Электронная почта в своём изначальном виде не проверяет отправителя — технически любой сервер может отправить письмо от имени любого домена. Именно этой брешью пользуются фишинг и мошенничество. SPF, DKIM и DMARC — три стандарта аутентификации, которые её закрывают. Это записи в DNS вашего домена, доказывающие принимающим серверам, что письмо действительно пришло от вас.
Эти стандарты напрямую влияют и на доставляемость: с 2024 года Gmail и Yahoo требуют корректную аутентификацию от массовых отправителей. Письма с доменов без таких записей чаще попадают в спам — или вовсе отклоняются.
SPF — кто может отправлять?
SPF (Sender Policy Framework) — это список в DNS вашего домена: «от имени этого домена могут отправлять только эти серверы». Получив письмо, принимающий сервер проверяет, есть ли отправивший сервер в списке. Если нет — письмо считается подозрительным.
Слабое место SPF: он проверяет только «конвертный» адрес, а пересылка (forwarding) может ломать проверку. Поэтому одного SPF недостаточно.
DKIM — письмо не изменено?
DKIM (DomainKeys Identified Mail) добавляет к каждому исходящему письму криптографическую подпись. Открытый ключ подписи публикуется в DNS домена. Проверив подпись, принимающий сервер подтверждает две вещи: письмо отправлено с вашего домена с авторизацией, и его содержимое не было изменено в пути.
DKIM переживает и пересылку — подпись едет внутри самого письма, поэтому, в отличие от SPF, не ломается при ретрансляции.
DMARC — что делать при сбое проверки?
DMARC (Domain-based Message Authentication, Reporting and Conformance) — это политика поверх двух предыдущих стандартов. Она говорит принимающим серверам, что делать с письмом, не прошедшим проверки SPF или DKIM: ничего (none), отправить в спам (quarantine) или отклонить (reject).
DMARC также даёт отчётность: принимающие серверы присылают вам статистику писем, отправленных от имени вашего домена, — вы видите, кто пытается выдавать себя за вас.
Почему нужны все три вместе
SPF проверяет отправляющий сервер, DKIM — целостность письма, а DMARC задаёт правило принятия решения и отчётность поверх этих проверок. Вместе они делают подделку писем от имени вашего домена практически невозможной и заметно повышают шансы ваших собственных писем попасть во «Входящие».
Как это настраивается на Umail?
На Umail — азербайджанской почтовой платформе от Unet — записи SPF и DKIM генерируются автоматически при подключении домена и показываются готовыми к копированию в вашу DNS-панель. Ваша корпоративная почта с первого дня работает с современными стандартами аутентификации.