
Если в почте вы видите письмо с темой «Подтвердите подписку», ваш ящик за доли секунды решает: показать это во входящих, отправить в «Промоакции» или в спам. Решение во многом строится на трёх записях в DNS — SPF, DKIM и DMARC.
01Зачем нужна email-аутентификация
Протокол отправки писем (SMTP) изначально не проверял отправителя — это одна из главных причин фишинга и мусора. Чтобы исправить ситуацию, провайдеры стали требовать дополнительные подтверждения: что письмо действительно отправлено с разрешённого сервера и по дороге не было изменено.
Для российского сегмента это особенно важно: Mail.ru и Яндекс.Почта довольно жёстко относятся к доменам без SPF/DKIM/DMARC — без них значимая доля писем попадёт мимо инбокса даже при идеальной базе и контенте.
02SPF — кто имеет право отправлять от вас
SPF (Sender Policy Framework) — это TXT-запись в DNS, в которой вы перечисляете серверы и сервисы, которым разрешено отправлять письма от имени вашего домена.
Когда письмо приходит на Яндекс или Mail.ru, провайдер смотрит, с какого IP оно пришло, и сверяет с SPF-записью. Если IP в списке — проверка пройдена; если нет — это веский повод усомниться в письме.
Как выглядит SPF
Учебный пример записи для домена, который отправляет через UniSender и собственный почтовый сервер:
v=spf1 include:_spf.unisender.ru ip4:203.0.113.10 ~allРасшифровка по частям:
v=spf1— версия протокола.include:_spf.unisender.ru— разрешаем сервисам UniSender отправлять от вашего имени.ip4:…— конкретный IP вашего сервера.~all— мягкий запрет на остальных (помечать письма как подозрительные). Жёсткий вариант —-all.
Типичные ошибки в SPF
- Две SPF-записи на домене (можно только одну, остальные провайдер игнорирует).
- Забыли добавить новый сервис рассылок — письма с него уходят в спам.
- Превышение лимита в 10 DNS-запросов из-за множества include — запись становится недействительной.
03DKIM — цифровая подпись письма
DKIM (DomainKeys Identified Mail) — это цифровая подпись, которую сервер ставит на каждое исходящее письмо. Публичный ключ для проверки этой подписи лежит в DNS вашего домена, приватный — на сервере отправителя.
Логика простая: получатель берёт публичный ключ из DNS, расшифровывает подпись и проверяет, что письмо не было изменено по дороге и реально подписано вашим сервером. Если подпись валидна — это сильный сигнал «доверия».
Как настраивается
Сервис рассылок (UniSender, Sendsay, Mailerlite, DashaMail, Mindbox) выдаёт вам пару значений: имя селектора (например mail._domainkey) и сам ключ. Вы добавляете в DNS TXT-запись с этим именем и значением — и проверка начинает работать.
DKIM нужно настраивать для каждого сервиса, через который вы отправляете письма: и для сервиса маркетинговых рассылок, и для транзакционного сервиса (например, отправки чеков из CRM).
04DMARC — политика и отчёты
SPF и DKIM проверяют отдельные стороны письма. DMARC (Domain-based Message Authentication, Reporting and Conformance) собирает их вместе и говорит провайдеру: что делать, если ни одна из проверок не прошла.
Как выглядит DMARC
Запись хранится как TXT по адресу _dmarc.вашдомен.ru. Учебный пример:
v=DMARC1; p=quarantine; rua=mailto:dmarc@brand.ru; ruf=mailto:dmarc@brand.ru; fo=1p=none— наблюдение без действий, удобно на старте.p=quarantine— складывать сомнительные письма в спам.p=reject— отклонять такие письма полностью.rua— адрес для агрегированных отчётов о попытках отправки.
Зачем нужны отчёты DMARC
Отчёты показывают, кто и откуда отправляет письма от имени вашего домена. По ним вы видите, что используете подрядчика, которого не учли в SPF, или что мошенники пытаются рассылать фишинг от вашего имени. Без отчётов вы об этом просто не узнаете.
05Пошагово: что прописать в DNS
Опишем минимальный путь для бизнеса, который запускает рассылки через один сервис.
Шаг 1. Получите данные из сервиса рассылок
В личном кабинете сервиса есть раздел «Аутентификация домена» (точное название отличается). Сервис выдаёт значения SPF (include) и DKIM (селектор и ключ).
Шаг 2. Добавьте TXT-записи в DNS
В панели управления доменом (рег.ру, Beget, Cloudflare и т. п.) создаёте TXT-записи:
- SPF — на корень домена, с include всех сервисов, через которые отправляете.
- DKIM — на селектор, выданный сервисом.
- DMARC — на поддомен _dmarc.
Шаг 3. Дождитесь распространения и проверьте
Изменения в DNS вступают в силу обычно за минуты, иногда за часы. Проверить можно бесплатными инструментами вроде mxtoolbox.com и mail-tester.com, а также в постмастерах Mail.ru и Яндекса.
Шаг 4. Запускайте плавно
Когда аутентификация настроена, начинайте рассылку аккуратно — особенно с нового домена. Подробно об этом — в статье о прогреве домена. Общие принципы доставляемости — в материале о доставляемости писем.
06Чего точно не нужно делать
- Жёсткий
-allиp=rejectсразу на старте без аудита — рискуете заблокировать сами себе важные транзакционные письма. - Использовать общий домен с публичных бесплатных сервисов для маркетинговых рассылок — ни DKIM, ни SPF на чужом домене вы настроить не сможете.
- Игнорировать DMARC-отчёты — без них вы вслепую увеличиваете строгость политики.
- Менять записи на ходу без согласования с тем, кто отправляет транзакционные письма (CRM, 1С, интернет-магазин).
SPF/DKIM/DMARC — это не магия, а просто способ сказать почте «эти письма точно мои». Один раз настроите — и канал будет жить годами.
Email-канал с правильным фундаментом
Настраиваем SPF, DKIM и DMARC, разводим маркетинговые и транзакционные письма по поддоменам, ведём прогрев и регулярную отчётность по доставляемости. Email-маркетинг в подписке встроен в общую систему вместе с сайтом, рекламой и SEO.
Официальная документация по теме — Постмастер Mail.ru.
