Применимо к: все тарифы. На Услугах Managed мы настраиваем SPF, DKIM и DMARC за вас, поэтому шаги ниже можно пропустить.
Перед началом: вам нужен доступ к личному кабинету (my.maxinodes.com), домен, направленный на наши NS-серверы (ns1.maxinodes.com и ns2.maxinodes.com), и уже настроенная почта в Microsoft 365 или Google Workspace. Точные значения записей индивидуальны для каждого тенанта и всегда берутся из центра администрирования Microsoft 365 или консоли администратора Google Workspace — никогда не копируйте значения с другого домена.
SPF, DKIM и DMARC — это три небольшие DNS-записи, которые подтверждают подлинность вашей почты. Вместе они мешают спамерам подделывать ваш адрес и помогают вашим письмам не попадать в папку «Спам». Все три записи добавляются в личном кабинете, а DMARC запускается мягко — со значением p=none, чтобы ничего не сломать.
Что делает каждая запись
- SPF (запись TXT) перечисляет, каким серверам разрешено отправлять почту от имени вашего домена. Письма от любых других источников получатели считают подозрительными.
- DKIM (записи CNAME для Microsoft 365 или запись TXT для Google Workspace) добавляет к каждому письму защищённую от подделки подпись, чтобы получатели могли убедиться, что письмо не изменялось при пересылке.
-
DMARC (запись TXT на
_dmarc) связывает SPF и DKIM воедино и сообщает получателям, что делать с письмом, не прошедшим проверку, — ничего не делать, отправить в спам или отклонить. Также с её помощью вы получаете отчёты о том, кто отправляет письма от вашего имени.
Шаг 1 — Получите значения у почтового провайдера
- Для Microsoft 365 войдите в центр администрирования Microsoft 365 и откройте раздел вашего домена и настроек DKIM. Запишите текст SPF, две записи DKIM CNAME (selector1 и selector2) и запись autodiscover.
- Для Google Workspace войдите в консоль администратора Google Workspace и выберите пункт аутентификации почты. Сгенерируйте ключ DKIM и запишите текст SPF и запись DKIM.
Результат: у вас есть точные записи для добавления. Считайте консоль провайдера единственным достоверным источником.
Шаг 2 — Добавьте SPF и DKIM в личном кабинете
- Перейдите в личный кабинет -> Domains -> My Domains и откройте управление DNS для вашего домена (полное пошаговое руководство — в похожей статье ниже).
- Добавьте запись SPF как запись TXT в корне вашего домена:
- Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all - Google Workspace:
v=spf1 include:_spf.google.com ~all
- Microsoft 365:
- Добавьте записи DKIM:
- Microsoft 365: добавьте две записи DKIM CNAME в точности так, как показано в центре администрирования (selector1 и selector2).
- Google Workspace: добавьте запись DKIM TXT на
google._domainkeyсо значением из консоли администратора.
- Сохраните изменения.
Результат: ваш домен разрешает провайдеру отправлять почту и подписывает каждое письмо.
У вас также должны быть настроены записи MX и autodiscover — см. похожую статью о DNS для почты, если вы их ещё не добавили.
Шаг 3 — Запустите DMARC со значением p=none
Начните в режиме только мониторинга, чтобы наблюдать за происходящим, не блокируя ни одно легитимное письмо.
-
В DNS-менеджере личного кабинета добавьте запись TXT для хоста
_dmarc. -
Используйте начальное значение, например:
v=DMARC1; p=none; rua=mailto:you@yourdomain.comЗамените адрес на почтовый ящик, который вы проверяете. На адрес
ruaприходят ежедневные отчёты. -
Сохраните и оставьте работать на пару недель.
Результат: DMARC работает в режиме мониторинга. Почта пока не блокируется, и начинают приходить отчёты.
Шаг 4 — Постепенно ужесточайте DMARC
- Изучите отчёты и убедитесь, что все ваши легитимные отправители (ваш провайдер, а также любые сервисы рассылок или выставления счетов) проходят SPF или DKIM.
- Когда всё важное для вас проходит проверку, поднимите политику до
p=quarantine(письма, не прошедшие проверку, идут в спам). - После дополнительного мониторинга перейдите на
p=reject(письма, не прошедшие проверку, блокируются) для максимальной защиты.
Результат: от вашего имени доставляется только аутентифицированная почта, а поддельные письма отклоняются.
Решение проблем с этой задачей
- Записи как будто не применяются. Изменения в DNS обычно вступают в силу за несколько минут или часов, в худшем случае — за 24–48 часов, в зависимости от TTL. Воспользуйтесь публичным инструментом проверки DNS, чтобы убедиться, что запись видна.
- Вы изменили DNS в cPanel. Редактор зоны в cPanel не управляет вашим действующим DNS здесь. Всегда добавляйте записи для почты в личном кабинете.
-
После ужесточения DMARC легитимная почта уходит в спам. Вернитесь к
p=none, найдите в отчётах отправителя, который не проходит ни SPF, ни DKIM, и добавьте или исправьте этот источник, прежде чем снова ужесточать политику. -
У вас несколько записей SPF. У домена может быть только одна запись SPF TXT. Объедините несколько записей
include:в одну строкуv=spf1 .... -
Два конфликтующих квалификатора SPF. Шаблоны Microsoft 365 оканчиваются на
-all, а Google — на~all; не смешивайте значения разных провайдеров на одном домене.
Комментарии
0 комментариев
Войдите в службу, чтобы оставить комментарий.