SPF, DKIM и DMARC простыми словами: какие DNS-записи добавить, чтобы не попадать в спам
Отправляете письма со своего домена, а они уходят в спам? Вот три DNS-записи, которые доказывают серверам, что это действительно вы.
У вас есть свой домен и адрес вида имя@компания.ru, но письма клиентам попадают в спам или вовсе не доходят. Виноваты не вы и не клиент. Проблема почти всегда в том, что серверы, получающие вашу почту, никак не могут подтвердить, что это действительно вы.
Gmail, Outlook и остальные проверяют каждое входящее письмо тремя механизмами: SPF, DKIM и DMARC. Это три записи, которые вы добавляете в DNS своего домена — набор публичных правил, сообщающих серверам, какие системы вправе отправлять от вашего имени. Без них ваша почта стартует с гандикапом. В этой статье я разбираю их по очереди, простым языком, и показываю, что именно добавить и в каком порядке, без лишнего жаргона.
Почему письма на самом деле уходят в спам
Когда вы отправляете письмо, сервер получателя не может знать, пришло ли оно действительно от вас или от того, кто использует имя вашего домена. Это как конверт, на котором любой может написать «от компания.ru».
Чтобы их не обманули, крупные провайдеры требуют доказательств. Они ищут в DNS вашего домена три публичные подписи:
- SPF — какие серверы вправе отправлять почту от вашего имени
- DKIM — подпись, доказывающая, что письмо не изменили в пути
- DMARC — что делать серверу, если письмо не прошло SPF или DKIM
Если их нет, письмо не обязательно блокируется, но легко попадает в спам. Если они настроены правильно, вы проходите фильтр с куда большим доверием. Хорошая новость: настраиваете один раз, и они остаются на месте.
SPF — список серверов, которым разрешено отправлять
SPF (Sender Policy Framework) — это одна запись типа TXT в DNS. Она перечисляет серверы, которым разрешено отправлять с вашего домена: Google Workspace, Microsoft 365, сервис рассылок, сервер хостинга.
Типичное значение выглядит так:
v=spf1 include:_spf.google.com ~all
- v=spf1 объявляет, что это политика SPF
- include:... добавляет серверы провайдера (здесь Google)
- ~all означает «остальное считать подозрительным, но не отклонять жёстко»
Две ловушки: на домене может быть только одна запись SPF (если вы используете несколько провайдеров, укажите их всех в одной строке через несколько include), и SPF допускает не более десяти обращений — не впихивайте десятки сервисов. Если вы отправляете только через Google или только через Microsoft, значения выше, адаптированного, достаточно.
DKIM — подпись, доказывающая подлинность письма
DKIM (DomainKeys Identified Mail) добавляет к каждому письму цифровую подпись, невидимую для получателя. Принимающий сервер использует публичный ключ из вашего DNS, чтобы подтвердить, что письмо действительно от вас и не было изменено по дороге.
На практике ключ вы не пишете сами. Ваш почтовый провайдер (Google, Microsoft, сервис рассылок) генерирует его, а вы просто добавляете его в DNS — обычно как запись TXT или CNAME с именем вида selector._domainkey.компания.ru.
- В Google Workspace это включается в Admin, в разделе Apps > Gmail > Authenticate email
- В Microsoft 365 — в Defender, в разделе политик почты
Важно включить DKIM и для инструментов массовой отправки (рассылки, выставление счетов), а не только для основного ящика. У каждого свой selector, а значит и своя запись.
DMARC — правило, которое связывает всё и даёт отчёты
DMARC — это то, что превращает SPF и DKIM из отдельных проверок в настоящую политику. Он сообщает серверам получателя, что делать, когда письмо не проходит аутентификацию, и вдобавок присылает вам отчёты о том, кто отправляет с вашего домена.
Запись тоже TXT, с именем _dmarc.компания.ru:
v=DMARC1; p=none; rua=mailto:reports@компания.ru
- p=none — только наблюдение, ничего не отклоняется (так начинают)
- p=quarantine — непрошедшие письма идут в спам
- p=reject — непрошедшие письма отклоняются полностью
- rua= — адрес, куда приходят отчёты
Золотое правило: начните с p=none на несколько недель, читайте отчёты, чтобы убедиться, что ваши легитимные письма проходят, затем постепенно поднимайте до quarantine и лишь в конце до reject. Прыжок сразу к reject без проверки рискует заблокировать ваши же письма.
Правильный порядок и кто может всё настроить за вас
Коротко, здоровый порядок такой: сначала SPF, затем DKIM, потом DMARC на p=none, и только когда отчёты показывают, что всё чисто, вы поднимаете DMARC до quarantine и reject. Добавляете их в панели DNS вашего домена (у регистратора или хостера), и изменения распространяются от нескольких минут до суток.
Проверяете, отправив письмо на адрес Gmail: откройте письмо, выберите «Показать оригинал» и найдите PASS рядом с SPF, DKIM и DMARC.
Если всё это кажется китайской грамотой — это нормально, одна лишняя запятая может сломать всё. В MPO Web Studio мы настраиваем SPF, DKIM и DMARC как часть запуска сайта, полностью удалённо, вам никуда не нужно ехать. Если нужна просто быстрая проверка вашего домена, напишите нам в WhatsApp, и мы вместе посмотрим, чего не хватает.
Частые вопросы
Нужны ли все три, или хватит одной?+
В идеале настройте все три, потому что они работают вместе. SPF и DKIM — основа, а DMARC связывает их и даёт контроль плюс отчёты. Если настроить только SPF, многие провайдеры всё равно относятся к вам с подозрением. Все три вместе дают наилучший шанс попасть во «Входящие».
Настроил один раз — и всё, или их нужно поддерживать?+
Как правило, настраиваете один раз, и они остаются. Будьте внимательны лишь при смене почтового провайдера или добавлении нового инструмента отправки (рассылки, счета): тогда нужно обновить SPF и добавить DKIM для нового сервиса, иначе его письма не пройдут.
Через сколько виден эффект?+
Изменения DNS обычно распространяются от нескольких минут до суток. Улучшение репутации и снижение доли спама ощущаются постепенно в следующие дни, по мере того как вы отправляете корректно аутентифицированные письма.
Нужен ли разработчик, чтобы их настроить?+
Не обязательно, но нужен доступ к панели DNS домена и внимание к деталям, потому что маленькая ошибка ломает всё. Если вы не технический человек, проще всего попросить провайдера или того, кто делает это часто, настроить и протестировать записи.
Почему я всё ещё вижу спам, хотя настроил SPF и DKIM?+
Часто не хватает DMARC, или в SPF есть ошибка (несколько записей вместо одной). Проверьте письмо в Gmail через «Показать оригинал» и посмотрите, стоит ли PASS у всех трёх. Если где-то FAIL — там и проблема.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы бесплатно подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете — без обязательств.