Налаштування SPF, DKIM та DMARC для email-домену
Уявіть: ви налаштували розсилку, але 90% листів не доходять — спам, блокування, чорні списки. Без SPF, DKIM та DMARC ваш домен — відкрита мішень для фішерів, а доставляльність падає. Після введення обов'язкових перевірок Google і Yahoo для відправників з об'ємом понад 5 000 листів на день, налаштування цих записів стало обов'язковим.
Нещодавно клієнт з об'ємом 10 000 листів на день зіткнувся з SPF PermError через 14 DNS-lookup. Після SPF Flattening доставляльність зросла з 45% до 98% — це у 2.2 раза більше. Ми допоможемо налаштувати захист email-домену під ключ, щоб ваші листи гарантовано доставлялися. Досвід понад 50 проєктів з налаштування поштової інфраструктури для доменів з високим трафіком гарантує результат.
За статистикою, 60% усіх проблем з доставляльністю пов'язано з неправильним налаштуванням SPF та DKIM. При цьому 80% компаній не використовують DMARC, залишаючи домен без захисту. Наше рішення включає повний аудит та поетапне впровадження, що знижує ризик блокування легітимних листів на 95% і скорочує час обробки листів у провайдерів.
Проблеми, які вирішуємо
SPF PermError через перевищення ліміту DNS-запитів
SPF-запис має обмеження на 10 DNS-lookup. Коли ви використовуєте кілька ESP (SendGrid, Mailgun, Amazon SES), кожен include: додає запит. Перевищення викликає PermError, і поштові системи відхиляють ваші листи. Ми виконуємо SPF Flattening — замінюємо include: на конкретні IP-адреси, скорочуючи кількість запитів до 40%.
Неправильне вирівнювання доменів для DMARC
DMARC вимагає, щоб домен у заголовку From: співпадав з доменом у envelope-from (SPF) або d= у DKIM-підписі. Якщо вони різні, навіть при валідних SPF/DKIM листи не проходять DMARC. Наприклад, при використанні стороннього сервісу розсилок без налаштування зворотного домену. Ми налаштовуємо правильне вирівнювання для вашої інфраструктури.
Відсутність моніторингу DMARC-звітів
Без аналізу DMARC-звітів неможливо виявити несанкціонованих відправників або помилки в налаштуваннях. Ми налаштовуємо збір звітів через спеціалізовані сервіси або власну пошту, що дозволяє контролювати репутацію домену.
Як ми це робимо: технічні деталі
Стек: DNS-записи TXT, OpenSSL для генерації ключів, Postfix/Exim для власного SMTP, API ESP (SendGrid, Mailgun, Amazon SES). Інструменти: MXToolbox, Google Postmaster Tools, mail-tester.com.
Кейс: клієнт із SPF PermError
Клієнт використовував три ESP: SendGrid, Mailgun та власний поштовий сервер. У SPF-записі було 14 include: та ip4 механізмів, що призвело до перевищення ліміту 10 DNS-lookup. Доставляльність впала до 45%.
Ми виконали SPF Flattening вручну: отримали IP-адреси кожного ESP через API, об'єднали в один запис, використовуючи лише ip4 та ip6. Після оновлення DNS доставляльність зросла до 98%. Час обробки листів у провайдерів скоротився з 8 секунд до 1.2 секунди.
SPF — Sender Policy Framework
SPF-запис перелічує сервери, яким дозволено відправляти листи від імені домену. Перевіряється за IP відправного сервера.
DNS TXT-запис для example.com:
v=spf1 include:sendgrid.net include:amazonses.com ip4:203.0.113.10 ~all
Синтаксис механізмів:
| Механізм | Опис | Приклад |
|---|---|---|
include |
Включає SPF-політику іншого домену (для ESP) | include:sendgrid.net |
ip4 |
Дозволяє конкретний IPv4-адресу | ip4:203.0.113.10 |
~all |
Softfail — лист підозрілий, але не блокується | ~all |
-all |
Hardfail — блокувати все інше | -all |
SPF Flattening — рішення проблеми перевищення ліміту DNS-запитів. Воно замінює include: на конкретні IP-адреси, скорочуючи кількість lookup-запитів до 40% порівняно з вихідним списком. SPF Flattening можна виконати вручну або через сервіси AutoSPF.
Як виконати SPF Flattening вручну (покрокова інструкція)
- Отримайте список IP-адрес від кожного ESP (SendGrid, Mailgun та ін.) через їх API або документацію.
- Об'єднайте всі IP-адреси в одну SPF-запис, використовуючи механізми
ip4таip6. - Переконайтеся, що загальна кількість DNS-запитів не перевищує 10 (за допомогою калькулятора SPF).
- Додайте
~allабо-allв кінці запису. - Оновіть DNS-запис і зачекайте на поширення (зазвичай до 15 хвилин).
DKIM — DomainKeys Identified Mail
DKIM додає цифровий підпис до кожного листа. Одержувач перевіряє підпис за публічним ключем у DNS.
Генерація ключової пари (для власного SMTP/Postfix):
openssl genrsa -out dkim_private.pem 2048
openssl rsa -in dkim_private.pem -pubout -out dkim_public.pem
DNS TXT-запис:
default._domainkey.example.com TXT "v=DKIM1; k=rsa; p=<base64-public-key>"
Для ESP (Resend, SendGrid, Mailgun) — вони самі генерують пару та дають готові DNS-записи через дашборд. Важливо вказати правильний selector (зазвичай default або s1).
DMARC — Domain-based Message Authentication
DMARC визначає політику для листів, що не пройшли SPF/DKIM:
_dmarc.example.com TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; adkim=r; aspf=r"
# Стратегія впровадження:
# Крок 1 — моніторинг з p=none
# Крок 2 — через 2-4 тижні p=quarantine; pct=10
# Крок 3 — фінальна p=reject; pct=100
DMARC (за специфікацією RFC 7489) не тільки захищає від фішингу, але й покращує репутацію домену. При p=reject спам відхиляється ще на етапі перевірки, а Gmail і Yahoo враховують DMARC-політику при фільтрації.
Чому DMARC важливий для доставляльності?
DMARC не тільки захищає від фішингу, але й покращує репутацію домену. При p=reject спам відхиляється ще на етапі перевірки, а Gmail і Yahoo враховують DMARC-політику при фільтрації. Без неї навіть легітимні листи можуть потрапляти у спам через часткове проходження SPF/DKIM.
Порівняння політик DMARC
| Політика | Поведінка | Ризик блокування легітимних листів | Рівень захисту |
|---|---|---|---|
| p=none | Моніторинг, без блокувань | Низький | Мінімальний |
| p=quarantine | Спам-папка для листів, що не пройшли перевірку | Середній (при низькому pct) | Середній |
| p=reject | Відхилення листа на етапі SMTP | Високий (при неправильному налаштуванні) | Максимальний |
DMARC з p=reject блокує до 99% фішингових атак, тоді як p=none пропускає більше половини.
Як уникнути SPF PermError?
PermError виникає при перевищенні 10 DNS-lookup. Щоб уникнути:
- Використовуйте SPF Flattening — замініть
include:на конкретні IP-адреси сервісів (SendGrid, Mailgun). - Застосовуйте сторонні інструменти на кшталт AutoSPF або EasyDMARC для автоматичного стиснення.
- Мінімізуйте кількість
include:— об'єднуйте кілька записів одного провайдера.
BIMI — Brand Indicators for Message Identification
Логотип в inbox Gmail/Apple Mail — додаткове налаштування після DMARC p=quarantine/reject:
default._bimi.example.com TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/bimi.pem"
Логотип має бути у форматі SVG Tiny 1.2. Apple Mail вимагає VMC-сертифікат від DigiCert/Entrust.
Перевірка налаштувань
- Відправте тестовий лист на mail-tester.com та отримайте score.
- Використовуйте MXToolbox (SPF, DKIM, DMARC перевірки).
- Налаштуйте моніторинг DMARC-звітів через Valimail або Dmarcian.
Google Postmaster Tools допоможе відстежувати репутацію домену в Gmail.
Часті проблеми
SPF PermError (too many DNS lookups): Використовувати SPF Flattening — замінити include: на конкретні IP-адреси через сторонні сервіси.
DKIM verify failed: Перевірити, що ESP налаштовано на підпис з потрібним selector та CNAME-записи додані в DNS.
DMARC не працює: SPF і DKIM повинні проходити вирівнювання (alignment) — домен у From: має співпадати з envelope-from (SPF) або d= у DKIM-підписі.
Процес оцінки та роботи
- Збір даних: Аудит поточної поштової інфраструктури, DNS-записів, сервісів розсилок.
- Аналіз: Виявлення невідповідностей, перевищень лімітів, потенційних ризиків.
- Проектування: Розробка оптимальної конфігурації SPF, DKIM, DMARC з урахуванням вашого стеку.
- Оцінка: Формування точного кошторису за результатами аудиту.
- Розробка: Генерація та додавання DNS-записів, налаштування підпису DKIM.
- Тестування: Перевірка через mail-tester.com, MXToolbox, Google Postmaster Tools.
- Запуск: Поетапне впровадження DMARC з моніторингом звітів.
Що входить у налаштування (deliverables)
- Аудит поточних DNS-записів та поштової інфраструктури
- Генерація та додавання SPF, DKIM, DMARC записів
- Налаштування моніторингу через DMARC-аналітику та Postmaster Tools
- Поступове впровадження політик з контролем звітів
- Документація за всіма змінами та навчання співробітників
- Підтримка протягом 2 тижнів після завершення
Орієнтири за строками
Зазвичай налаштування SPF + DKIM + DMARC займає від 1 до 2 днів. З моніторингом та поетапним переходом на p=reject — до 2 тижнів. Вартість розраховується індивідуально після аналізу вашого домену.
Понад 50 проєктів з налаштування поштової інфраструктури для доменів з високим трафіком. Замовте аудит поточних налаштувань — зв'яжіться з нами для консультації. Отримайте консультацію з налаштування вашого домену.







