SPF, DKIM и DMARC
Три записи, которые не дают рассылать письма от вашего имени. Проверим, какие из них настроены, и переведём их содержимое на человеческий язык.
Селектор можно не указывать — проверим самые ходовые: mail, default, google, selector1.
Зачем домену три почтовые записи
Электронная почта устроена доверчиво: в письме можно указать любого отправителя. Чтобы этим не пользовались мошенники, у домена заводят три записи в DNS. Они работают вместе: SPF отвечает на вопрос «с какого сервера письмо», DKIM — «не подменили ли его по дороге», DMARC — «что делать, если проверки не прошли».
Как их читать
v=spf1 include:_spf.example.ru -all— отправлять могут только серверы из списка, остальные письма отвергать. Вместо-allчасто стоит~all: тогда чужие письма не отвергают, а помечают подозрительными.v=DMARC1; p=reject— подделки отвергать.p=quarantineотправит их в спам,p=noneничего не сделает, но пришлёт отчёты.- DKIM лежит не на самом домене, а по адресу
<селектор>._domainkey. Поэтому без селектора запись не найти: он свой у каждого почтового сервиса.
С чего начать, если ничего не настроено
Сначала SPF: перечислите серверы, с которых уходит почта, и закройте список
~all. Потом включите DKIM в панели почтового сервиса — он сам выдаст
селектор и значение записи. И только затем DMARC, начиная с p=none:
месяц-другой посмотрите отчёты, убедитесь, что своя почта проходит проверки, и
переводите политику в quarantine, а затем в reject.
Порядок именно такой: строгий DMARC при недонастроенных SPF и DKIM отправит в спам ваши собственные рассылки.