Практическое руководство
Как настроить SPF, DKIM и DMARC для email-рассылок
SPF, DKIM и DMARC подтверждают, что письмо действительно отправлено от имени вашего домена. Без них почтовые сервисы могут отнестись к рассылке настороженно: отправить ее в спам или отклонить еще до доставки.
Коротко: начните со SPF, затем подключите DKIM и в конце добавьте DMARC. После каждой настройки дождитесь обновления DNS и отправьте тестовое письмо. Это не гарантирует попадание во входящие, но создает техническую основу для нормальной доставляемости.
Зачем нужны SPF, DKIM и DMARC
Почтовому сервису получателя нужно понять, имеет ли сервер право отправлять письма от имени вашего домена. Для этого используются три стандарта аутентификации:
- SPF перечисляет серверы и сервисы, которым разрешено отправлять письма от имени домена.
- DKIM добавляет к письму цифровую подпись. Получатель сверяет ее с публичным ключом, опубликованным в DNS.
- DMARC задает правило на случай, когда SPF или DKIM не проходят проверку, и помогает получать отчеты о попытках отправки от имени домена.
Эти настройки особенно важны для массовых и триггерных писем: подтверждения заказа, писем после регистрации, новостей и промоакций.
Перед началом
Нужен доступ к DNS-зоне домена: обычно она находится у регистратора домена, хостинга или в отдельной панели управления DNS. Также заранее проверьте, через какие сервисы домен уже отправляет почту: корпоративный почтовый сервер, Google Workspace, Microsoft 365, CRM, сайт и сервис рассылок.
В домене должна быть только одна SPF-запись. Если она уже есть, ее дополняют, а не создают вторую.
Шаг 1. Добавьте или обновите SPF
SPF публикуется как TXT-запись для корневого домена. В ней указывают разрешенные источники отправки. Конкретное значение зависит от всех сервисов, которыми вы пользуетесь.
Типичная структура записи выглядит так:
v=spf1 include:example-mail-service.by -all
include подставляют по инструкции каждого почтового сервиса. Не копируйте пример буквально: он не разрешит отправку для вашего домена. Если у вас уже есть SPF, объедините все необходимые механизмы в одну строку.
Шаг 2. Подключите DKIM
DKIM состоит из пары ключей. Сервис, который отправляет письма, хранит закрытый ключ и подписывает им сообщения. В DNS добавляется публичный ключ, обычно TXT-запись вида:
selector._domainkey.example.by
Имя селектора и значение ключа дает сам сервис рассылок. Добавьте запись без изменений и включите подпись DKIM в настройках отправителя. Для каждого сервиса может использоваться собственный селектор - это нормально.
Шаг 3. Настройте DMARC
DMARC также добавляется TXT-записью, но по адресу _dmarc.example.by. На старте безопаснее использовать режим наблюдения, чтобы сначала увидеть результаты проверок:
v=DMARC1; p=none; rua=mailto:dmarc-reports@example.by
Режим p=none не просит получателя отклонять письма: он только собирает данные. Когда убедитесь, что легитимные сервисы проходят проверку, политику можно ужесточить до quarantine или reject. Делайте это поэтапно, иначе можно заблокировать и нужные письма.
Проверьте настройки
- Дождитесь обновления DNS. Срок зависит от TTL и обычно занимает от нескольких минут до суток.
- Отправьте тестовое письмо на почту в Gmail, Яндекс Почте или другом почтовом сервисе.
- Откройте технические заголовки письма и проверьте результаты SPF, DKIM и DMARC.
- Убедитесь, что адрес в поле «От кого» использует ваш собственный домен.
Что еще влияет на доставляемость
Аутентификация - необходимая, но не единственная часть работы. Почтовые сервисы также учитывают качество базы, жалобы на спам, реакцию получателей, содержание письма и репутацию домена. Не отправляйте рассылки по купленным или устаревшим базам, регулярно обрабатывайте отписки и начинайте с небольших объемов, если домен раньше не использовался для массовой отправки.
Как помогает Mailer
В Mailer можно отправлять рассылки от своего домена, работать с сегментами, исключать несуществующие адреса и отслеживать недоставки с жалобами на спам. Если нужна помощь с подключением отправителя, обратитесь к менеджеру до первого массового запуска.
