Коротка відповідь: DMARC пов’язує SPF і DKIM: TXT-запис на _dmarc.yourdomain.com каже отримувачам, що робити з поштою, яка не пройшла автентифікацію. Почніть із v=DMARC1; p=none; rua=mailto:[email protected], перегляньте звіти, потім посильте до quarantine і зрештою reject.
Огляд
Без DMARC будь-хто може підробити ваш домен у полі From навіть за наявності SPF і DKIM. DMARC вимагає вирівнювання — видимий домен у From має збігатися з тим, що підтвердили SPF/DKIM, — і надсилає агреговані звіти про те, хто розсилає від імені вашого домену. Провайдери дедалі частіше вимагають DMARC від будь-кого з помітними обсягами.
Що потрібно мати
- Робочі SPF і DKIM — DMARC безглуздий, якщо хоч один із них не проходить із вирівнюванням.
- Скриньку для агрегованих звітів (
rua).
Покрокова інструкція
- Опублікуйте моніторинговий запис:
_dmarc.yourdomain.com TXT "v=DMARC1; p=none; rua=mailto:[email protected]" - Зачекайте один-два тижні та перегляньте XML-звіти (або віддайте їх безкоштовному переглядачу DMARC-звітів) — переконайтесь, що всі легітимні відправники проходять.
- Посилюйте поступово:
p=quarantine(невдачі йдуть у спам), за бажанням ізpct=25для поетапного впровадження. - Фінішуйте на
p=reject, коли звіти показують, що проходить лише легітимна пошта. - Перевірте запис:
dig +short TXT _dmarc.yourdomain.com
Типові проблеми
- Одразу p=reject: забутий легітимний відправник (CRM, сервіс рахунків) мовчки втрачає пошту — завжди починайте з
p=none. - Невирівнювання з релеєм: сервіси, що шлють «від імені» вашого домену, мають підписуватися вашим DKIM-ключем або мати відповідний return-path.
- Звіти не приходять: скринька з
ruaмає існувати й приймати пошту від зовнішніх відправників.
Коли звертатися в підтримку
Проблеми DMARC — на боці DNS і відправників; якщо звіти показують неочікувані розсилки з IP-діапазонів Cloud2Y, які не ваші, відкрийте тикет — розслідуємо можливе зловживання.
Часті запитання
Навіщо починати DMARC із p=none?
Політика none нічого не змінює для доставлення, але надсилає агреговані звіти — так ви знайдете кожного легітимного відправника до того, як невдачі почнуть карантинитись чи відхилятись.
Скільки тримати кожен етап DMARC?
Один-два тижні дивіться звіти на p=none, приблизно стільки ж попрацюйте на p=quarantine після очищення, і переходьте на p=reject, коли звіти показують лише легітимну пошту з вирівнюванням.
Що таке rua-звіти?
Агреговані XML-звіти, які провайдери-отримувачі надсилають на скриньку з тега rua: у них видно, які IP розсилали від імені вашого домену та чи проходили в них SPF і DKIM.
Схожі статті
- Як налаштувати SPF
- Як налаштувати DKIM
- Як уникнути потрапляння пошти в спам
- Як налаштувати DNS для поштових сервісів
Потрібна допомога? Звернутися в підтримку Cloud2Y →
