Налаштування DMARC у 2026: покроковий гайд із записами
Поетапне впровадження DMARC від p=none до p=reject з реальними прикладами DNS-записів і читанням звітів.
Що таке DMARC і навіщо він потрібен у 2026 році
Налаштування DMARC — це додавання одного TXT-запису _dmarc.вашдомен, який повідомляє поштовим сервісам, що робити з листами, які не пройшли перевірку SPF та DKIM. З лютого 2024 року Gmail і Yahoo вимагають DMARC для відправників від 5000 листів на добу, а у 2026 році це де-факто мінімум для будь-якої розсилки. Нижче — покроковий план з реальними прикладами записів.
Передумови: SPF і DKIM
DMARC працює поверх SPF та DKIM, тож спочатку налаштуйте їх. Приклад SPF, що дозволяє відправку через YourTrend і Google Workspace:
example.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
DKIM-запис виглядає так (селектор yt1 видається в панелі YourTrend):
yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Ключове поняття DMARC — alignment (вирівнювання). Домен у заголовку From: має збігатися з доменом, який пройшов SPF (за Return-Path) або DKIM (за підписом d=). Достатньо одного збігу. Без alignment DMARC не пройде, навіть якщо SPF та DKIM технічно валідні.
Перший запис DMARC: політика p=none
Завжди починайте з режиму спостереження. Він нічого не блокує, але вмикає збір звітів:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"
Розберемо теги:
| Тег | Значення | Опис |
|---|---|---|
| p | none / quarantine / reject | Що робити з листами, які не пройшли |
| rua | mailto: | Куди слати агреговані звіти |
| ruf | mailto: | Куди слати forensic (за кожним інцидентом) |
| adkim / aspf | r (relaxed) / s (strict) | Суворість вирівнювання |
| pct | 1–100 | % листів, до яких застосовується політика |
Як читати агреговані звіти (rua)
Раз на добу провайдери надсилають на адресу rua стиснений XML. Усередині — зведення за джерелами: IP-адреса відправника, скільки листів, чи пройшли SPF/DKIM і alignment. Фрагмент:
<record>
<row>
<source_ip>37.59.138.174</source_ip>
<count>248</count>
<policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
</row>
</record>
XML читати вручну важко. Завантажуйте звіти в аналізатор — наприклад, у безкоштовну deliverability-лабораторію YourTrend, яка парсить rua і показує, які джерела шлють від вашого імені та де ламається автентифікація.
Поетапне посилення політики
Не переходьте одразу на reject — спершу переконайтеся за звітами, що всі ваші легітимні джерела (CRM, розсилки, транзакційка, підтримка) проходять DMARC.
- Тижні 1–2:
p=none. Збираємо звіти, знаходимо всі джерела. - Тижні 3–4:
p=quarantine; pct=25— 25% листів, які не пройшли, у спам. - Тижні 5–6:
p=quarantine; pct=100. - Тиждень 7+:
p=reject— листи, які не пройшли, відхиляються повністю.
Підсумковий «жорсткий» запис:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Часті помилки
- Кілька DMARC-записів на одному домені — валідний лише один.
- Забули про піддомени: тег
sp=задає правило для піддоменів окремо. - Скринька
ruaпереповнюється — заведіть окрему адресу або скористайтеся зовнішнім сервісом. - Перехід на
rejectбез перевірки звітів — легітимні листи почнуть губитися.
Forensic-звіти (ruf): вмикати обережно
На відміну від зведених rua, forensic-звіти (ruf) надсилаються за кожним листом, що не пройшов, і містять його фрагменти — тему, заголовки, іноді частину тіла. Через приватність і GDPR більшість великих провайдерів (Gmail, Microsoft) їх узагалі не надсилають, а ті, що надсилають, часто редагують персональні дані. Вмикайте ruf лише на час розслідування інциденту і заведіть під нього окрему скриньку — обсяг буває великим. Тег fo=1 означає «слати звіт, якщо провалено будь-яку з перевірок SPF або DKIM».
DMARC для піддоменів
Тег sp= задає політику для всіх піддоменів окремо від кореневого домена. Це закриває спуфінг на неіснуючих піддоменах на кшталт news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
Якщо конкретний піддомен шле через окремий сервіс зі своєю автентифікацією, опублікуйте для нього власний запис _dmarc.news.example.com з м'якшою політикою.
Міні-FAQ
Чи ламає DMARC пересилання листів?
Форвардинг часто ламає SPF, але DKIM зазвичай виживає, а стандарт ARC допомагає провайдерам довіряти ланцюжку пересилання. За коректного DKIM-підпису легітимне пересилання проходить DMARC.
За скільки з'являться звіти?
Перші rua приходять протягом 24–72 годин після публікації запису з тегом rua. Повна картина за всіма джерелами складається за 1–2 тижні.
Чи потрібен DMARC малому бізнесу?
Так. Навіть якщо ви не робите розсилок, DMARC захищає домен від підробки і фішингу від вашого імені — а це репутаційні та фінансові ризики.
Після налаштування DMARC логічний наступний крок — додати BIMI і показати логотип бренда в листі. Про це читайте в гайді з BIMI. А відправляти з готовими SPF/DKIM/DMARC зручно через SMTP та API YourTrend.
На цій сторінці
← Усі статтіОдин клік. З нього ми розуміємо, про що писати далі.
Оцінок ще немає — ваша буде першою.
Коментарі
Коментарі читаємо перед публікацією.