DMARC-запис

The Readdle Team
Створено:

Визначення

💡  DMARC-запис: запис DNS, який повідомляє серверам вхідної пошти, що робити з листом, який нібито надійшов з вашого домену, але не пройшов перевірки автентифікації. Він ґрунтується на DKIM та SPF і саме він забезпечує застосування вашої політики безпеки електронної пошти. Уявіть його як правило, яке вирішує, чи буде підозрілий лист доставлено, поміщено в карантин або відхилено повністю.

Чи справді це вам потрібно?

Якщо ви надсилаєте листи з особистої адреси Gmail або Outlook, вам не потрібно займатися DMARC. Google та Microsoft роблять це за вас.

Але якщо ви надсилаєте з власного домену (you@yourcompany.com), це вже ваша відповідальність. Google та Yahoo у 2023 році оголосили, що масові відправники повинні мати налаштований DMARC, а наприкінці 2025 року Gmail розпочав суворе застосування правил, тож листи, що не відповідають вимогам, тепер стикаються з тимчасовими або постійними відхиленнями. Microsoft ввела подібні правила для відправників великих обсягів у 2025 році.

Ви можете вперше зіткнутися з DMARC, коли ваші листи почнуть потрапляти в спам без очевидної причини. Або ваш реєстратор домену повідомить про відсутній запис автентифікації. Або ІТ-команда клієнта запитає, чому ваші повідомлення не проходять їхні перевірки безпеки. Ось тоді це перестає бути абстракцією.

Надсилаєте розсилки чи листи клієнтам з власного домену? Налаштуйте його. Це вже не опціонально.

Що насправді робить DMARC

Без політики DMARC сервер вхідної пошти має самостійно вирішувати, як діяти, коли отримує лист, що не пройшов перевірки автентифікації. Іноді він все одно доставляє лист. Іноді ні. Ви не маєте ані видимості, ані контролю.

DMARC змінює це. Ваш запис точно вказує серверу вхідної пошти, що робити з такими проблемними листами: доставляти як зазвичай (p=none), надсилати до спаму (p=quarantine) або повністю відхиляти (p=reject). Ви також отримуєте звітність. Сервери вхідної пошти надсилають вам щоденні дані, які показують, які повідомлення пройшли автентифікацію, які не пройшли і які IP-адреси надсилали листи від імені вашого домену.

Саме ця остання частина робить DMARC цінним для малого бізнесу. Без нього хтось може надсилати фішингові листи, які виглядають так, ніби надійшли з адреси вашої компанії. Ваших клієнтів обдурять, вони звинуватять ваш бренд, а ви навіть не будете знати, що це відбувається. Звітність вам про це повідомить. Політика застосування це зупиняє.

Це не лише захід безпеки. Це також засіб доставлюваності листів.

Як побудований DMARC-запис

DMARC-записи зберігаються у вашому DNS як TXT-записи, опубліковані за адресою _dmarc.yourdomain.com. Базовий запис виглядає так:

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Ключові частини, які вам потрібно розуміти:

p= — це ваша політика. Почніть з none (лише моніторинг, жодних дій не вживається). Щойно ви переконаєтесь, що ваші легітимні листи проходять автентифікацію, переходьте до quarantine, а потім до reject.

rua= — це те, куди надходять ваші агреговані звіти. Це адреса електронної пошти, яка отримує щоденні XML-зведення від серверів вхідної пошти. Вам знадобиться окрема поштова скринька для них, оскільки обсяг може швидко зростати.

v=DMARC1 — це просто тег версії. Завжди DMARC1.

Чесно кажучи, це майже все, що потрібно для базового налаштування. Інші теги (adkim=, aspf=, sp=) керують суворістю вирівнювання та політикою для субдоменів, але вам не варто перейматися ними в перший день.

Як налаштувати DMARC-запис

DMARC — це операція на рівні DNS. Ви додаєте текстовий запис до свого домену. Але перш ніж щось робити, переконайтеся, що SPF та DKIM уже налаштовані й успішно проходять перевірки. Google рекомендує зачекати 48 годин після налаштування SPF та DKIM, перш ніж додавати DMARC-запис. Якщо ви пропустите цей крок, то, найімовірніше, створите проблеми з доставкою власних листів.

Загальне налаштування (працює для будь-якого реєстратора домену):

  1. Переконайтеся, що SPF та DKIM активні для вашого домену. Скористайтеся безкоштовним DMARC-пошуком від MXToolbox, щоб перевірити.
  2. Згенеруйте свій DMARC-запис за допомогою безкоштовного інструмента, як-от генератор записів EasyDMARC або DMARC-генератор MXToolbox. Почніть з p=none.
  3. Увійдіть до свого реєстратора домену або DNS-провайдера (Cloudflare, GoDaddy, Namecheap тощо)
  4. Додайте новий TXT-запис. Встановіть для Name значення _dmarc і вставте згенерований рядок політики як Value.
  5. Збережіть і зачекайте до 48 годин на поширення DNS.
  6. Переконайтеся, що запис активний, за допомогою DMARC-пошуку MXToolbox.

Для Google Workspace: офіційний посібник Google з налаштування DMARC детально описує процес саме для доменів Workspace.

Для Microsoft 365: документація Microsoft з налаштування DMARC охоплює налаштування для середовищ 365.

Вам не потрібно нічого налаштовувати всередині Gmail, Outlook чи Spark. DMARC повністю знаходиться на рівні DNS, а не всередині вашого поштового клієнта.

Як впровадити DMARC, не порушивши роботу вашої пошти

Спочатку налаштуйте SPF та DKIM. Без них DMARC не працюватиме. Якщо ви це пропустите, то, найімовірніше, спричините проблеми з доставкою власних листів ще до того, як щось виправите. Не пропускайте цей крок.

Почніть з p=none і зачекайте. Не поспішайте переходити до p=reject. Витратьте тиждень чи два лише на збір звітів. Ви, ймовірно, виявите інструменти, про які забули, що вони надсилають листи від вашого імені. Це нормально. Серед поширених — Mailchimp, CRM-системи, програми для виставлення рахунків — усе, що надсилає листи з адреси вашого домену.

Перевірте кожен інструмент, який надсилає листи від вашого імені. Кожен з них потрібно належно автентифікувати, перш ніж посилювати політику. Пропущений інструмент — це найпоширеніша причина, чому все йде не так. Ви переходите на p=reject, і раптом ваші розсилки Mailchimp перестають доставлятися, тому що ви забули налаштувати DKIM через свого ESP.

Використовуйте інструмент з інформаційною панеллю для звітів. Необроблені звіти — це XML-файли. Нечитабельні для більшості людей. Безкоштовні тарифи EasyDMARC або MXToolbox перетворюють їх на щось зрозуміле для людини. Скористайтеся одним із них.

Зрештою перейдіть на p=reject. p=none — це відправна точка, а не кінцева мета. Поки ви не дійдете до цього, ваш домен усе ще можна підробити. Мета — повне застосування політики. Просто потрібно кілька тижнів, щоб дійти до цього безпечно.

Пов'язані терміни

The Readdle Team
Spark

Ваша. Розумна. Пошта.

Швидкий, кросплатформний поштовий клієнт, створений фільтрувати зайвий шум, щоб ви могли зосередитися на тому, що справді важливо.