// Engineering Log
Настройка DNS для почты и сайта: Часть 2 — Защита почты (SPF, DKIM, DMARC)
Опубликовано 21.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
Помимо A- и MX-записей для почты важны ещё три записи: SPF, DKIM и DMARC. Они подтверждают, что письма действительно отправлены от имени вашего домена, защищают от подделки адреса отправителя и помогают письмам не попадать в спам. С февраля 2024 года Gmail и Yahoo требуют от отправителей, рассылающих более 5000 писем в сутки, настроить все три записи.
SPF (Sender Policy Framework): кому разрешено отправлять почту
Что это. SPF — текстовая запись (
TXT), в которой перечислены серверы, имеющие право отправлять письма от имени вашего домена.Зачем нужна. Она защищает от подделки адреса отправителя (спуфинга). Если письмо якобы от вашего домена пришло с сервера, которого нет в SPF, почтовые службы могут отправить его в спам или отклонить.
Пример:
example.ru. IN TXT "v=spf1 mx include:_spf.yandex.net -all"v=spf1— версия SPF.mxразрешает отправку серверам из MX-записей домена.include:_spf.yandex.netдобавляет серверы Яндекс 360, если вы отправляете почту через него.-allозначает, что всем остальным серверам отправка запрещена. У домена может быть только одна SPF-запись, а при её проверке допускается не более десяти обращений к DNS (каждыйinclude,mxиa— такое обращение).DKIM (DomainKeys Identified Mail): цифровая подпись письма
Что это. DKIM добавляет к каждому исходящему письму цифровую подпись. Получатель проверяет её с помощью открытого ключа, опубликованного в DNS.
Зачем нужна. Подпись подтверждает, что письмо отправлено с разрешённого сервера и не было изменено по пути. Это повышает доверие к письмам и снижает вероятность попадания в спам.
Пример:
Сначала нужно создать пару ключей. Обычно это делает почтовый сервис или сервер, а вам остаётся опубликовать открытый ключ в DNS.
selector._domainkey.example.ru. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."selector— имя ключа, его задаёт почтовый сервис.p=— сам открытый ключ. Рекомендуемая длина ключа RSA — 2048 бит; такой ключ длиннее 255 символов, поэтому в DNS его записывают несколькими строками в кавычках внутри одной записи.DMARC (Domain-based Message Authentication, Reporting and Conformance): что делать с непроверенными письмами
Что это. DMARC — текстовая запись (
TXT), которая сообщает почтовым службам, как поступать с письмами, не прошедшими проверку SPF и DKIM, и куда присылать отчёты о таких письмах.Зачем нужна. DMARC связывает SPF и DKIM с адресом отправителя, который видит получатель: письмо проходит проверку, только если домен из SPF или DKIM совпадает с доменом в поле «От кого». Так владелец домена сам определяет, что делать с поддельными письмами.
Пример:
_dmarc.example.ru. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.ru"v=DMARC1— версия.p=quarantineпредписывает помещать письма, не прошедшие проверку, в спам. Другие варианты —p=none(только собирать отчёты) иp=reject(отклонять письма).rua=mailto:задаёт адрес для сводных отчётов. Разумно начать сp=none, убедиться по отчётам, что все ваши легальные письма проходят проверку, и только затем ужесточать политику.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related