Доверие · Email Authentication
Гайд по настройке SPF, DKIM и DMARC
Email authentication records - основа sender reputation. Без них сообщения могут фильтроваться, отклоняться или попадать в spam, даже если инфраструктура настроена правильно.
Репрезентативный UI продукта — примерные данные, не live-метрики клиентов.
Почему это важно
Почему authentication records важны для deliverability
Mailbox providers проверяют, авторизована ли отправочная инфраструктура владельцем домена. SPF, DKIM и DMARC устанавливают эту авторизацию.
Если records отсутствуют или настроены неверно, providers считают email unauthenticated даже от легитимного сервиса. Deliverability monitoring не компенсирует отсутствие authentication.
SPF — Sender Policy Framework
SPF разрешает конкретным mail servers отправлять email от имени домена. Он публикуется как DNS TXT record. Receiver проверяет SPF record домена; если server не указан, сообщение fails SPF.
Примеры records по источнику отправки
Только Sendarix SMTP relay
v=spf1 include:sendarix.com ~allGmail / Google Workspace
v=spf1 include:_spf.google.com ~allMicrosoft 365 / Outlook
v=spf1 include:spf.protection.outlook.com ~allSendarix + Google вместе
v=spf1 include:sendarix.com include:_spf.google.com ~allЧастые ошибки SPF
- Более 10 DNS lookups в record вызывает
PERMERRORу некоторых receivers. - Использование
~all(softfail) вместо-all(fail) создает слабую policy. - Забытый sending service после смены provider продолжает отправлять и проваливает SPF.
- Включение domains с собственными SPF records добавляет nested lookups к счетчику.
DKIM — DomainKeys Identified Mail
DKIM добавляет криптографическую подпись к outgoing email headers. Receivers используют public key из DNS, чтобы проверить, что message не был изменен в transit и отправлен заявленным domain. Используется selector-based record (например selector2._domainkey.example.com).
selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")
Dashboard Sendarix предоставляет полный DKIM record для каждого sending domain.
SPF покрывает
- Какие servers авторизованы отправлять для вашего domain
- Подделку envelope MAIL FROM address
- Unauthorized subdomains, используемые для отправки
DKIM покрывает
- Целостность message без изменения header/body в transit
- Authenticity From domain в headers
- Alignment с видимым From address
Оба нужны для DMARC alignment. Только SPF без DKIM оставляет domain уязвимым к некоторым spoofing attacks.
DMARC — Authentication, Reporting & Conformance
DMARC строится на SPF и DKIM, сообщает receivers, что делать при authentication failure, и дает reporting, чтобы видеть, кто отправляет от имени domain.
Уровни policy
p=none — monitoring
Нет действия при failure; вы получаете aggregate reports. Используйте для audit перед enforcement.
p=quarantine — partial
Сообщения с failure попадают в spam/junk. Рекомендуемый промежуточный шаг перед full enforcement.
p=reject — full
Receivers отклоняют failed messages. Используйте только когда SPF и DKIM корректны для всех legitimate sources.
Стандартный DMARC record
_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")
Требования alignment
Чтобы пройти DMARC, и SPF, и DKIM должны authenticate, и минимум один должен align с видимым From domain.
- SPF alignment: envelope MAIL FROM domain должен совпадать с From header domain или быть его subdomain.
- DKIM alignment: domain
d=в signature должен совпадать с From header domain или быть его subdomain. - Примечание: другой MAIL FROM domain, частый для bulk services, требует strict alignment или fails.
Рекомендуемый порядок настройки
Поспешный DMARC enforcement до audit источников отправки может отклонить legitimate email. Следуйте этому порядку.
1. Audit всех источников отправки
Перечислите каждый service, server и workflow, который отправляет с вашим domain: marketing tools, CRM, helpdesks и transactional services.
2. Опубликовать SPF
Добавьте sending services через include:. Минимизируйте nested includes, чтобы остаться ниже 10-lookup limit.
3. Опубликовать DKIM
Каждый service предоставляет свой selector. Добавьте record по service. DKIM records Sendarix находятся в dashboard в domain settings.
4. Установить p=none и проверить
Мониторьте 2-4 недели. Проверяйте rua reports на legitimate mail failures и исправляйте missing SPF/DKIM sources.
5. Quarantine, затем reject
Когда все legitimate sources authenticate, перейдите на quarantine, затем после audit period на reject.
Гайды authentication по provider
У каждого крупного mailbox provider есть свои требования. Настройте их вместе с Sendarix sending-domain records.
Gmail SMTP settings
Требует SPF + DKIM для custom domains. Bulk-sender rules включают SPF, DKIM и valid From address.
Outlook SMTP configuration
Microsoft использует SPF, DKIM и все чаще DMARC для filtering. Office 365 senders имеют отдельные требования.
Yahoo SMTP settings
Требует SPF + DKIM и движется к mandatory DMARC выше определенных volume thresholds.
Office 365 SMTP setup
Strict policies для connectors; requires DKIM signing для лучшей deliverability.
Amazon SES configuration
Предоставляет DKIM signing по умолчанию, но требует manual SPF configuration для deliverability.
SendGrid SMTP settings
Domain Authentication заменяет manual DKIM setup. SPF все равно нужно настроить вручную.
Готовы настроить sending domain?
Sendarix предоставляет DKIM records для каждого sending domain и проводит вас через полную настройку authentication в dashboard.
