YourTrend
Email API та SMTP Кампанії Автоматизації SMS Web-push Месенджери Єдина скринька Захищена пошта Аналітика
ENUKRU
Увійти Почати безкоштовно
Автентифікація пошти

Налаштування DMARC у 2026: покроковий гайд із записами

Коротка відповідь

Поетапне впровадження DMARC від p=none до p=reject з реальними прикладами DNS-записів і читанням звітів.

Що таке DMARC і навіщо він потрібен у 2026 році

Налаштування DMARC — це додавання одного TXT-запису _dmarc.вашдомен, який повідомляє поштовим сервісам, що робити з листами, які не пройшли перевірку SPF та DKIM. З лютого 2024 року Gmail і Yahoo вимагають DMARC для відправників від 5000 листів на добу, а у 2026 році це де-факто мінімум для будь-якої розсилки. Нижче — покроковий план з реальними прикладами записів.

Передумови: SPF і DKIM

DMARC працює поверх SPF та DKIM, тож спочатку налаштуйте їх. Приклад SPF, що дозволяє відправку через YourTrend і Google Workspace:

example.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

DKIM-запис виглядає так (селектор yt1 видається в панелі YourTrend):

yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Ключове поняття DMARC — alignment (вирівнювання). Домен у заголовку From: має збігатися з доменом, який пройшов SPF (за Return-Path) або DKIM (за підписом d=). Достатньо одного збігу. Без alignment DMARC не пройде, навіть якщо SPF та DKIM технічно валідні.

Перший запис DMARC: політика p=none

Завжди починайте з режиму спостереження. Він нічого не блокує, але вмикає збір звітів:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"

Розберемо теги:

ТегЗначенняОпис
pnone / quarantine / rejectЩо робити з листами, які не пройшли
ruamailto:Куди слати агреговані звіти
rufmailto:Куди слати forensic (за кожним інцидентом)
adkim / aspfr (relaxed) / s (strict)Суворість вирівнювання
pct1–100% листів, до яких застосовується політика

Як читати агреговані звіти (rua)

Раз на добу провайдери надсилають на адресу rua стиснений XML. Усередині — зведення за джерелами: IP-адреса відправника, скільки листів, чи пройшли SPF/DKIM і alignment. Фрагмент:

<record>
  <row>
    <source_ip>37.59.138.174</source_ip>
    <count>248</count>
    <policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
  </row>
</record>

XML читати вручну важко. Завантажуйте звіти в аналізатор — наприклад, у безкоштовну deliverability-лабораторію YourTrend, яка парсить rua і показує, які джерела шлють від вашого імені та де ламається автентифікація.

Поетапне посилення політики

Не переходьте одразу на reject — спершу переконайтеся за звітами, що всі ваші легітимні джерела (CRM, розсилки, транзакційка, підтримка) проходять DMARC.

  1. Тижні 1–2: p=none. Збираємо звіти, знаходимо всі джерела.
  2. Тижні 3–4: p=quarantine; pct=25 — 25% листів, які не пройшли, у спам.
  3. Тижні 5–6: p=quarantine; pct=100.
  4. Тиждень 7+: p=reject — листи, які не пройшли, відхиляються повністю.

Підсумковий «жорсткий» запис:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Часті помилки

  • Кілька DMARC-записів на одному домені — валідний лише один.
  • Забули про піддомени: тег sp= задає правило для піддоменів окремо.
  • Скринька rua переповнюється — заведіть окрему адресу або скористайтеся зовнішнім сервісом.
  • Перехід на reject без перевірки звітів — легітимні листи почнуть губитися.

Forensic-звіти (ruf): вмикати обережно

На відміну від зведених rua, forensic-звіти (ruf) надсилаються за кожним листом, що не пройшов, і містять його фрагменти — тему, заголовки, іноді частину тіла. Через приватність і GDPR більшість великих провайдерів (Gmail, Microsoft) їх узагалі не надсилають, а ті, що надсилають, часто редагують персональні дані. Вмикайте ruf лише на час розслідування інциденту і заведіть під нього окрему скриньку — обсяг буває великим. Тег fo=1 означає «слати звіт, якщо провалено будь-яку з перевірок SPF або DKIM».

DMARC для піддоменів

Тег sp= задає політику для всіх піддоменів окремо від кореневого домена. Це закриває спуфінг на неіснуючих піддоменах на кшталт news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Якщо конкретний піддомен шле через окремий сервіс зі своєю автентифікацією, опублікуйте для нього власний запис _dmarc.news.example.com з м'якшою політикою.

Міні-FAQ

Чи ламає DMARC пересилання листів?

Форвардинг часто ламає SPF, але DKIM зазвичай виживає, а стандарт ARC допомагає провайдерам довіряти ланцюжку пересилання. За коректного DKIM-підпису легітимне пересилання проходить DMARC.

За скільки з'являться звіти?

Перші rua приходять протягом 24–72 годин після публікації запису з тегом rua. Повна картина за всіма джерелами складається за 1–2 тижні.

Чи потрібен DMARC малому бізнесу?

Так. Навіть якщо ви не робите розсилок, DMARC захищає домен від підробки і фішингу від вашого імені — а це репутаційні та фінансові ризики.

Після налаштування DMARC логічний наступний крок — додати BIMI і показати логотип бренда в листі. Про це читайте в гайді з BIMI. А відправляти з готовими SPF/DKIM/DMARC зручно через SMTP та API YourTrend.

Терміни зі статті — у глосарії: SPF · DKIM · DMARC · BIMI
На цій сторінці ← Усі статті
Матеріал був корисний?

Один клік. З нього ми розуміємо, про що писати далі.

Оцінок ще немає — ваша буде першою.

Коментарі

Коментарі читаємо перед публікацією.
  1. Коментарів ще немає. Почніть розмову.
Спробуйте на практиці

Почніть надсилати за лічені хвилини

Цю сторінку знайшли за запитом

Реальні пошукові запити, за якими сюди приходять — позначені ведуть на відповідний розділ.