Инструменты для проверки почтового домена
Бесплатные онлайн-чекеры DNS-записей, от которых зависит, дойдут ли ваши письма. Без регистрации, без лимита на число проверок.
Проверка
Проверка почтового домена
Все семь проверок разом и оценка настройки от 0 до 100. С этого стоит начинать.
Анализ заголовков письма
Путь письма по шагам, результаты SPF, DKIM и DMARC и объяснение, почему DMARC падает при прошедших проверках. Разбор идёт прямо в браузере.
Проверка по чёрным спискам
Домен или IP по 17 спискам, у каждого показан свой ответ, включая отказы и молчание.
Проверка SMTP-сервера
Живое соединение с почтовым сервером: приветствие, STARTTLS, сертификат, обратная зона и открытый релей.
Проверка SPF
Синтаксис записи, раскрытая цепочка include и счётчик десяти разрешённых DNS-запросов.
Проверка DKIM
Ключ по селектору или перебор двух десятков известных. Тип ключа, длина, отзыв.
Проверка DMARC
Разбор политики по тегам и проверка того, что внешние адреса отчётов авторизованы.
Проверка MX
Почтовые серверы с приоритетами, их IP-адреса и определение провайдера.
Валидатор SPF
Проверка записи, вставленной текстом, ещё до публикации в DNS.
Создание записей
Генератор SPF
Сборка записи по списку сервисов с подсказками include и живым счётчиком DNS-запросов.
Генератор DMARC
Политика, поддомены, отчёты и выравнивание, с объяснением каждого тега.
Генератор ключа DKIM
Пара ключей RSA прямо в браузере: закрытая часть не уходит на сервер.
Генератор BIMI
Запись для показа логотипа рядом с письмом и требования к нему.
Генератор MTA-STS
TXT-запись и файл политики: защита соединения от понижения до открытого текста.
Генератор TLS-RPT
Отчёты о неудачных попытках установить шифрованное соединение.
Зачем проверять эти записи
Почтовые провайдеры решают судьбу письма до того, как посмотрят на его содержание. Сначала проверяется, разрешено ли отправляющему серверу писать от имени вашего домена (SPF), не изменилось ли письмо в пути (DKIM) и что делать, если проверки не прошли (DMARC). Ошибка в любой из этих записей отправляет рассылку в спам вне зависимости от того, насколько хорош текст.
Коварство в том, что записи ломаются молча. Подключили новый сервис рассылок и вышли за лимит десяти DNS-запросов в SPF. Сменили почтового провайдера, а старый селектор DKIM остался, а новый никто не опубликовал. Настроили DMARC с отчётами на адрес в чужом домене, отчёты не приходят, потому что тот домен не подтвердил их приём. Панель DNS во всех случаях показывает зелёные галочки.
С чего начать
Если проверяете домен впервые, откройте полную проверку почтового домена: она запускает все семь проверок разом и показывает, где именно дыра. Отдельные чекеры удобнее, когда вы уже знаете, что чинить, и хотите разобраться в деталях, например посмотреть, какой из include съедает лимит DNS-запросов.
Порядок, в котором стоит настраивать
Записи почтовой аутентификации связаны между собой, и настраивать их вразнобой это верный способ потратить неделю. Рабочая последовательность выглядит так: сначала MX, потому что без них домен вообще не принимает почту. Затем SPF, одна запись, укладывающаяся в лимит десяти DNS-запросов. Потом DKIM, отдельным селектором на каждый сервис, который отправляет от вашего имени.
Только после этого имеет смысл DMARC, и обязательно начиная с p=none с адресом для отчётов: именно отчёты показывают, кого вы забыли на предыдущих шагах. Почти всегда обнаруживаются два-три легитимных отправителя, о которых никто не помнил, будь то сервис счетов, форма на сайте, CRM бухгалтерии.
MTA-STS и TLS-RPT защищают уже сам канал и ставятся, когда аутентификация работает. BIMI идёт последним, потому что требует DMARC на quarantine или reject и на доставляемость не влияет вовсе.
Чекеры и генераторы: чем отличаются
Чекеры отвечают на вопрос «что сейчас опубликовано у домена». Они идут в DNS, разбирают найденное и показывают ошибки — это диагностика чужой или своей уже работающей конфигурации.
Генераторы решают обратную задачу: собрать корректное значение, которого ещё нет. Все вычисления происходят в браузере, приватные ключи DKIM никуда не отправляются. Отдельно стоит валидатор SPF, он работает с текстом, который вы вставили, и нужен, чтобы проверить черновик записи до публикации.
Что делать после проверки
Технически исправные записи это необходимое условие доставки, но не достаточное. Провайдеры решают судьбу письма по репутации домена и IP: истории отправки, доле жалоб, доле отказов, поведению получателей.
Сильнее всего по репутации бьют мёртвые адреса. Высокий процент отказов читается провайдером однозначно: отправитель рассылает по списку, который не поддерживает в порядке. Поэтому после того, как все семь проверок стали зелёными, следующий шаг не в доработке DNS, а чистка базы.
