Электронная почта

Что такое DMARC?

Определение

DMARC tells receivers what to do with messages that fail SPF and DKIM, and where to send aggregate reports. Start at p=none and read the reports for a fortnight before tightening. Going straight to p=reject on an established domain reliably breaks systems you had forgotten were sending mail.

Почему DMARC важен

Начните с p=none и читайте отчеты две недели, прежде чем ужесточать. Переход сразу к p=reject на существующем домене гарантированно сломает системы, о которых вы забыли, что они отправляют почту.

DMARC на практике

При внедрении DMARC вы начинаете с публикации TXT-записи с параметром p=none. Затем вы читаете агрегированные отчёты, которые он генерирует. Эти отчёты показывают, какие из ваших почтовых потоков не проходят SPF или DKIM. Вы исправляете эти источники, затем ужесточаете политику. Цена ошибки — тихая потеря доставки: сообщения отклоняются или попадают в спам, и никто вам об этом не сообщает. Вы проверяете отчёты регулярно, а не один раз.

Что люди часто понимают неправильно в отношении DMARC

Частая ошибка — относиться к DMARC как к спам-фильтру, из-за чего люди сразу переходят к p=reject на домене, где DMARC никогда не было. Они ломают почту, отправляемую старыми маркетинговыми инструментами, CRM-системами или принтерами, о которых забыли. Исправление: начинайте с p=none, отслеживайте отчёты не менее двух недель, затем ужесточайте политику только после того, как подтвердите, что все легитимные отправители проходят проверку.

DMARC — частые вопросы

Нужны ли мне и SPF, и DKIM?

Для DMARC требуется, чтобы хотя бы один из SPF или DKIM прошёл проверку, а также выравнивание с вашим доменом. Наличие обоих безопаснее, потому что пересылающий сервер может нарушить SPF, но DKIM переживает пересылку. Поэтому запускайте оба и выравнивайте их для устойчивости.

Что делает p=none?

p=none сообщает получателям не предпринимать действий при сбоях, но по-прежнему отправлять вам агрегированные отчёты. Это безопасная отправная точка. Вы узнаёте, где ваша почта идёт неправильно, прежде чем вводить какие-либо ограничения. Это не защищает пользователей, но защищает вас от нарушения доставки.

Больше из раздела «электронная почта»

SPF
SPF — это DNS-запись, перечисляющая серверы, которым разрешено отправлять почту от имени домена.
DKIM
DKIM криптографически подписывает исходящие сообщения, чтобы получатель мог проверить домен и что содержимое не было изменено при передаче.