Применимо к: все тарифы. Если лицензии Microsoft 365 или Google Workspace заказаны у нас, SPF, DKIM и DMARC настраиваем мы, поэтому шаги ниже можно пропустить — на любом тарифе хостинга.
Перед началом: вам нужен доступ к личному кабинету (my.maxinodes.com), домен, направленный на наши NS-серверы (ns1.maxinodes.com и ns2.maxinodes.com), а для Microsoft 365 или Google Workspace — уже настроенная там почта. Точные значения записей индивидуальны для каждого тенанта и всегда берутся из центра администрирования Microsoft 365 или консоли администратора Google Workspace — никогда не копируйте значения с другого домена.
SPF, DKIM и DMARC — это три небольшие DNS-записи, которые подтверждают подлинность вашей почты. Вместе они мешают спамерам подделывать ваш адрес и помогают вашим письмам не попадать в папку «Спам». Все три записи добавляются в личном кабинете, а DMARC запускается мягко — со значением p=none, чтобы ничего не сломать.
Что делает каждая запись
- SPF (запись TXT) перечисляет, каким серверам разрешено отправлять почту от имени вашего домена. Письма от любых других источников получатели считают подозрительными.
- DKIM (записи CNAME для Microsoft 365 или запись TXT для Google Workspace) добавляет к каждому письму защищённую от подделки подпись, чтобы получатели могли убедиться, что письмо не изменялось при пересылке.
-
DMARC (запись TXT на
_dmarc) связывает SPF и DKIM воедино и сообщает получателям, что делать с письмом, не прошедшим проверку, — ничего не делать, отправить в спам или отклонить. Также с её помощью вы получаете отчёты о том, кто отправляет письма от вашего имени.
Пользуетесь почтовыми ящиками из тарифа?
Если домен использует наши NS-серверы, записи для почтовых ящиков, входящих в ваш тариф хостинга, добавляются в его зону автоматически при создании зоны хостинга, и шаги 1 и 2 можно пропустить:
| Запись | Тип | Имя (хост) | Значение |
|---|---|---|---|
| SPF | TXT | @ |
v=spf1 include:_spf.maxinodes.com ~all |
| DKIM | TXT | default._domainkey |
Ключ, который cPanel создал для вашего домена |
| DMARC | TXT | _dmarc |
v=DMARC1; p=none |
| Разрешение на отправку через наш почтовый шлюз | TXT | _mailchannels |
v=mc1 auth=maxinodes |
Подпись DKIM включается после того, как ежедневная проверка cPanel подтвердит опубликованный ключ, поэтому первые письма с нового аккаунта могут уйти без подписи DKIM. Актуальные значения всегда видны в DNS-менеджере личного кабинета; если какой-то из этих записей нет, попросите нас её добавить. Если DNS ведётся у другого провайдера, добавьте записи там сами: значения для вашего домена мы пришлём (ключ DKIM создаётся именно для него), см. также DNS-записи, которые нужны вашей почте (MX, SPF, DKIM, DMARC). Шаги 3 и 4 ниже по-прежнему актуальны: запись DMARC с p=none в зоне уже есть, поэтому, чтобы получать отчёты, отредактируйте её, а не добавляйте вторую.
Шаг 1 — Получите значения в Microsoft 365 или Google Workspace
- Для Microsoft 365 войдите в центр администрирования Microsoft 365 и откройте раздел вашего домена и настроек DKIM. Запишите текст SPF, две записи DKIM CNAME (selector1 и selector2) и запись autodiscover.
- Для Google Workspace войдите в консоль администратора Google Workspace и выберите пункт аутентификации почты. Сгенерируйте ключ DKIM и запишите текст SPF и запись DKIM.
Результат: у вас есть точные записи для добавления. Для Microsoft 365 и Google Workspace считайте консоль провайдера единственным достоверным источником.
Шаг 2 — Добавьте SPF и DKIM в личном кабинете
- Перейдите в личный кабинет -> Domains -> My Domains и откройте управление DNS для вашего домена (полное пошаговое руководство — в похожей статье ниже).
- Добавьте запись SPF как запись TXT в корне вашего домена:
- Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all - Google Workspace:
v=spf1 include:_spf.google.com ~all
- Microsoft 365:
- Добавьте записи DKIM:
- Microsoft 365: добавьте две записи DKIM CNAME в точности так, как показано в центре администрирования (selector1 и selector2).
- Google Workspace: добавьте запись DKIM TXT на
google._domainkeyсо значением из консоли администратора.
- Сохраните изменения.
-
Только Microsoft 365 — включите подпись собственным доменом. Опубликовать две записи CNAME — не то же самое, что включить DKIM. Вернитесь в центр администрирования Microsoft 365 и включите подпись DKIM для вашего собственного домена. Пока вы этого не сделали, Exchange Online продолжает подписывать письма доменом
yourtenant.onmicrosoft.com: подпись проходит проверку, но не совпадает с доменом в полеFrom:, и DMARC засчитывается только по SPF.
Результат: ваш домен разрешает провайдеру отправлять почту и подписывает каждое письмо вашим собственным доменом. На Microsoft 365 убедитесь, что в центре администрирования DKIM показан как включённый для вашего домена: одних записей для этого мало.
У вас также должны быть настроены записи MX и autodiscover — см. похожую статью о DNS для почты, если вы их ещё не добавили. Если в зоне остались записи для почтовых ящиков из тарифа (MX mx.maxinodes.com, SPF с include:_spf.maxinodes.com), замените их, как описано в той статье. Запись SPF у домена может быть только одна, поэтому, если сайт по-прежнему отправляет письма с нашего сервера, оставьте include:_spf.maxinodes.com внутри записи SPF провайдера.
Шаг 3 — Запустите DMARC со значением p=none
Начните в режиме только мониторинга, чтобы наблюдать за происходящим, не блокируя ни одно легитимное письмо.
-
В DNS-менеджере личного кабинета добавьте запись TXT для хоста
_dmarc. Если такая запись в зоне уже есть, отредактируйте её: запись DMARC у домена может быть только одна. -
Используйте начальное значение, например:
v=DMARC1; p=none; rua=mailto:you@yourdomain.comЗамените адрес на почтовый ящик, который вы проверяете. На адрес
ruaприходят ежедневные отчёты. -
Сохраните и оставьте работать на пару недель.
Результат: DMARC работает в режиме мониторинга. Почта пока не блокируется, и начинают приходить отчёты.
Шаг 4 — Постепенно ужесточайте DMARC
- Изучите отчёты и убедитесь, что все ваши легитимные отправители (ваш провайдер, а также любые сервисы рассылок или выставления счетов) проходят SPF или DKIM.
- Когда всё важное для вас проходит проверку, поднимите политику до
p=quarantine(письма, не прошедшие проверку, идут в спам). - После дополнительного мониторинга перейдите на
p=reject(письма, не прошедшие проверку, блокируются) для максимальной защиты.
Результат: от вашего имени доставляется только аутентифицированная почта, а поддельные письма отклоняются.
Решение проблем с этой задачей
- Записи как будто не применяются. Изменения в DNS обычно вступают в силу за несколько минут или часов, в худшем случае — за 24–48 часов, в зависимости от TTL. Воспользуйтесь публичным инструментом проверки DNS, чтобы убедиться, что запись видна.
- Вы изменили DNS в cPanel. Редактор зоны в cPanel не управляет вашим действующим DNS здесь. Всегда добавляйте записи для почты в личном кабинете.
-
После ужесточения DMARC легитимная почта уходит в спам. Вернитесь к
p=none, найдите в отчётах отправителя, который не проходит ни SPF, ни DKIM, и добавьте или исправьте этот источник, прежде чем снова ужесточать политику. -
У вас несколько записей SPF. У домена может быть только одна запись SPF TXT. Объедините несколько записей
include:в одну строкуv=spf1 .... -
Два конфликтующих квалификатора SPF. Шаблоны Microsoft 365 оканчиваются на
-all, а Google — на~all; не смешивайте значения разных провайдеров на одном домене.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.