DMARC: что это и как настроить

DMARC говорит почтовым провайдерам, что делать с письмом, которое выдаёт себя за ваш домен, но не прошло SPF и DKIM, — и присылает отчёты о таких письмах.

Где публикуется запись

DMARC — это TXT-запись на поддомене _dmarc вашего домена. Минимальная рабочая запись выглядит так: v=DMARC1; p=none; rua=mailto:dmarc@example.ru — политика пока ничего не запрещает, но отчёты уже собираются.

Теги, которые нужно понимать

p — политика для домена: none (только отчёты), quarantine (в спам), reject (отвергать). sp — то же для поддоменов. pct — доля писем, к которой применяется политика, удобна при постепенном ужесточении. rua — адрес для агрегированных отчётов. aspf и adkim — строгость выравнивания домена в поле From с доменом SPF и DKIM.

Порядок перехода к reject

Месяц на p=none и разбор отчётов: там видны все серверы, отправляющие от имени домена, включая забытую CRM и старый сайт. Затем quarantine с pct=10 и постепенным ростом до 100. Только после этого reject. Пропуск этапа отчётов — главная причина, по которой после включения DMARC перестают доходить собственные письма.

Частые вопросы

Обязателен ли DKIM для DMARC?

Формально достаточно одной из проверок, но на практике нужен DKIM. При пересылке письма SPF ломается почти всегда, а подпись DKIM переживает пересылку — без неё легитимные письма будут проваливать DMARC.

Отчёты приходят в нечитаемом виде — это нормально?

Да, агрегированный отчёт — это сжатый XML. Его либо разбирают парсером, либо направляют rua на сервис, который сводит отчёты в понятную таблицу.

Что даёт DMARC бизнесу, кроме защиты от фишинга?

Домен с корректным DMARC получает больше доверия у провайдеров, и его письма реже попадают в спам. Кроме того, отчёты показывают реальную картину отправителей — обычно в ней находится пара сервисов, о которых в компании уже забыли.