Перейти к содержимому

DMARC: как работает политика защиты доменной почты

DMARC связывает SPF и DKIM с тем доменом, который пользователь реально видит в поле From, и позволяет владельцу домена сказать принимающим серверам, что делать с письмами, которые не проходят проверку. Где находится DMARC…

DMARC связывает SPF и DKIM с тем доменом, который пользователь реально видит в поле From, и позволяет владельцу домена сказать принимающим серверам, что делать с письмами, которые не проходят проверку.

Где находится DMARC

_dmarc.example.com

Обычно это TXT-запись.

Минимальный пример

v=DMARC1; p=none

Что означает p=none

Политика мониторинга. Владелец пока не просит отклонять проблемные письма.

p=quarantine

Просьба относиться к не прошедшей DMARC-аутентификацию почте подозрительно — например помещать её в spam/junk.

p=reject

Самая строгая политика: просить принимающие системы отклонять письма, которые не удовлетворяют требованиям DMARC.

Почему нельзя сразу бездумно ставить reject

Вы можете случайно заблокировать собственные легитимные системы:

  • CRM;
  • рассылки;
  • сайт;
  • службу поддержки;
  • внешний SMTP.

Лучший путь — сначала инвентаризация

Нужно понять, кто реально отправляет письма от имени домена.

Alignment

DMARC важен тем, что смотрит не только на факт SPF/DKIM pass, но и на соответствие доменов видимому From.

Почему это важно

Пользователь видит:

From: bank.example

и именно этот домен должен иметь логическую связь с успешной аутентификацией.

Отчёты rua

DMARC позволяет указать адрес для aggregate reports.

rua=mailto:dmarc@example.com

Что дают отчёты

Можно увидеть:

  • какие IP отправляют почту;
  • SPF result;
  • DKIM result;
  • alignment;
  • объём писем.

Отчёты неудобно читать вручную

Они приходят в машинном формате, поэтому для крупных доменов обычно используют анализаторы.

pct

Исторически политика могла применяться к определённому проценту сообщений в поддерживаемых сценариях миграции, но конфигурацию DMARC лучше строить по актуальным рекомендациям почтовых провайдеров, а не копировать случайные старые шаблоны.

Поддомены

Политика может отдельно учитывать поведение subdomain через соответствующие параметры.

DMARC не гарантирует доставку

Успешная аутентификация — только один фактор.

Антиспам также смотрит на:

  • репутацию;
  • содержание;
  • поведение пользователей;
  • IP;
  • объёмы;
  • историю отправителя.

Как проверить DMARC

dig +short _dmarc.example.com TXT

Проверять нужно внешний DNS

После изменения действует TTL.

Как NexIP помогает

DNS Lookup может показать DMARC TXT, а почтовая диагностика — объяснить человеку значения p, rua и результаты SPF/DKIM.

FAQ

С чего начать?

С корректных SPF/DKIM и режима наблюдения, затем анализировать реальные потоки почты.

p=reject улучшит доставляемость?

Не автоматически. Это политика защиты домена от неаутентифицированного использования.

DMARC нужен, если есть DKIM?

Да, они решают разные части задачи.

По теме: SPF-запись: как защитить доменную почту.

Инструменты NexIP

Проверьте на практике

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

Вернуться в базу знаний