Коротка відповідь: SPF, DKIM і DMARC — три політики, опубліковані в DNS, які дозволяють серверам-отримувачам перевірити, що ваша пошта справжня. SPF перелічує сервери, яким дозволено надсилати від імені домену, DKIM криптографічно підписує кожен лист, а DMARC каже отримувачам, що робити, коли лист не пройшов обидві перевірки. Усі три — TXT-записи.
Огляд
Без цих записів сучасні поштові провайдери ставляться до вашої пошти з підозрою — чекайте папки «Спам» або прямих відмов. Публікація цього тріо — найбільший разовий виграш у доставленні для будь-якого домену, що надсилає пошту, з VPS чи через стороннього провайдера.
Що потрібно мати
- Список усіх сервісів, які легітимно надсилають пошту домену (ваш сервер, розсилка, CRM…).
- Публічний ключ DKIM або CNAME-цілі від поштового ПЗ/провайдера.
- Доступ до авторитетної DNS-панелі (як працюють TXT-записи).
Покрокова інструкція
- SPF — один TXT-запис на
@:
v=spf1 a mx include:_spf.provider.com ~all
- DKIM — опублікуйте ключ, згенерований вашим мейлером, на
selector._domainkey:
default._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
- DMARC — TXT-запис на
_dmarc, починайте м’яко й посилюйте згодом:
v=DMARC1; p=none; rua=mailto:[email protected]
- Перевірте всі три через
dig +short TXTна кожному хості, надішліть тестовий лист на Gmail і в «Show original» переконайтеся вspf=pass dkim=pass dmarc=pass. - Після кількох чистих тижнів підніміть DMARC до
p=quarantine, потімp=reject.
Типові проблеми
- Другий SPF-запис замість об’єднання: два записи
v=spf1= постійна помилка SPF. - Забагато SPF-лукапів: ліміт у 10 DNS-запитів легко перевищити численними
include:. - Розбіжність DKIM-селектора: запис має стояти точно на тому селекторі, яким підписує мейлер.
Коли звертатися в підтримку
Поглиблені гайди по кожному механізму: SPF, DKIM, DMARC. Якщо пошта з сервера Cloud2Y і далі потрапляє в спам попри три PASS, відкрийте тикет — наступні підозрювані: PTR-запис і репутація IP.
Часті запитання
Чи справді потрібні всі три записи?
Так, для надійного доставлення: SPF авторизує ваші сервери-відправники, DKIM криптографічно підписує листи, а DMARC каже отримувачам, як діяти з провалами. Gmail та інші очікують усі три.
З якої політики DMARC починати?
Починайте з p=none плюс адреса звітів rua, щоб безризиково спостерігати результати, потім переходьте до p=quarantine і зрештою p=reject, коли звіти покажуть, що вся легітимна пошта проходить.
Чому два SPF-записи — це проблема?
Стандарт вимагає рівно один запис v=spf1 на ім’я; публікація двох змушує отримувачів трактувати SPF як постійну помилку. Об’єднайте всі механізми в один запис.
Схожі статті
- Як налаштувати DNS для пошти
- Як налаштувати TXT-записи
- Як налаштувати MX-записи
- Як задати reverse DNS / PTR-запис
Готові почати? Замовити VPS у Cloud2Y →
