uCheckeruChecker

Записи аутентификации почты: SPF, DKIM, DMARC и BIMI

Записи аутентификации почты это записи в DNS, по которым принимающие серверы проверяют, разрешено ли отправителю пользоваться этим доменом. Стандартов четыре: SPF, DKIM, DMARC и BIMI. Вместе они образуют систему доверия, без которой письма рискуют уйти в спам или получить отказ на входе.

SPF (Sender Policy Framework)

SPF отвечает на вопрос, каким серверам разрешено отправлять почту от имени этого домена. Владелец домена публикует в DNS TXT-запись со списком разрешённых IP-адресов и имён серверов. Получив письмо, принимающий сервер берёт домен из адреса отправителя в конверте (MAIL FROM) и сверяется с SPF-записью. Если IP отправителя в списке, проверка пройдена.

v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.5 -all

Директива -all означает, что все не перечисленные серверы не авторизованы (жёсткий отказ). Вариант ~all мягче: письмо не отклоняют, но помечают как подозрительное. У SPF есть предел в 10 DNS-запросов, при превышении возникает PermError, а он считается провалом проверки.

DKIM (DomainKeys Identified Mail)

DKIM добавляет к каждому исходящему письму криптографическую подпись. Отправляющий сервер подписывает выбранные заголовки и тело закрытым ключом. Соответствующий открытый ключ публикуется в DNS TXT-записью. Принимающий сервер забирает открытый ключ и проверяет подпись. Сошлась, значит письмо в пути не меняли и пришло оно из разрешённого источника.

selector._domainkey.example.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0G..."

DMARC (Domain-based Message Authentication, Reporting, and Conformance)

DMARC сводит SPF и DKIM под одну политику. Он вводит выравнивание: домен из видимого заголовка From должен совпадать с доменом, который подтвердил SPF или DKIM. Ещё DMARC говорит принимающему серверу, что делать с письмами, не прошедшими проверку: p=none (только наблюдать), p=quarantine (в спам) или p=reject (отклонить совсем). Тег rua задаёт адрес, куда слать сводные отчёты, а ruf адрес для отчётов по отдельным письмам.

_dmarc.example.com IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; pct=100"

BIMI (Brand Indicators for Message Identification)

BIMI показывает логотип бренда рядом с письмом в ящике получателя. Его поддерживают Gmail, Yahoo и Apple Mail. Условия такие: DMARC с политикой p=quarantine или p=reject и проверенный логотип в формате SVG. Gmail дополнительно требует сертификат VMC от DigiCert или Entrust. На доставляемость BIMI прямо не влияет, зато повышает узнаваемость бренда и открываемость.

2024 requirements

С февраля 2024 года Google и Yahoo требуют от массовых отправителей (больше 5 000 писем в сутки) наличия SPF, DKIM и DMARC-записи (минимум с p=none), выравнивания домена From с SPF или DKIM, отписки в один клик (RFC 8058) и доли спама ниже 0,1%.


Записи email-аутентификации: SPF, DKIM, DMARC, BIMI

Записи email-аутентификации -- DNS-записи, позволяющие почтовым серверам проверить, имеет ли отправитель право отправлять почту от имени данного домена. Четыре основных стандарта: SPF, DKIM, DMARC и BIMI. Вместе они формируют систему доверия, без которой письма рискуют оказаться в спаме или быть отклонёнными.

SPF (Sender Policy Framework)

SPF отвечает на вопрос: с каких серверов разрешено отправлять почту от имени этого домена? Владелец публикует TXT-запись в DNS, перечисляя IP и серверы. Принимающий сервер проверяет envelope sender и сверяет IP отправителя со списком. Директива -all означает hard fail (все незарегистрированные серверы запрещены). Ограничение: не более 10 DNS-lookup в одной записи.

DKIM (DomainKeys Identified Mail)

DKIM добавляет криптографическую подпись к каждому письму. Отправляющий сервер подписывает заголовки и тело закрытым ключом. Открытый ключ публикуется в DNS. Принимающий сервер проверяет целостность. DKIM подтверждает, что письмо отправлено владельцем домена и не изменено в пути.

DMARC

DMARC объединяет SPF и DKIM в единую политику. Вводит alignment: домен из видимого заголовка From должен совпадать с доменом из SPF или DKIM. Политики: p=none (мониторинг), p=quarantine (в спам), p=reject (отклонение). Тег rua указывает адрес для агрегированных отчётов.

BIMI

BIMI позволяет отображать логотип бренда рядом с письмом. Поддерживается Gmail, Yahoo и Apple Mail. Требования: DMARC с политикой p=quarantine или p=reject и верифицированный SVG-логотип. Для Gmail нужен VMC (Verified Mark Certificate). BIMI не влияет на доставляемость напрямую, но повышает узнаваемость и open rate.

Требования 2024 года

С февраля 2024 года Google и Yahoo требуют от массовых отправителей (более 5 000 писем в день): SPF и DKIM для домена отправки, DMARC-запись (минимум p=none), alignment между доменом From и SPF/DKIM, one-click unsubscribe (RFC 8058), spam rate ниже 0.1%. Отправители, не выполняющие требования, сталкиваются с throttling и блокировками.

uChecker дополняет аутентификацию со стороны базы подписчиков. Правильные DNS-записи защищают домен от подделки. Валидация базы защищает репутацию от невалидных адресов и спам-ловушек. Вместе это даёт стабильную доставляемость.

SPFDKIMDMARCBIMIDNSauthenticationаутентификацияdeliverability
← Глоссарий