SPF, DKIM и DMARC: как проверить записи и почему письма попадают в спам
Как проверить SPF, DKIM и DMARC записи домена и настроить их правильно. Почему письма уходят в спам и как бесплатный инструмент покажет ошибки за минуту.
Сервер отправителя передаёт письмо
Разрешён ли этот сервер отправлять за домен?
Валидна ли цифровая подпись письма?
Куда девать письмо по итогам проверок?
Письма с сайта доходят до спама — классическая боль владельцев бизнеса. Клиент не видит подтверждение заказа, партнёр пропускает счёт, рассылка уходит в никуда. В 90% случаев причина в трёх DNS-записях: SPF, DKIM и DMARC. Разберём, что это, как их проверить и почему без них почтовые службы не доверяют вашему домену.
Зачем домену эти записи
Почтовые провайдеры (Gmail, Яндекс, Mail.ru) ежедневно отбивают миллиарды поддельных писем. Чтобы отличить вас от спамера, они проверяют, разрешено ли отправлять письма от имени вашего домена с конкретного сервера и не подменялось ли содержимое по пути. За это отвечают три механизма:
- SPF — список серверов, которым разрешено отправлять почту от вашего домена.
- DKIM — цифровая подпись письма, подтверждающая, что его не меняли в пути.
- DMARC — политика, что делать с письмами, которые не прошли проверки SPF и DKIM.
SPF: кто может отправлять от имени домена
SPF — это TXT-запись в DNS вида:
v=spf1 ip4:185.10.10.10 include:_spf.google.com -all
Разберём ключевые части:
v=spf1— версия протокола, всегда так.ip4:...иinclude:...— разрешённые отправители: IP-адреса серверов и сторонние сервисы (Google, почта хостинга, рассыльщики).-all— жёсткий запрет для всех остальных. Мягкий вариант~allпомечает чужие письма, но не отклоняет.
Частые ошибки: несколько SPF-записей на домен (должна быть ровно одна), превышение лимита в 10 DNS-запросов, отсутствие сервиса рассылок в списке.
DKIM: подпись письма
DKIM добавляет к письму криптографическую подпись. Публичный ключ публикуется в DNS как TXT-запись вида:
selector._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCS..."
Приёмник сверяет подпись с ключом и понимает: письмо отправлено с вашего сервера и не изменялось. Подпись настраивается на почтовом сервере — у Google Workspace, Яндекс 360 или на вашем хостинге есть готовые инструкции и селекторы.
DMARC: политика действий
DMARC связывает SPF и DKIM и говорит почтовикам, что делать с подозрительными письмами:
_dmarc.example.com TXT "v=DMARC1; p=quarantine; rua=mailto:postmaster@example.com"
p=none— только наблюдение, письма пропускаются.p=quarantine— подозрительные попадают в спам.p=reject— подозрительные отклоняются совсем.
Рекомендуемый путь: начать с p=none, посмотреть отчёты на rua-адрес и через пару недель перейти на quarantine, затем на reject.
Как проверить записи
Вручную через командную строку
dig TXT example.com # SPF
dig TXT selector._domainkey.example.com # DKIM
dig TXT _dmarc.example.com # DMARC
Через бесплатный инструмент
Быстрее и нагляднее — воспользоваться проверкой почтовых записей. Инструмент покажет SPF, DKIM и DMARC по вашему домену, найдёт ошибки синтаксиса и подскажет, что исправить. Без регистрации, прямо в браузере.
Почему письма всё равно в спаме
Записи настроены, а письма в спаме? Возможные причины:
- Репутация IP-адреса — сервер раньще рассылал спам соседям по хостингу.
- Содержимое письма — капслок, обилие ссылок, спам-слова в теме.
- Нет обратного DNS — IP сервера не сопоставлен с доменом.
- Свежий домен — молодым доменам доверяют меньше, раскачка занимает недели.
SPF, DKIM и DMARC — необходимое условие, но не единственное.
Итог
Три записи решают главный вопрос доверия: разрешено ли письмо вашим доменом. Проверьте их сегодня — это пять минут с онлайн-инструментом, и вы сразу увидите слабые места. А чтобы почта и сайт работали без сюрпризов, добавьте домен в мониторинг — мы следим за записями и предупредим об изменениях до того, как они отразятся на письмах.
Проверьте свой сайт прямо сейчас
Бесплатная проверка займёт меньше минуты.