Доверие · Email Authentication

Гайд по настройке SPF, DKIM и DMARC

Email authentication records - основа sender reputation. Без них сообщения могут фильтроваться, отклоняться или попадать в spam, даже если инфраструктура настроена правильно.

архитектура · нативный стек доставки
Ваше приложение SENDARIX CONTROL PLANE Routing Policy + Failover Isolation Tenant + Pool Monitor Events + Health Recovery Reroute EU-Relay US-Relay Dedicated IPs Tenant-Pools Inbox-Provider · Gmail · Microsoft 365 · Yahoo

Репрезентативный UI продукта — примерные данные, не live-метрики клиентов.

Почему это важно

Почему authentication records важны для deliverability

Mailbox providers проверяют, авторизована ли отправочная инфраструктура владельцем домена. SPF, DKIM и DMARC устанавливают эту авторизацию.

Если records отсутствуют или настроены неверно, providers считают email unauthenticated даже от легитимного сервиса. Deliverability monitoring не компенсирует отсутствие authentication.

SPF — Sender Policy Framework

SPF разрешает конкретным mail servers отправлять email от имени домена. Он публикуется как DNS TXT record. Receiver проверяет SPF record домена; если server не указан, сообщение fails SPF.

Примеры records по источнику отправки

Только Sendarix SMTP relay

v=spf1 include:sendarix.com ~all

Gmail / Google Workspace

v=spf1 include:_spf.google.com ~all

Microsoft 365 / Outlook

v=spf1 include:spf.protection.outlook.com ~all

Sendarix + Google вместе

v=spf1 include:sendarix.com include:_spf.google.com ~all

Частые ошибки SPF

  • Более 10 DNS lookups в record вызывает PERMERROR у некоторых receivers.
  • Использование ~all (softfail) вместо -all (fail) создает слабую policy.
  • Забытый sending service после смены provider продолжает отправлять и проваливает SPF.
  • Включение domains с собственными SPF records добавляет nested lookups к счетчику.

DKIM — DomainKeys Identified Mail

DKIM добавляет криптографическую подпись к outgoing email headers. Receivers используют public key из DNS, чтобы проверить, что message не был изменен в transit и отправлен заявленным domain. Используется selector-based record (например selector2._domainkey.example.com).

selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")

Dashboard Sendarix предоставляет полный DKIM record для каждого sending domain.

SPF покрывает

  • Какие servers авторизованы отправлять для вашего domain
  • Подделку envelope MAIL FROM address
  • Unauthorized subdomains, используемые для отправки

DKIM покрывает

  • Целостность message без изменения header/body в transit
  • Authenticity From domain в headers
  • Alignment с видимым From address

Оба нужны для DMARC alignment. Только SPF без DKIM оставляет domain уязвимым к некоторым spoofing attacks.

DMARC — Authentication, Reporting & Conformance

DMARC строится на SPF и DKIM, сообщает receivers, что делать при authentication failure, и дает reporting, чтобы видеть, кто отправляет от имени domain.

Уровни policy

p=none — monitoring

Нет действия при failure; вы получаете aggregate reports. Используйте для audit перед enforcement.

p=quarantine — partial

Сообщения с failure попадают в spam/junk. Рекомендуемый промежуточный шаг перед full enforcement.

p=reject — full

Receivers отклоняют failed messages. Используйте только когда SPF и DKIM корректны для всех legitimate sources.

Стандартный DMARC record

_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")

Требования alignment

Чтобы пройти DMARC, и SPF, и DKIM должны authenticate, и минимум один должен align с видимым From domain.

  • SPF alignment: envelope MAIL FROM domain должен совпадать с From header domain или быть его subdomain.
  • DKIM alignment: domain d= в signature должен совпадать с From header domain или быть его subdomain.
  • Примечание: другой MAIL FROM domain, частый для bulk services, требует strict alignment или fails.

Рекомендуемый порядок настройки

Поспешный DMARC enforcement до audit источников отправки может отклонить legitimate email. Следуйте этому порядку.

1. Audit всех источников отправки

Перечислите каждый service, server и workflow, который отправляет с вашим domain: marketing tools, CRM, helpdesks и transactional services.

2. Опубликовать SPF

Добавьте sending services через include:. Минимизируйте nested includes, чтобы остаться ниже 10-lookup limit.

3. Опубликовать DKIM

Каждый service предоставляет свой selector. Добавьте record по service. DKIM records Sendarix находятся в dashboard в domain settings.

4. Установить p=none и проверить

Мониторьте 2-4 недели. Проверяйте rua reports на legitimate mail failures и исправляйте missing SPF/DKIM sources.

5. Quarantine, затем reject

Когда все legitimate sources authenticate, перейдите на quarantine, затем после audit period на reject.

Гайды authentication по provider

У каждого крупного mailbox provider есть свои требования. Настройте их вместе с Sendarix sending-domain records.

Gmail SMTP settings

Требует SPF + DKIM для custom domains. Bulk-sender rules включают SPF, DKIM и valid From address.

Outlook SMTP configuration

Microsoft использует SPF, DKIM и все чаще DMARC для filtering. Office 365 senders имеют отдельные требования.

Yahoo SMTP settings

Требует SPF + DKIM и движется к mandatory DMARC выше определенных volume thresholds.

Office 365 SMTP setup

Strict policies для connectors; requires DKIM signing для лучшей deliverability.

Amazon SES configuration

Предоставляет DKIM signing по умолчанию, но требует manual SPF configuration для deliverability.

SendGrid SMTP settings

Domain Authentication заменяет manual DKIM setup. SPF все равно нужно настроить вручную.

Готовы настроить sending domain?

Sendarix предоставляет DKIM records для каждого sending domain и проводит вас через полную настройку authentication в dashboard.