SPF pass, DKIM fail: как Lamoda вернула письма во входящие после миграции
Контекст: в конце 2024 года Lamoda перевела часть транзакционных рассылок (подтверждения заказов, статусы доставки) на новую платформу отправки. Через две недели служба клиентского сервиса зафиксировала рост обращений «не пришло письмо о доставке» на 34%. При этом открытия по транзакционным письмам в отчётах ESP (провайдера услуг email-рассылки) почти не просели — старые подписчики видели сообщения в папке «Промоакции» или «Спам» у Gmail, у Mail.ru — в «Рассылках», у iCloud — в общей папке, но с задержкой до 40 минут.
Задача: восстановить доставляемость транзакционных писем до уровня «Входящие» за 21 день, не повредив маркетинговым рассылкам, которые шли через старый конвейер.
Решение. Первым делом инженеры Lamoda сверили отчёты Postmaster Tools от Google, Mail.ru Postmaster и Microsoft SNDS. Доминирующий сигнал — DKIM fail у 28% доменов-получателей, при этом SPF pass почти везде. Это типичный «отпечаток» неправильной DKIM-подписи: ключ подписывает envelope sender (return-path), а не header from. Дополнительно обнаружили, что CNAME, привязанный к подписи, указывает на старую платформу, которую уже отключили — отсюда fail и отсутствие выровненной подписи DMARC.
Дальше сделали по шагам. Сгенерировали новый 2048-битный ключ, опубликовали DNS-записи на поддомене mail., который и так использовался для маркетинга — это позволило не трогать корневой домен и не ломать основную зону. Синхронизировали selector (имя ключа) между платформами, чтобы подпись совпадала. Переписали обёртку письма: From header теперь строго совпадал с доменом, указанным в return-path, а не с ноу-репли (no-reply) на субдомене. Параллельно в DMARC-политике подняли p с «none» (pct=100) до «quarantine» с шагом 25%, дав почтовым серверам привыкнуть. Маркетинговый поток не трогали — он уже был на старой, проверенной платформе.
Результат. Через 14 дней доля писем «Входящие» у Gmail выросла с 61% до 89%, у Mail.ru — с 74% до 93%, у iCloud — с 58% до 82%. Жалобы на спам упали с 0,18% до 0,04%. Среднее время доставки транзакционного письма сократилось с 18 минут до 90 секунд. Обращения в поддержку по теме «не пришло» вернулись к базовой линии за 10 рабочих дней. Отдельно: рейтинг домена в Postmaster Google стабилизировался на «High», а не «Medium», как было в момент сбоя.
Урок. DKIM — это не «один раз настроил и забыл». При любой миграции ESP, добавлении субдомера или смене команды рассылок нужно проверять три вещи: актуальность DNS-записей (TXT и CNAME), выравнивание домена в SPF/DKIM/DMARC (alignment), и реальный путь подписания — envelope sender, а не только header from. У Lamoda баг жил бы тихо ещё месяцы, если бы не транзакционная природа писем: их задержку замечает клиент, а промо просто тихо не дочитывают. Полезно держать в команде правило — после каждой смены ESP прогонять тестовое письмо через mail-tester.com и смотреть, не «отвалился» ли DKIM. Это 30 секунд работы и ноль затрат — а экономит недели разборов.
— @DeliverabilityRoom
Email deliverability
@DeliverabilityRoom
SPF pass, DKIM fail: как Lamoda вернула письма во входящие после миграции
Этот пост опубликован в Telegram-канале Email deliverability. Подписаться можно по ссылке: @DeliverabilityRoom.