Электронную почту придумали в эпоху, когда никто не ждал, что кто-то станет врать о том, кто он. Отправить письмо якобы с вашего домена может и сегодня любой, и единственная причина, почему это не происходит постоянно, — владельцы доменов теперь публикуют записи о том, кому это разрешено по-настоящему. Эти записи — SPF, DKIM и DMARC. Выглядят загадочно, сложными не являются.

SPF — список тех, кому можно отправлять

SPF — это открытый список серверов, которым разрешено отправлять почту от имени вашего домена. Он лежит в записи DNS, и принимающий сервер может прочитать его прежде, чем решить, что делать с письмом.

Когда приходит письмо якобы от вас, получатель смотрит, какая машина отправила его на самом деле, и ищет её в вашем списке. Нет в списке — письмо под подозрением.

Самая частая ошибка — забыть отправителя. Почтовый провайдер в списке есть, но письма шлют ещё и система выставления счетов, инструмент рассылок и форма обратной связи на вашем же сайте. Каждого нужно включить, иначе их совершенно законные письма начнут не проходить.

DKIM — печать, доказывающая, что письмо не меняли

DKIM ставит криптографическую подпись на каждое письмо, отправленное вашим сервером. Соответствующий открытый ключ лежит в вашем DNS, поэтому любой получатель может проверить сразу две вещи: что письмо действительно пришло с вашего домена и что по дороге его никто не изменил.

Из двух проверок эта сильнее, потому что переживает пересылку. Письмо, которое передаёт список рассылки, часто не проходит SPF не по вашей вине; подпись DKIM едет вместе с письмом и по-прежнему проверяется.

DMARC — что делать, когда проверка не прошла

SPF и DKIM сообщают результат. DMARC — это место, где вы говорите, что должно произойти дальше, и именно этой записи чаще всего нет.

Вы публикуете политику: ничего не делать, положить в спам или отклонить совсем. Ещё можно попросить принимающих провайдеров присылать вам отчёты о почте, которая выдаёт себя за ваш домен, — так вы обнаружите и подделки, и того законного отправителя, которого забыли разрешить.

Начните с «ничего не делать» и включённых отчётов. Почитайте их пару недель, исправьте, что они покажут, и только потом ужесточайте политику. Опубликовать «отклонять» в первый же день — это способ перестать доставлять собственные счета.

Порядок, который работает

Сначала добавьте SPF, перечислив все системы, которые отправляют от вашего имени. Потом включите DKIM у почтового провайдера и опубликуйте ключ. Потом добавьте DMARC с политикой «ничего не делать» и отчётами.

Подождите, прочитайте отчёты, закройте пробелы и ужесточите DMARC последним. Каждый шаг самостоятелен, и в таком порядке ни один не ломает работающую почту.

Как сделать это правильно, не становясь специалистом

Если ваш домен использует наши серверы имён, почтовые записи применятся из личного кабинета в один шаг — все три, со значениями под ту почтовую службу, которой вы действительно пользуетесь.

Если домен обслуживается в другом месте, мы дадим точные записи для вставки и потом проверим их сами. Один раз сделать правильно лучше, чем раз за разом гадать, почему клиент говорит, что вашего ответа не получал.