// Engineering Log

Настройка DNS для почты и сайта: Часть 2 — Защита почты (SPF, DKIM, DMARC)

Опубликовано 21.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

Помимо A- и MX-записей для почты важны ещё три записи: SPF, DKIM и DMARC. Они подтверждают, что письма действительно отправлены от имени вашего домена, защищают от подделки адреса отправителя и помогают письмам не попадать в спам. С февраля 2024 года Gmail и Yahoo требуют от отправителей, рассылающих более 5000 писем в сутки, настроить все три записи.

  • SPF (Sender Policy Framework): кому разрешено отправлять почту

    Что это. SPF — текстовая запись (TXT), в которой перечислены серверы, имеющие право отправлять письма от имени вашего домена.

    Зачем нужна. Она защищает от подделки адреса отправителя (спуфинга). Если письмо якобы от вашего домена пришло с сервера, которого нет в SPF, почтовые службы могут отправить его в спам или отклонить.

    Пример:

    example.ru. IN TXT "v=spf1 mx include:_spf.yandex.net -all"

    v=spf1 — версия SPF. mx разрешает отправку серверам из MX-записей домена. include:_spf.yandex.net добавляет серверы Яндекс 360, если вы отправляете почту через него. -all означает, что всем остальным серверам отправка запрещена. У домена может быть только одна SPF-запись, а при её проверке допускается не более десяти обращений к DNS (каждый include, mx и a — такое обращение).

  • DKIM (DomainKeys Identified Mail): цифровая подпись письма

    Что это. DKIM добавляет к каждому исходящему письму цифровую подпись. Получатель проверяет её с помощью открытого ключа, опубликованного в DNS.

    Зачем нужна. Подпись подтверждает, что письмо отправлено с разрешённого сервера и не было изменено по пути. Это повышает доверие к письмам и снижает вероятность попадания в спам.

    Пример:

    Сначала нужно создать пару ключей. Обычно это делает почтовый сервис или сервер, а вам остаётся опубликовать открытый ключ в DNS.

    selector._domainkey.example.ru. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."

    selector — имя ключа, его задаёт почтовый сервис. p= — сам открытый ключ. Рекомендуемая длина ключа RSA — 2048 бит; такой ключ длиннее 255 символов, поэтому в DNS его записывают несколькими строками в кавычках внутри одной записи.

  • DMARC (Domain-based Message Authentication, Reporting and Conformance): что делать с непроверенными письмами

    Что это. DMARC — текстовая запись (TXT), которая сообщает почтовым службам, как поступать с письмами, не прошедшими проверку SPF и DKIM, и куда присылать отчёты о таких письмах.

    Зачем нужна. DMARC связывает SPF и DKIM с адресом отправителя, который видит получатель: письмо проходит проверку, только если домен из SPF или DKIM совпадает с доменом в поле «От кого». Так владелец домена сам определяет, что делать с поддельными письмами.

    Пример:

    _dmarc.example.ru. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.ru"

    v=DMARC1 — версия. p=quarantine предписывает помещать письма, не прошедшие проверку, в спам. Другие варианты — p=none (только собирать отчёты) и p=reject (отклонять письма). rua=mailto: задаёт адрес для сводных отчётов. Разумно начать с p=none, убедиться по отчётам, что все ваши легальные письма проходят проверку, и только затем ужесточать политику.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ