DMARC связывает SPF и DKIM с тем доменом, который пользователь реально видит в поле From, и позволяет владельцу домена сказать принимающим серверам, что делать с письмами, которые не проходят проверку.
Где находится DMARC
_dmarc.example.com
Обычно это TXT-запись.
Минимальный пример
v=DMARC1; p=none
Что означает p=none
Политика мониторинга. Владелец пока не просит отклонять проблемные письма.
p=quarantine
Просьба относиться к не прошедшей DMARC-аутентификацию почте подозрительно — например помещать её в spam/junk.
p=reject
Самая строгая политика: просить принимающие системы отклонять письма, которые не удовлетворяют требованиям DMARC.
Почему нельзя сразу бездумно ставить reject
Вы можете случайно заблокировать собственные легитимные системы:
- CRM;
- рассылки;
- сайт;
- службу поддержки;
- внешний SMTP.
Лучший путь — сначала инвентаризация
Нужно понять, кто реально отправляет письма от имени домена.
Alignment
DMARC важен тем, что смотрит не только на факт SPF/DKIM pass, но и на соответствие доменов видимому From.
Почему это важно
Пользователь видит:
From: bank.example
и именно этот домен должен иметь логическую связь с успешной аутентификацией.
Отчёты rua
DMARC позволяет указать адрес для aggregate reports.
rua=mailto:dmarc@example.com
Что дают отчёты
Можно увидеть:
- какие IP отправляют почту;
- SPF result;
- DKIM result;
- alignment;
- объём писем.
Отчёты неудобно читать вручную
Они приходят в машинном формате, поэтому для крупных доменов обычно используют анализаторы.
pct
Исторически политика могла применяться к определённому проценту сообщений в поддерживаемых сценариях миграции, но конфигурацию DMARC лучше строить по актуальным рекомендациям почтовых провайдеров, а не копировать случайные старые шаблоны.
Поддомены
Политика может отдельно учитывать поведение subdomain через соответствующие параметры.
DMARC не гарантирует доставку
Успешная аутентификация — только один фактор.
Антиспам также смотрит на:
- репутацию;
- содержание;
- поведение пользователей;
- IP;
- объёмы;
- историю отправителя.
Как проверить DMARC
dig +short _dmarc.example.com TXT
Проверять нужно внешний DNS
После изменения действует TTL.
Как NexIP помогает
DNS Lookup может показать DMARC TXT, а почтовая диагностика — объяснить человеку значения p, rua и результаты SPF/DKIM.
FAQ
С чего начать?
С корректных SPF/DKIM и режима наблюдения, затем анализировать реальные потоки почты.
p=reject улучшит доставляемость?
Не автоматически. Это политика защиты домена от неаутентифицированного использования.
DMARC нужен, если есть DKIM?
Да, они решают разные части задачи.
По теме: SPF-запись: как защитить доменную почту.
Инструменты NexIP
Проверьте на практике
Проверка DNS-записей
Показывает A, AAAA, MX, NS, TXT, CNAME, SOA, CAA и PTR записи.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Почему домен не открывается: пошаговая диагностика DNS
Почему домен не открывается: проверка NS, A, AAAA, CNAME, DNSSEC, TTL, кеша, IPv4/IPv6 и переход от DNS к TCP, TLS и HTTP.
ЧитатьПочему DNS не обновился: TTL, кеш и DNS propagation
Почему DNS после изменения показывает старый IP: TTL, кеш recursive resolver, negative caching, DoH, IPv4/IPv6 и проверка propagation.
ЧитатьTTL DNS: что это такое и какое значение ставить
Что такое TTL в DNS, как работает кеш, какое значение выбирать, почему старый IP остаётся после миграции и как проверить TTL через NexIP.
ЧитатьCNAME: как работает и чем отличается от A-записи
Как работает CNAME, чем отличается от A и AAAA, цепочки CNAME, CDN, www, TTL и типовые ошибки DNS.
Читать