Настройка DMARC за 10 минут
Пошаговая настройка DMARC-записи для защиты домена от спуфинга и подделки писем. Проверка и типичные ошибки.
DMARC — это DNS-запись, которая говорит чужим почтовым серверам: «если письмо с моего домена пришло без правильной подписи — отбросьте его или отправьте в спам».
Без DMARC ваш домен легко подделать. С DMARC — фишинговые письма от вашего имени не пройдут.
Предварительные условия
Перед DMARC должны работать две вещи:
- SPF-запись — разрешение отправки с конкретных IP-адресов
- DKIM — цифровая подпись исходящих писем
Если хотя бы одно не настроено, DMARC будет отклонять даже ваши легитимные письма.
Создание DMARC-записи
1. Открываем DNS-редактор
Заходим в панель управления доменом: REG.RU, Beget, Cloudflare или ваш регистратор.
2. Добавляем TXT-запись
Имя: _dmarc
Значение:
v=DMARC1; p=quarantine; rua=mailto:dmarc@ваш-домен.ru; pct=100; adkim=r; aspf=r
Разберём по частям:
| Параметр | Значение | Смысл |
|---|---|---|
v=DMARC1 | версия протокола | Обязательно. Без него запись не работает. |
p=quarantine | политика | Поддельные письма — в спам. Альтернативы: none (только отчёты) и reject (полный отказ). |
rua= | email для отчётов | Куда присылать агрегированные отчёты о попытках спуфинга. |
pct=100 | процент | Политика применяется к 100% писем. Для теста ставят 10–25. |
adkim=r | режим DKIM | r = relaxed (поддомены тоже проверяются). s = strict (только точное совпадение домена). |
aspf=r | режим SPF | Аналогично DKIM. |
3. Сохраняем и ждём
DNS обновляется от 5 минут до 2 часов. Проверяем через терминал:
dig TXT _dmarc.ваш-домен.ru
Должно вернуться значение, которое вы ввели.
Проверка работы
Проверка записи
Сервисы для разовой проверки:
Вводим домен — видим зелёный статус DMARC.
Проверка на практике
Отправляем письмо с домена на Gmail. Открываем исходный текст письма (три точки → «Показать оригинал»). Ищем строку:
Authentication-Results: ... dmarc=pass
Если pass — DMARC работает. Если fail — проверяем SPF и DKIM.
Типичные ошибки
- Нет отдельного ящика для отчётов. На
rua=приходит 50–500 писем в день с крупных сервисов. Лучше завести отдельный адрес или использовать сервис-агрегатор (например, Postmark DMARC). - Сразу ставят
p=reject. Если SPF или DKIM настроены с ошибками, вы сами заблокируете свою рассылку. Начинайте сp=none, через неделю переходите наquarantine, ещё через неделю — наreject. - Забывают про поддомены. Если отправляете письма с
mail.домен.ru, DMARC для основного домена может не покрывать поддомен. Нужна отдельная запись_dmarc.mailили параметрsp=.
Итог
DMARC — не опция, а необходимость. Он защищает репутацию домена, снижает попадание в спам и блокирует фишинг от вашего имени.
Настройка занимает 10 минут. Проверка — ещё 5. Экономия от одной успешной атаки на клиентов — бесценна.
Если нужна помощь с настройкой SPF, DKIM и DMARC под ключ — пишите. Проверю текущие записи, закрою уязвимости и оставлю инструкцию для поддержки.
Нужна помощь с вашим проектом?
Опишите ситуацию — я подберу оптимальное решение. Базовая диагностика бесплатно.
Обсудить проект