SPF, DKIM, DMARC: чтобы письма не падали в спам

, автор рубрик «путешествия» и «обучение» · 05.07.2026
Коротко. SPF, DKIM и DMARC подтверждают, что письмо реально от вас, и без них корпоративная почта стабильно тонет в спаме.

Отправляете коммерческое предложение с корпоративной почты, а оно стабильно оказывается в спаме у клиента. Знакомо. В девяти случаях из десяти дело не в тексте письма, а в том, что почтовый сервер получателя не уверен, что письмо реально от вас. Эту уверенность дают три записи: SPF, DKIM и DMARC. Настраиваются один раз, а доходимость поднимают заметно. Разберём по порядку, без лишней теории.

Зачем это вообще нужно

Электронная почта изначально устроена доверчиво: любой сервер может представиться вашим доменом и разослать письма от вашего имени. Этим пользуются мошенники для фишинга, а страдает ваша репутация. Чтобы отсечь подделки, придумали аутентификацию отправителя.

Работает она как проверка документов. Принимающий сервер смотрит: а имел ли право этот сервер слать письмо от имени vashdomen.ru? Если подтверждений нет, письмо либо помечается спамом, либо отклоняется. Три записи — это три разных способа такого подтверждения, и они дополняют друг друга.

SPF: кто имеет право отправлять

SPF — это список серверов, которым разрешено слать почту от вашего домена. Запись добавляется в DNS как TXT и выглядит примерно так:

v=spf1 include:_spf.mail.ru ~all

Здесь вы перечисляете почтовые сервисы, через которые реально отправляете: почту хостера, корпоративный сервис вроде Контур.Почты, рассыльщик. Если шлёте через Beget и через сервис рассылок одновременно — в SPF должны быть оба. Завершающий ~all означает «всё остальное считать подозрительным».

Главная ошибка — забыть про какой-то сервис. Подключили новый рассыльщик, а в SPF его нет — письма из него пойдут в спам. И не делайте две отдельные SPF-записи: разрешена только одна, остальные сервера перечисляются через include внутри неё.

DKIM: цифровая подпись письма

DKIM добавляет к каждому письму криптографическую подпись. Принимающий сервер берёт публичный ключ из вашего DNS и проверяет: подпись сходится — значит, письмо не подделали и не изменили по дороге.

Настройка чуть сложнее. Почтовый сервис генерирует пару ключей, приватный остаётся у него, а публичный вы прописываете в DNS отдельной TXT-записью с особым именем-селектором, например mail._domainkey.vashdomen.ru. Обычно панель сервиса прямо показывает, какую запись и куда вставить, — нужно аккуратно скопировать длинную строку ключа целиком, без переносов и лишних пробелов.

DMARC: правила и отчёты

SPF и DKIM проверяют письмо, а DMARC говорит, что делать, если проверка не прошла, и присылает отчёты. Запись добавляется на имя _dmarc.vashdomen.ru:

v=DMARC1; p=quarantine; rua=mailto:postmaster@vashdomen.ru

Параметр p — это политика. Начинают всегда с p=none: ничего не блокируем, только собираем отчёты и смотрим, всё ли отправляется правильно. Через пару недель, убедившись, что легитимная почта проходит, ужесточают до p=quarantine (подозрительное в спам), а затем до p=reject (отклонять). Поле rua — адрес, куда слать сводки. Эти отчёты бесценны: показывают, кто пытается слать от вашего имени.

Порядок и частые грабли

Не включайте сразу p=reject — рискуете заблокировать собственные легитимные письма, про какой-то сервис вы наверняка забудете. Только постепенное ужесточение.

DNS обновляется не мгновенно. После добавления записей подождите от получаса до суток, прежде чем проверять. Удобно использовать онлайн-валидаторы SPF и DMARC — они сразу показывают синтаксические ошибки, которые глазом не заметишь.

Если письма всё равно в спаме

Допустим, все три записи на месте, а доходимость хромает. Тогда дело в репутации. Проверьте домен и IP по основным чёрным спискам. Посмотрите на сами письма: тяжёлые вложения, сплошные ссылки, кричащие заголовки с «АКЦИЯ!!!» — всё это поднимает спам-рейтинг независимо от аутентификации.

И главное про рассылки: не шлите по купленным или непроверенным базам. Жалобы получателей убивают репутацию домена быстрее всего, и тогда даже идеально настроенная аутентификация не спасёт. Чистая база и согласие на рассылку важнее любых DNS-записей.

Коротко

Три записи в DNS решают большую часть проблем с доставкой почты. SPF перечисляет разрешённые серверы, DKIM подписывает письма, DMARC задаёт правила и шлёт отчёты. Настраивайте по очереди, DMARC ужесточайте постепенно с p=none. А если письма тонут даже с правильными записями — ищите проблему в репутации домена и качестве рассылочной базы.

Частые вопросы

Обязательно ли настраивать все три записи?

Желательно да. SPF и DKIM закрывают базу, но без DMARC у вас нет контроля и отчётов, а крупные почтовики в 2026 году всё чаще требуют полный набор для надёжной доставки.

Письма всё равно в спаме, хотя записи стоят. Почему?

Аутентификация — лишь часть. На репутацию влияют содержание писем, жалобы получателей и история домена. Проверьте, не попал ли домен в чёрные списки и не шлёте ли вы по непроверенным базам.