Выстраивание DMARC-политики: 6 шагов с нуля до reject
Настройка DMARC (Domain-based Message Authentication, Reporting and Conformance) — обязательный этап защиты домена от подделки и повышения репутации у почтовых провайдеров. Ошибки на старте приводят к блокировке легитимных писем. Используйте этот чек-лист для последовательного внедрения.
1. Внедрите SPF и DKIM до DMARC
Проверьте, что SPF (Sender Policy Framework) включает все легитимные IP-адреса отправителей, а DKIM (DomainKeys Identified Mail) подписан для каждого потока писем. Без работающих механизмов аутентификации DMARC будет отклонять всю почту.
2. Установите политику p=none и включите агрегатные отчёты
Начните с политики none — она не блокирует письма, но собирает данные. Укажите в записи DMARC адрес для получения агрегатных отчётов (rua). Это даст картину, кто и как отправляет от вашего домена.
3. Проанализируйте отчёты за 7–14 дней
Соберите отчёты через парсер (например, dmarcian или Postmark), оцените процент писем, прошедших аутентификацию, и источники фейковых отправок. Обратите внимание на SPF-alignment и DKIM-alignment — если у сервисов рассылок используется субдомен, возможно, потребуется настроить strict alignment.
4. Исправьте пропуски в SPF и DKIM
Если отчёты показывают, что часть легитимных писем не проходит проверку (например, сторонний сервис рассылок не указан в SPF), добавьте нужные записи. Убедитесь, что все почтовые потоки (транзакционные, маркетинговые, ручные) имеют DKIM-подпись.
5. Переключите политику на p=quarantine, затем на p=reject
Когда уверены, что минимум 95% легитимных писем проходят аутентификацию, поднимите политику до quarantine. Через 1–2 недели, если жалоб на недоставку нет, переходите на reject. Это даёт максимальную защиту репутации домена.
6. Настройте мониторинг форензик-отчётов (ruf)
Включите отчёты о заблокированных письмах, чтобы оперативно выявлять ложные срабатывания. Форензик-отчёты содержат заголовки оригинального письма — используйте их для быстрой отладки.
Когда это пригодится: при запуске нового домена для рассылок, после смены ESP или почтового провайдера, а также перед переходом на выделенный IP-пул.
— @DeliverabilityRoom
Email deliverability
@DeliverabilityRoom
Выстраивание DMARC-политики: 6 шагов с нуля до reject
Этот пост опубликован в Telegram-канале Email deliverability. Подписаться можно по ссылке: @DeliverabilityRoom.