DMARC говорит почтовым провайдерам, что делать с письмом, которое выдаёт себя за ваш домен, но не прошло SPF и DKIM, — и присылает отчёты о таких письмах.
DMARC — это TXT-запись на поддомене _dmarc вашего домена. Минимальная рабочая запись выглядит так: v=DMARC1; p=none; rua=mailto:dmarc@example.ru — политика пока ничего не запрещает, но отчёты уже собираются.
p — политика для домена: none (только отчёты), quarantine (в спам), reject (отвергать). sp — то же для поддоменов. pct — доля писем, к которой применяется политика, удобна при постепенном ужесточении. rua — адрес для агрегированных отчётов. aspf и adkim — строгость выравнивания домена в поле From с доменом SPF и DKIM.
Месяц на p=none и разбор отчётов: там видны все серверы, отправляющие от имени домена, включая забытую CRM и старый сайт. Затем quarantine с pct=10 и постепенным ростом до 100. Только после этого reject. Пропуск этапа отчётов — главная причина, по которой после включения DMARC перестают доходить собственные письма.
Формально достаточно одной из проверок, но на практике нужен DKIM. При пересылке письма SPF ломается почти всегда, а подпись DKIM переживает пересылку — без неё легитимные письма будут проваливать DMARC.
Да, агрегированный отчёт — это сжатый XML. Его либо разбирают парсером, либо направляют rua на сервис, который сводит отчёты в понятную таблицу.
Домен с корректным DMARC получает больше доверия у провайдеров, и его письма реже попадают в спам. Кроме того, отчёты показывают реальную картину отправителей — обычно в ней находится пара сервисов, о которых в компании уже забыли.