SPF, DKIM и DMARC — это DNS-записи, которые помогают почтовым сервисам понять, действительно ли письмо отправлено от вашего домена. Они не заменяют пароль от ящика и не гарантируют попадание каждого письма во “Входящие”, но без них доменная почта чаще попадает в спам или отклоняется.
За что отвечает каждая запись
| Запись | Назначение | Где настраивается |
|---|---|---|
| SPF | Указывает серверы, которым разрешено отправлять почту от имени домена. | TXT-запись DNS для домена. |
| DKIM | Добавляет криптографическую подпись к исходящим письмам. | Почтовый сервис выдает selector и TXT-запись. |
| DMARC | Подсказывает получателям, что делать при ошибке SPF/DKIM и куда отправлять отчеты. | TXT-запись DNS с именем _dmarc. |
Рекомендуемый порядок настройки
- Определите, кто отправляет почту от домена: сервер хостинга, Google Workspace, CRM, формы сайта или несколько сервисов сразу.
- Создайте одну SPF TXT-запись, в которой учтены все легальные отправители. Несколько SPF-записей для одного домена делать нельзя.
- Включите DKIM в почтовом сервисе и добавьте выданную TXT-запись в DNS.
- Начните DMARC с мягкой политики p=none, проверьте доставку и только потом переходите к более строгой политике.
- После изменения DNS дождитесь обновления записей и проверьте домен внешним сервисом или тестовой отправкой на Gmail/Outlook.
Частые ошибки
- У домена одновременно создано несколько SPF-записей. Получатели могут считать это ошибкой SPF permerror.
- Сайт отправляет письма через PHP mail() без SMTP-авторизации, поэтому SPF/DKIM проходят нестабильно.
- Используется Google Workspace или другой внешний почтовый сервис, но старая SPF-запись хостинга не обновлена.
- DMARC сразу поставили в reject, и легальные письма из форм, CRM или рассылок начали отклоняться.
Если почту от домена отправляют несколько сервисов, сначала нужно составить список реальных отправителей и только потом собирать DNS-записи.
Почтовую авторизацию лучше проверять по домену
Пришлите домен и сервисы, которые отправляют от него письма. Поможем проверить SPF, DKIM и DMARC так, чтобы не сломать текущую доставку.
Проверить SPF, DKIM и DMARC