SPF, DKIM, DMARC: чтобы письма не падали в спам
Отправляете коммерческое предложение с корпоративной почты, а оно стабильно оказывается в спаме у клиента. Знакомо. В девяти случаях из десяти дело не в тексте письма, а в том, что почтовый сервер получателя не уверен, что письмо реально от вас. Эту уверенность дают три записи: SPF, DKIM и DMARC. Настраиваются один раз, а доходимость поднимают заметно. Разберём по порядку, без лишней теории.
Зачем это вообще нужно
Электронная почта изначально устроена доверчиво: любой сервер может представиться вашим доменом и разослать письма от вашего имени. Этим пользуются мошенники для фишинга, а страдает ваша репутация. Чтобы отсечь подделки, придумали аутентификацию отправителя.
Работает она как проверка документов. Принимающий сервер смотрит: а имел ли право этот сервер слать письмо от имени vashdomen.ru? Если подтверждений нет, письмо либо помечается спамом, либо отклоняется. Три записи — это три разных способа такого подтверждения, и они дополняют друг друга.
SPF: кто имеет право отправлять
SPF — это список серверов, которым разрешено слать почту от вашего домена. Запись добавляется в DNS как TXT и выглядит примерно так:
v=spf1 include:_spf.mail.ru ~all
Здесь вы перечисляете почтовые сервисы, через которые реально отправляете: почту хостера, корпоративный сервис вроде Контур.Почты, рассыльщик. Если шлёте через Beget и через сервис рассылок одновременно — в SPF должны быть оба. Завершающий ~all означает «всё остальное считать подозрительным».
Главная ошибка — забыть про какой-то сервис. Подключили новый рассыльщик, а в SPF его нет — письма из него пойдут в спам. И не делайте две отдельные SPF-записи: разрешена только одна, остальные сервера перечисляются через include внутри неё.
DKIM: цифровая подпись письма
DKIM добавляет к каждому письму криптографическую подпись. Принимающий сервер берёт публичный ключ из вашего DNS и проверяет: подпись сходится — значит, письмо не подделали и не изменили по дороге.
Настройка чуть сложнее. Почтовый сервис генерирует пару ключей, приватный остаётся у него, а публичный вы прописываете в DNS отдельной TXT-записью с особым именем-селектором, например mail._domainkey.vashdomen.ru. Обычно панель сервиса прямо показывает, какую запись и куда вставить, — нужно аккуратно скопировать длинную строку ключа целиком, без переносов и лишних пробелов.
DMARC: правила и отчёты
SPF и DKIM проверяют письмо, а DMARC говорит, что делать, если проверка не прошла, и присылает отчёты. Запись добавляется на имя _dmarc.vashdomen.ru:
v=DMARC1; p=quarantine; rua=mailto:postmaster@vashdomen.ru
Параметр p — это политика. Начинают всегда с p=none: ничего не блокируем, только собираем отчёты и смотрим, всё ли отправляется правильно. Через пару недель, убедившись, что легитимная почта проходит, ужесточают до p=quarantine (подозрительное в спам), а затем до p=reject (отклонять). Поле rua — адрес, куда слать сводки. Эти отчёты бесценны: показывают, кто пытается слать от вашего имени.
Порядок и частые грабли
Не включайте сразу p=reject — рискуете заблокировать собственные легитимные письма, про какой-то сервис вы наверняка забудете. Только постепенное ужесточение.
DNS обновляется не мгновенно. После добавления записей подождите от получаса до суток, прежде чем проверять. Удобно использовать онлайн-валидаторы SPF и DMARC — они сразу показывают синтаксические ошибки, которые глазом не заметишь.
Если письма всё равно в спаме
Допустим, все три записи на месте, а доходимость хромает. Тогда дело в репутации. Проверьте домен и IP по основным чёрным спискам. Посмотрите на сами письма: тяжёлые вложения, сплошные ссылки, кричащие заголовки с «АКЦИЯ!!!» — всё это поднимает спам-рейтинг независимо от аутентификации.
И главное про рассылки: не шлите по купленным или непроверенным базам. Жалобы получателей убивают репутацию домена быстрее всего, и тогда даже идеально настроенная аутентификация не спасёт. Чистая база и согласие на рассылку важнее любых DNS-записей.
Коротко
Три записи в DNS решают большую часть проблем с доставкой почты. SPF перечисляет разрешённые серверы, DKIM подписывает письма, DMARC задаёт правила и шлёт отчёты. Настраивайте по очереди, DMARC ужесточайте постепенно с p=none. А если письма тонут даже с правильными записями — ищите проблему в репутации домена и качестве рассылочной базы.
Частые вопросы
Обязательно ли настраивать все три записи?
Желательно да. SPF и DKIM закрывают базу, но без DMARC у вас нет контроля и отчётов, а крупные почтовики в 2026 году всё чаще требуют полный набор для надёжной доставки.
Письма всё равно в спаме, хотя записи стоят. Почему?
Аутентификация — лишь часть. На репутацию влияют содержание писем, жалобы получателей и история домена. Проверьте, не попал ли домен в чёрные списки и не шлёте ли вы по непроверенным базам.