Назад в блог

Что такое SPF, DKIM и DMARC? Объяснение простыми словами

2 мин чтения

Электронная почта в своём изначальном виде не проверяет отправителя — технически любой сервер может отправить письмо от имени любого домена. Именно этой брешью пользуются фишинг и мошенничество. SPF, DKIM и DMARC — три стандарта аутентификации, которые её закрывают. Это записи в DNS вашего домена, доказывающие принимающим серверам, что письмо действительно пришло от вас.

Эти стандарты напрямую влияют и на доставляемость: с 2024 года Gmail и Yahoo требуют корректную аутентификацию от массовых отправителей. Письма с доменов без таких записей чаще попадают в спам — или вовсе отклоняются.

SPF — кто может отправлять?

SPF (Sender Policy Framework) — это список в DNS вашего домена: «от имени этого домена могут отправлять только эти серверы». Получив письмо, принимающий сервер проверяет, есть ли отправивший сервер в списке. Если нет — письмо считается подозрительным.

Слабое место SPF: он проверяет только «конвертный» адрес, а пересылка (forwarding) может ломать проверку. Поэтому одного SPF недостаточно.

DKIM — письмо не изменено?

DKIM (DomainKeys Identified Mail) добавляет к каждому исходящему письму криптографическую подпись. Открытый ключ подписи публикуется в DNS домена. Проверив подпись, принимающий сервер подтверждает две вещи: письмо отправлено с вашего домена с авторизацией, и его содержимое не было изменено в пути.

DKIM переживает и пересылку — подпись едет внутри самого письма, поэтому, в отличие от SPF, не ломается при ретрансляции.

DMARC — что делать при сбое проверки?

DMARC (Domain-based Message Authentication, Reporting and Conformance) — это политика поверх двух предыдущих стандартов. Она говорит принимающим серверам, что делать с письмом, не прошедшим проверки SPF или DKIM: ничего (none), отправить в спам (quarantine) или отклонить (reject).

DMARC также даёт отчётность: принимающие серверы присылают вам статистику писем, отправленных от имени вашего домена, — вы видите, кто пытается выдавать себя за вас.

Почему нужны все три вместе

SPF проверяет отправляющий сервер, DKIM — целостность письма, а DMARC задаёт правило принятия решения и отчётность поверх этих проверок. Вместе они делают подделку писем от имени вашего домена практически невозможной и заметно повышают шансы ваших собственных писем попасть во «Входящие».

Как это настраивается на Umail?

На Umail — азербайджанской почтовой платформе от Unet — записи SPF и DKIM генерируются автоматически при подключении домена и показываются готовыми к копированию в вашу DNS-панель. Ваша корпоративная почта с первого дня работает с современными стандартами аутентификации.

Корпоративная почта для вашей компании

Профессиональная почта на собственном домене готова за несколько минут — начните бесплатно.