uCheckeruChecker
10 мин чтения

Почта для домена: как настроить с нуля

Почта на своём домене начинается не с выбора красивого адреса, а с пяти DNS-записей. MX отвечает за входящие, SPF, DKIM и DMARC за исходящие, PTR за доверие к вашему серверу. Разбираем порядок, в котором это настраивается, и ошибки, из-за которых всё встаёт.

Что даёт почта на своём домене

Адрес вида ivan@company.ru вместоcompany2019@mail.ru это не только вопрос вида. У собственного домена есть три практических следствия.

Ящики остаются вашими. Сотрудник уходит, вы закрываете доступ и передаёте переписку преемнику. С бесплатной почтой, заведённой на личный номер телефона, так не получится.

Репутацию отправителя вы копите себе, а не делите с миллионами чужих ящиков. Это начинает иметь значение, как только появляются рассылки, счета или уведомления клиентам.

И появляется возможность подписывать письма. Без своего домена вы не можете ни настроить DKIM, ни объявить политику DMARC, а значит и защититься от подделок от вашего имени.

Шаг 1. Куда положить ящики

Свой почтовый сервер сегодня поднимают редко и по веским причинам: его надо обслуживать, прогревать и защищать. Обычный путь это взять готовый сервис и привязать к нему домен.

В России чаще всего берут Яндекс 360, Mail.ru для бизнеса или VK WorkMail. Из зарубежных остаются Google Workspace и Microsoft 365, но с ними сейчас сложности с оплатой. Отдельный вариант это почта, которая идёт в комплекте с хостингом сайта: дёшево, но лимиты на отправку там жёсткие, обычно несколько сотен писем в сутки.

Важная развилка на этом шаге. Массовые рассылки через корпоративную почту не отправляют: у неё другие лимиты и другое назначение. Для рассылок берётся отдельный сервис, и он подключается к тому же домену параллельно.

Шаг 2. MX-записи

MX-запись говорит всему интернету, какой сервер принимает почту для вашего домена. Пока её нет, письма вам просто не дойдут: отправитель получит отказ ещё на этапе поиска сервера.

Значения даёт выбранный сервис. Выглядит это примерно так, цифра перед именем это приоритет, меньше значит важнее.

company.ru.   IN  MX  10  mx.yandex.net.
; или для Mail.ru:
company.ru.   IN  MX  10  emx.mail.ru.

Две вещи, на которых спотыкаются. Старые MX-записи надо удалить, иначе часть писем уйдёт на прежний сервер. И в конце имени сервера должна стоять точка, если панель управления DNS требует полное имя.

Шаг 3. SPF, DKIM и DMARC

MX отвечает за входящие. За исходящие отвечают три другие записи, и без них письма с вашего домена будут уходить в спам. С февраля 2024 года Gmail и Yahoo требуют их от всех, кто шлёт больше пяти тысяч писем в сутки, а на практике смотрят на них и при меньших объёмах.

SPF перечисляет серверы, которым разрешено отправлять от вашего имени. Одна TXT-запись на домен, не две. Если сервисов несколько, они перечисляются внутри одной записи.

company.ru.  IN  TXT  "v=spf1 include:_spf.yandex.net include:spf.sendsay.ru -all"

DKIM это криптографическая подпись каждого письма. Открытый ключ публикуется в DNS, закрытый остаётся у почтового сервиса. Обычно вся настройка сводится к тому, чтобы включить галочку в панели и скопировать выданную запись.

DMARC связывает первые две и говорит, что делать с письмами, которые проверку не прошли. Начинают всегда с наблюдения и переходят к отклонению через две-четыре недели, когда накопятся отчёты.

_dmarc.company.ru.  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@company.ru"

Пошаговый разбор всех трёх с примерами лежит в отдельной инструкции.

Шаг 4. PTR и обратная зона

Этот шаг нужен только тем, кто отправляет со своего сервера. PTR-запись переводит IP-адрес обратно в имя, и принимающая сторона проверяет, сходится ли оно с тем, чем сервер представился. Настраивается PTR не в DNS домена, а у владельца IP-адреса: хостера или провайдера.

Если почта живёт на готовом сервисе, PTR за вас уже настроен, и трогать там нечего.

Шаг 5. Проверить, что всё сошлось

DNS обновляется не мгновенно. Кеширующие серверы держат старое значение до истечения TTL, обычно от пятнадцати минут до суток. Поэтому сразу после правки проверять рано, подождите час.

Посмотреть все записи разом удобнее одним запросом. Проверка почтового домена разбирает MX, SPF, DKIM, DMARC, а заодно MTA-STS, TLS-RPT и BIMI, и выдаёт оценку с перечнем того, что чинить в первую очередь.

Отдельно стоит отправить пробное письмо на ящик в Gmail и посмотреть исходные заголовки: там в строке Authentication-Results будет видно, прошли ли SPF, DKIM и DMARC на живом письме, а не только в теории.

Частые ошибки при настройке

Две SPF-записи вместо одной. Спецификация допускает ровно одну, при двух проверка проваливается целиком. Это самая частая ошибка, когда почту и рассылки подключали в разное время и разные люди.

Забытый лимит в десять DNS-запросов у SPF. Каждый include внутри записи тянет свои вложенные, и три-четыре сервиса легко выбирают весь лимит. За пределом запись становится невалидной для всех.

CNAME в корне домена. Он не может соседствовать с MX-записью, поэтому почта на таком домене не заработает вовсе.

DMARC сразу с политикой отклонения. Соблазн понятный, но почти всегда находится забытый сервис, который шлёт от вашего имени: CRM, бухгалтерия, форма обратной связи на сайте. Их письма пропадут в тот же день.

Домен настроен, дальше очередь базы

Записи в порядке, письма подписаны, домен свой. Следующее, обо что спотыкается отправка, это адреса получателей: опечатки, закрытые ящики, одноразовая почта.

Проверьте базу в uChecker, 100 адресов бесплатно, чтобы первая же рассылка с нового домена не собрала возвратов.

почта для доменанастройка почты доменаMX-записиSPF DKIM DMARCкорпоративная почта