SPF, DKIM и DMARC: защита домена почты

Как SPF, DKIM и DMARC совместно защищают домен от подмены, что проверять в DNS и почему политику нужно усиливать поэтапно.

Краткий ответ

SPF проверяет разрешенный источник, DKIM — цифровую подпись сообщения, а DMARC связывает результат с видимым доменом From и задает политику.

Почему это важно для бизнеса?

Почтовая система участвует в продажах, договорах, поддержке, восстановлении паролей и обмене документами. Ошибка в структуре аккаунтов или DNS может одновременно повлиять на безопасность, доставляемость и непрерывность работы. Поэтому решение проверяется не одним онлайн-индикатором, а реальными письмами, журналами и рабочими сценариями.

Правильный подход начинается с понимания владельца домена, ответственных администраторов, всех пользователей и приложений, которые отправляют сообщения. Решение должно соответствовать реальному рабочему процессу, а не только названию продукта или месячной цене.

Что проверить до изменений

  • Все легитимные сервисы отправки
  • Единая запись SPF и лимит lookup
  • Активные DKIM selector и реальные заголовки
  • DMARC alignment и адрес отчетов
  • Переход от none к quarantine и reject

Соберите текущие значения до изменения. Для DNS сохраните host, type, value и TTL; для аккаунтов — роли, алиасы, группы, объем и способы входа. Для проблемы доставки сохраните bounce-код и полный технический заголовок без раскрытия конфиденциального содержания.

Безопасная последовательность действий

  1. Определите проблему, ожидаемый результат и владельца изменения.
  2. Сохраните исходную конфигурацию и подготовьте возвратный план.
  3. Проверьте изменение на пилотном аккаунте или ограниченном проценте трафика.
  4. Сравните фактический результат с критериями и только затем расширяйте применение.

Типичные ошибки

Самая частая ошибка — менять несколько параметров одновременно и не сохранять исходные значения. В таком случае сложно определить причину и быстро вернуться к рабочей конфигурации. Также нельзя передавать пароли и резервные коды в письме или открытом сообщении.

Еще одна ошибка — считать зеленый результат DNS полной гарантией доставки. Получатель оценивает также репутацию, поведение отправителя, качество списка, содержание и реакции пользователей. Техническая аутентификация необходима, но она не заменяет дисциплину отправки.

Как проверить результат

После каждого изменения отправьте письма на разные внешние сервисы, проверьте прием ответов и изучите Authentication-Results. Если выполнялась миграция, сравните папки, даты и количество сообщений. Результат следует сохранить вместе с временем теста и примененным изменением.

Регулярный контроль

Ежемесячно проверяйте пользователей, администраторов и переадресации. Ежеквартально пересматривайте SPF, DKIM, DMARC и источники отправки. После увольнения сотрудника закрывайте сессии, токены, устройства и делегированный доступ по единому checklist.

Нужна проверка вашего домена?

Опишите домен, систему и наблюдаемую ошибку — без паролей и секретных кодов.

Получить техническую оценку →
Написать в WhatsApp