Как настроить SPF, DKIM и DMARC для email-рассылок

Как настроить SPF, DKIM и DMARC для email-рассылок

SPF, DKIM и DMARC помогают почтовым сервисам понять, какие письма действительно отправил ваш домен, а какие выглядят как подделка. Для малого бизнеса в Беларуси настройка обычно сводится к трём действиям: добавить записи в DNS, включить подпись писем в сервисе рассылок и проверить отчёты о доставке. Ниже разберём, что делает каждая технология, в каком порядке их подключать и почему даже корректная настройка не спасает от плохой базы и неудачного контента.

Почему письма уходят в спам, даже если адрес отправителя настоящий?

Почтовый ящик оценивает сразу несколько сигналов. Он смотрит, имеет ли отправляющая система право использовать домен, подписано ли письмо цифровой подписью, совпадают ли технические адреса и как получатели реагируют на сообщения. Если домен появился недавно, рассылка резко выросла или люди часто удаляют письма без чтения, доставляемость может ухудшиться даже при наличии SPF.

Частая причина проблем — отправка с адреса вида marketing@ваш-домен.by через сторонний сервис без добавления его в DNS. Получатель видит домен компании, но не находит подтверждения, что сервис вправе отправлять письма от его имени. Поэтому сначала нужно определить все платформы, которые отправляют почту: сервис рассылок, сайт, интернет-магазин, бухгалтерская система и обычная корпоративная почта.

Не смешивайте техническую и содержательную причины. SPF, DKIM и DMARC подтверждают происхождение сообщения, но не делают письмо полезным. Если база собрана без понятного согласия, адресаты не помнят компанию или получают слишком частые предложения, жалобы продолжатся.

Что делают SPF, DKIM и DMARC?

Эти технологии работают вместе, но решают разные задачи.

МеханизмЧто проверяетЧто нужно настроитьПрактический результат
SPFКакие серверы имеют право отправлять письма от имени доменаTXT-запись со списком разрешённых отправляющих системПолучателю проще отличить разрешённый сервер от чужого
DKIMНе изменилось ли письмо после отправки и связан ли его отправитель с доменомОткрытый ключ в DNS и цифровая подпись в сервисе отправкиПочтовая система проверяет подлинность содержимого и домена
DMARCЧто делать с письмами, которые не прошли SPF или DKIMTXT-запись с политикой и адресом для отчётовВладелец домена получает контроль над подозрительными письмами

SPF проверяет путь отправки. DKIM добавляет к письму подпись, которую нельзя создать без закрытого ключа отправляющей системы. DMARC связывает проверки с доменом в поле «От» и задаёт политику: только собирать статистику, помещать подозрительные сообщения в спам или отклонять их.

В DNS обычно создают TXT-записи. Их точное значение зависит от почтовой платформы. Поэтому нельзя копировать универсальную строку из статьи: один лишний SPF для того же домена уже создаёт ошибку. Все разрешённые источники нужно объединить в одну запись.

Как настроить защиту домена по шагам?

Шаг 1. Составьте список отправителей

Запишите все системы, которые отправляют письма с вашего домена. Отдельно проверьте маркетинговые рассылки, автоматические уведомления сайта и письма сотрудников. Если сервис больше не используется, его не стоит оставлять в SPF: старые разрешения расширяют список источников без пользы.

Шаг 2. Добавьте SPF

В панели управления доменом откройте DNS и найдите TXT-запись для корневого домена. Сервис рассылок обычно даёт готовый фрагмент, который нужно добавить к разрешениям. Если SPF уже существует, редактируйте его, а не создавайте вторую запись.

После сохранения подождите обновления DNS. Время зависит от настроек домена и кэширования у провайдеров. Затем отправьте тестовое письмо на несколько разных почтовых адресов и проверьте технические заголовки сообщения.

Шаг 3. Включите DKIM в сервисе рассылок

В настройках отправителя сервис покажет имя DNS-записи и значение открытого ключа. Добавьте их без изменения символов. Закрытый ключ остаётся внутри сервиса и не публикуется в панели домена.

После проверки записи включите DKIM именно для того домена, который указан в поле отправителя. Если сервис предлагает использовать отдельный поддомен для рассылок, это упрощает разделение маркетинговых писем и переписки сотрудников. Адрес отправителя при этом должен быть понятен клиенту: например, newsletter@ или info@ с вашим доменом.

Шаг 4. Запустите DMARC с наблюдением

Начните с политики, которая только собирает отчёты. Такой режим помогает увидеть, какие источники отправляют письма и проходят ли они SPF или DKIM. Сначала отправьте несколько тестовых кампаний, проверьте автоматические письма с сайта и убедитесь, что легитимные сообщения не попадают под жёсткое правило.

Когда источники подтверждены, можно постепенно ужесточать политику. Переход к отклонению подозрительных писем требует проверки всех отправителей, включая редко используемые формы обратной связи и уведомления интернет-магазина. Для небольшого бизнеса полезно назначить одного ответственного: иначе DNS меняет один человек, а сервис рассылок подключает другой.

Как проверить, что настройки работают?

Отправьте письмо на тестовый ящик и откройте его технические заголовки. В строках проверки должны отображаться результаты SPF и DKIM, а также итоговая оценка DMARC. Ищите не только слово «pass», но и совпадение доменов. Письмо может пройти отдельную проверку, однако не пройти выравнивание домена для DMARC.

Проверяйте отдельно три сценария: маркетинговое письмо, автоматическое уведомление с сайта и обычное письмо сотрудника. У них могут быть разные отправляющие серверы. Отчёты DMARC полезно просматривать после запуска новой интеграции, смены сервиса рассылок или переноса сайта.

Техническая проверка должна идти рядом с анализом базы. Разделите подписчиков по источнику регистрации, интересам и активности. Для email, SMS и мессенджеров сегменты могут различаться: человек, который не читает письма, ещё не обязательно отказался от коротких сервисных уведомлений. Практический подход к такой группировке описан в материале как сегментировать базу для SMS, email и мессенджеров.

Какие ошибки чаще всего мешают доставке?

  • Создают две SPF-записи вместо одной общей. Получатель не понимает, какую из них считать основной.
  • Копируют DKIM-ключ с лишними пробелами, кавычками или переносами строки.
  • Включают строгую политику DMARC до проверки всех систем, отправляющих письма от домена.
  • Используют общий адрес вроде no-reply@, хотя клиенту нужно ответить на сообщение.
  • Отправляют одну кампанию всей базе без удаления неактивных и ошибочных адресов.
  • Меняют домен или сервис рассылок и забывают обновить SPF и DKIM.

Отдельно проверьте процесс подписки. Двойное подтверждение адреса снижает риск попадания в базу случайных или чужих email и помогает сохранить понятную историю согласия. Настройку такого сценария разбирает руководство как настроить double opt-in и защитить email-базу.

Сроки и частоту отправки тоже выбирают по поведению аудитории. Одно письмо после регистрации, полезная серия и редкие предложения обычно дают более понятный результат, чем резкий запуск большого объёма. Для выбора времени можно использовать рекомендации из материала как выбрать время для SMS, Viber и email-рассылок, а затем проверить гипотезу на небольшой группе.

3 шага, которые можно сделать на этой неделе:

  1. Составить список всех сервисов, отправляющих письма от домена, и удалить неиспользуемые источники.
  2. Проверить одну SPF-запись, включить DKIM и отправить тестовые письма по трём сценариям.
  3. Добавить DMARC в режиме наблюдения, изучить отчёты и только после этого менять политику на более строгую.