тег fo=1 означает «слать отчёт, если провалена любая из проверок SPF или DKIM».

DMARC для поддоменов

Тег sp= задаёт политику для всех поддоменов отдельно от корневого домена. Это закрывает спуфинг на несуществующих поддоменах вроде news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Если конкретный поддомен шлёт через отдельный сервис со своей аутентификацией, опубликуйте для него собственную запись _dmarc.news.example.com с более мягкой политикой.

Мини-FAQ

Ломает ли DMARC пересылку писем?

Форвардинг часто ломает SPF, но DKIM обычно выживает, а стандарт ARC помогает провайдерам доверять цепочке пересылки. При корректной DKIM-подписи легитимная пересылка проходит DMARC.

Через сколько появятся отчёты?

Первые rua приходят в течение 24–72 часов после публикации записи с тегом rua. Полная картина по всем источникам складывается за 1–2 недели.

Нужен ли DMARC маленькому бизнесу?

Да. Даже если вы не делаете рассылок, DMARC защищает домен от подделки и фишинга от вашего имени — а это репутационные и финансовые риски.

После настройки DMARC логичный следующий шаг — добавить BIMI и показать логотип бренда в письме. Об этом читайте в гайде по BIMI. А отправлять с уже готовыми SPF/DKIM/DMARC удобно через SMTP и API YourTrend.

Термины из статьи — в глоссарии: SPF · DKIM · DMARC · BIMI
На этой странице ← Все статьи
Материал оказался полезным?

Один клик. По нему мы понимаем, о чём писать дальше.

Оценок пока нет — ваша будет первой.

Комментарии

Комментарии читаем перед публикацией.
  1. Комментариев пока нет. Начните разговор.
Попробуйте на практике

Начните отправлять за считанные минуты