BrandEvo

Email-маркетинг

SPF, DKIM и DMARC простыми словами

SPF, DKIM и DMARC — три записи в DNS вашего домена, которые подтверждают почтовому провайдеру, что письмо действительно отправлено вами, а не подделано. Без них рассылки уходят в спам, а от вашего имени становится легко рассылать фишинг. Разбираем без жаргона, как они работают и что прописать.

SPFDKIMDMARCDNSEMAIL-АУТЕНТИФИКАЦИЯДОСТАВЛЯЕМОСТЬSPFDKIMDMARCDNSEMAIL-АУТЕНТИФИКАЦИЯДОСТАВЛЯЕМОСТЬ
spf, dkim и dmarc простыми словами

Если в почте вы видите письмо с темой «Подтвердите подписку», ваш ящик за доли секунды решает: показать это во входящих, отправить в «Промоакции» или в спам. Решение во многом строится на трёх записях в DNS — SPF, DKIM и DMARC.

01Зачем нужна email-аутентификация

Протокол отправки писем (SMTP) изначально не проверял отправителя — это одна из главных причин фишинга и мусора. Чтобы исправить ситуацию, провайдеры стали требовать дополнительные подтверждения: что письмо действительно отправлено с разрешённого сервера и по дороге не было изменено.

Для российского сегмента это особенно важно: Mail.ru и Яндекс.Почта довольно жёстко относятся к доменам без SPF/DKIM/DMARC — без них значимая доля писем попадёт мимо инбокса даже при идеальной базе и контенте.

02SPF — кто имеет право отправлять от вас

SPF (Sender Policy Framework) — это TXT-запись в DNS, в которой вы перечисляете серверы и сервисы, которым разрешено отправлять письма от имени вашего домена.

Когда письмо приходит на Яндекс или Mail.ru, провайдер смотрит, с какого IP оно пришло, и сверяет с SPF-записью. Если IP в списке — проверка пройдена; если нет — это веский повод усомниться в письме.

Как выглядит SPF

Учебный пример записи для домена, который отправляет через UniSender и собственный почтовый сервер:

v=spf1 include:_spf.unisender.ru ip4:203.0.113.10 ~all

Расшифровка по частям:

  • v=spf1 — версия протокола.
  • include:_spf.unisender.ru — разрешаем сервисам UniSender отправлять от вашего имени.
  • ip4:… — конкретный IP вашего сервера.
  • ~all — мягкий запрет на остальных (помечать письма как подозрительные). Жёсткий вариант — -all.

Типичные ошибки в SPF

  • Две SPF-записи на домене (можно только одну, остальные провайдер игнорирует).
  • Забыли добавить новый сервис рассылок — письма с него уходят в спам.
  • Превышение лимита в 10 DNS-запросов из-за множества include — запись становится недействительной.

03DKIM — цифровая подпись письма

DKIM (DomainKeys Identified Mail) — это цифровая подпись, которую сервер ставит на каждое исходящее письмо. Публичный ключ для проверки этой подписи лежит в DNS вашего домена, приватный — на сервере отправителя.

Логика простая: получатель берёт публичный ключ из DNS, расшифровывает подпись и проверяет, что письмо не было изменено по дороге и реально подписано вашим сервером. Если подпись валидна — это сильный сигнал «доверия».

Как настраивается

Сервис рассылок (UniSender, Sendsay, Mailerlite, DashaMail, Mindbox) выдаёт вам пару значений: имя селектора (например mail._domainkey) и сам ключ. Вы добавляете в DNS TXT-запись с этим именем и значением — и проверка начинает работать.

DKIM нужно настраивать для каждого сервиса, через который вы отправляете письма: и для сервиса маркетинговых рассылок, и для транзакционного сервиса (например, отправки чеков из CRM).

04DMARC — политика и отчёты

SPF и DKIM проверяют отдельные стороны письма. DMARC (Domain-based Message Authentication, Reporting and Conformance) собирает их вместе и говорит провайдеру: что делать, если ни одна из проверок не прошла.

Как выглядит DMARC

Запись хранится как TXT по адресу _dmarc.вашдомен.ru. Учебный пример:

v=DMARC1; p=quarantine; rua=mailto:dmarc@brand.ru; ruf=mailto:dmarc@brand.ru; fo=1
  • p=none — наблюдение без действий, удобно на старте.
  • p=quarantine — складывать сомнительные письма в спам.
  • p=reject — отклонять такие письма полностью.
  • rua — адрес для агрегированных отчётов о попытках отправки.

Зачем нужны отчёты DMARC

Отчёты показывают, кто и откуда отправляет письма от имени вашего домена. По ним вы видите, что используете подрядчика, которого не учли в SPF, или что мошенники пытаются рассылать фишинг от вашего имени. Без отчётов вы об этом просто не узнаете.

05Пошагово: что прописать в DNS

Опишем минимальный путь для бизнеса, который запускает рассылки через один сервис.

Шаг 1. Получите данные из сервиса рассылок

В личном кабинете сервиса есть раздел «Аутентификация домена» (точное название отличается). Сервис выдаёт значения SPF (include) и DKIM (селектор и ключ).

Шаг 2. Добавьте TXT-записи в DNS

В панели управления доменом (рег.ру, Beget, Cloudflare и т. п.) создаёте TXT-записи:

  • SPF — на корень домена, с include всех сервисов, через которые отправляете.
  • DKIM — на селектор, выданный сервисом.
  • DMARC — на поддомен _dmarc.

Шаг 3. Дождитесь распространения и проверьте

Изменения в DNS вступают в силу обычно за минуты, иногда за часы. Проверить можно бесплатными инструментами вроде mxtoolbox.com и mail-tester.com, а также в постмастерах Mail.ru и Яндекса.

Шаг 4. Запускайте плавно

Когда аутентификация настроена, начинайте рассылку аккуратно — особенно с нового домена. Подробно об этом — в статье о прогреве домена. Общие принципы доставляемости — в материале о доставляемости писем.

06Чего точно не нужно делать

  • Жёсткий -all и p=reject сразу на старте без аудита — рискуете заблокировать сами себе важные транзакционные письма.
  • Использовать общий домен с публичных бесплатных сервисов для маркетинговых рассылок — ни DKIM, ни SPF на чужом домене вы настроить не сможете.
  • Игнорировать DMARC-отчёты — без них вы вслепую увеличиваете строгость политики.
  • Менять записи на ходу без согласования с тем, кто отправляет транзакционные письма (CRM, 1С, интернет-магазин).

SPF/DKIM/DMARC — это не магия, а просто способ сказать почте «эти письма точно мои». Один раз настроите — и канал будет жить годами.

// Как это работает в BrandEvo

Email-канал с правильным фундаментом

Настраиваем SPF, DKIM и DMARC, разводим маркетинговые и транзакционные письма по поддоменам, ведём прогрев и регулярную отчётность по доставляемости. Email-маркетинг в подписке встроен в общую систему вместе с сайтом, рекламой и SEO.

Официальная документация по теме — Постмастер Mail.ru.

Поможем настроить домен и довести письма до инбокса

Соберём аутентификацию, проведём прогрев и встроим email в общую систему привлечения заявок.


Частые вопросы

Подходит ли подписка BrandEvo моему бизнесу?

Подписка работает для малого и среднего бизнеса в России. Тариф «Старт» — 200 000 ₽/год для услуг и небольших проектов, «E-commerce» — 400 000 ₽/год для интернет-магазинов. Подробное сравнение — на странице тарифов.

Что входит в подписку маркетинга?

Полный цикл: SEO, контекстная реклама, контент-маркетинг, email-рассылки, дизайн, веб-аналитика и разработка под задачу. Не отдельные услуги, а одна команда под результат.

Можно ли начать, если у меня ещё нет сайта?

Да. Если сайта нет — в первый месяц делаем посадочную страницу или лендинг. Если есть — проводим аудит и улучшаем. Создание и поддержка сайта входят в подписку.

Смотреть тарифы →
Карта блога — все статьи