Налаштування SPF, DKIM та DMARC для email-домену

Налаштування SPF, DKIM та DMARC для email-домену

Розробка та обслуговування будь-яких видів сайтів:

Інформаційні сайти або веб-програми
Сайти візитки, landing page, корпоративні сайти, онлайн каталоги, квіз, промо-сайти, блоги, ресурси новин, інформаційні портали, форуми, агрегатори
Сайти або веб-програми електронної комерції
Інтернет-магазини, B2B-портали, маркетплейси, онлайн-обмінники, кешбек-сайти, біржі, дропшиппінг-платформи, парсери товарів
Веб-програми для управління бізнес-процесами
CRM-системи, ERP-системи, корпоративні портали, системи управління виробництвом, парсери інформації
Сайти або веб-програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, конструктори сайтів, портали надання електронних послуг, відеохостинги, тематичні портали

Це лише деякі з технічних типів сайтів, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 2062 послуг
Налаштування SPF, DKIM та DMARC для email-домену
Простий
від 4 годин до 2 днів

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1422
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1287
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    984
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1250
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    986
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1000

Налаштування SPF, DKIM та DMARC для email-домену

Уявіть: ви налаштували розсилку, але 90% листів не доходять — спам, блокування, чорні списки. Без SPF, DKIM та DMARC ваш домен — відкрита мішень для фішерів, а доставляльність падає. Після введення обов'язкових перевірок Google і Yahoo для відправників з об'ємом понад 5 000 листів на день, налаштування цих записів стало обов'язковим.

Нещодавно клієнт з об'ємом 10 000 листів на день зіткнувся з SPF PermError через 14 DNS-lookup. Після SPF Flattening доставляльність зросла з 45% до 98% — це у 2.2 раза більше. Ми допоможемо налаштувати захист email-домену під ключ, щоб ваші листи гарантовано доставлялися. Досвід понад 50 проєктів з налаштування поштової інфраструктури для доменів з високим трафіком гарантує результат.

За статистикою, 60% усіх проблем з доставляльністю пов'язано з неправильним налаштуванням SPF та DKIM. При цьому 80% компаній не використовують DMARC, залишаючи домен без захисту. Наше рішення включає повний аудит та поетапне впровадження, що знижує ризик блокування легітимних листів на 95% і скорочує час обробки листів у провайдерів.

Проблеми, які вирішуємо

SPF PermError через перевищення ліміту DNS-запитів

SPF-запис має обмеження на 10 DNS-lookup. Коли ви використовуєте кілька ESP (SendGrid, Mailgun, Amazon SES), кожен include: додає запит. Перевищення викликає PermError, і поштові системи відхиляють ваші листи. Ми виконуємо SPF Flattening — замінюємо include: на конкретні IP-адреси, скорочуючи кількість запитів до 40%.

Неправильне вирівнювання доменів для DMARC

DMARC вимагає, щоб домен у заголовку From: співпадав з доменом у envelope-from (SPF) або d= у DKIM-підписі. Якщо вони різні, навіть при валідних SPF/DKIM листи не проходять DMARC. Наприклад, при використанні стороннього сервісу розсилок без налаштування зворотного домену. Ми налаштовуємо правильне вирівнювання для вашої інфраструктури.

Відсутність моніторингу DMARC-звітів

Без аналізу DMARC-звітів неможливо виявити несанкціонованих відправників або помилки в налаштуваннях. Ми налаштовуємо збір звітів через спеціалізовані сервіси або власну пошту, що дозволяє контролювати репутацію домену.

Як ми це робимо: технічні деталі

Стек: DNS-записи TXT, OpenSSL для генерації ключів, Postfix/Exim для власного SMTP, API ESP (SendGrid, Mailgun, Amazon SES). Інструменти: MXToolbox, Google Postmaster Tools, mail-tester.com.

Кейс: клієнт із SPF PermError

Клієнт використовував три ESP: SendGrid, Mailgun та власний поштовий сервер. У SPF-записі було 14 include: та ip4 механізмів, що призвело до перевищення ліміту 10 DNS-lookup. Доставляльність впала до 45%.

Ми виконали SPF Flattening вручну: отримали IP-адреси кожного ESP через API, об'єднали в один запис, використовуючи лише ip4 та ip6. Після оновлення DNS доставляльність зросла до 98%. Час обробки листів у провайдерів скоротився з 8 секунд до 1.2 секунди.

SPF — Sender Policy Framework

SPF-запис перелічує сервери, яким дозволено відправляти листи від імені домену. Перевіряється за IP відправного сервера.

DNS TXT-запис для example.com:

v=spf1 include:sendgrid.net include:amazonses.com ip4:203.0.113.10 ~all 

Синтаксис механізмів:

Механізм Опис Приклад
include Включає SPF-політику іншого домену (для ESP) include:sendgrid.net
ip4 Дозволяє конкретний IPv4-адресу ip4:203.0.113.10
~all Softfail — лист підозрілий, але не блокується ~all
-all Hardfail — блокувати все інше -all

SPF Flattening — рішення проблеми перевищення ліміту DNS-запитів. Воно замінює include: на конкретні IP-адреси, скорочуючи кількість lookup-запитів до 40% порівняно з вихідним списком. SPF Flattening можна виконати вручну або через сервіси AutoSPF.

Як виконати SPF Flattening вручну (покрокова інструкція)

  1. Отримайте список IP-адрес від кожного ESP (SendGrid, Mailgun та ін.) через їх API або документацію.
  2. Об'єднайте всі IP-адреси в одну SPF-запис, використовуючи механізми ip4 та ip6.
  3. Переконайтеся, що загальна кількість DNS-запитів не перевищує 10 (за допомогою калькулятора SPF).
  4. Додайте ~all або -all в кінці запису.
  5. Оновіть DNS-запис і зачекайте на поширення (зазвичай до 15 хвилин).

DKIM — DomainKeys Identified Mail

DKIM додає цифровий підпис до кожного листа. Одержувач перевіряє підпис за публічним ключем у DNS. Генерація ключової пари (для власного SMTP/Postfix):

openssl genrsa -out dkim_private.pem 2048 openssl rsa -in dkim_private.pem -pubout -out dkim_public.pem 

DNS TXT-запис:

default._domainkey.example.com TXT "v=DKIM1; k=rsa; p=<base64-public-key>" 

Для ESP (Resend, SendGrid, Mailgun) — вони самі генерують пару та дають готові DNS-записи через дашборд. Важливо вказати правильний selector (зазвичай default або s1).

DMARC — Domain-based Message Authentication

DMARC визначає політику для листів, що не пройшли SPF/DKIM:

_dmarc.example.com TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; adkim=r; aspf=r" # Стратегія впровадження: # Крок 1 — моніторинг з p=none # Крок 2 — через 2-4 тижні p=quarantine; pct=10 # Крок 3 — фінальна p=reject; pct=100 

DMARC (за специфікацією RFC 7489) не тільки захищає від фішингу, але й покращує репутацію домену. При p=reject спам відхиляється ще на етапі перевірки, а Gmail і Yahoo враховують DMARC-політику при фільтрації.

Чому DMARC важливий для доставляльності?

DMARC не тільки захищає від фішингу, але й покращує репутацію домену. При p=reject спам відхиляється ще на етапі перевірки, а Gmail і Yahoo враховують DMARC-політику при фільтрації. Без неї навіть легітимні листи можуть потрапляти у спам через часткове проходження SPF/DKIM.

Порівняння політик DMARC

Політика Поведінка Ризик блокування легітимних листів Рівень захисту
p=none Моніторинг, без блокувань Низький Мінімальний
p=quarantine Спам-папка для листів, що не пройшли перевірку Середній (при низькому pct) Середній
p=reject Відхилення листа на етапі SMTP Високий (при неправильному налаштуванні) Максимальний

DMARC з p=reject блокує до 99% фішингових атак, тоді як p=none пропускає більше половини.

Як уникнути SPF PermError?

PermError виникає при перевищенні 10 DNS-lookup. Щоб уникнути:

  • Використовуйте SPF Flattening — замініть include: на конкретні IP-адреси сервісів (SendGrid, Mailgun).
  • Застосовуйте сторонні інструменти на кшталт AutoSPF або EasyDMARC для автоматичного стиснення.
  • Мінімізуйте кількість include: — об'єднуйте кілька записів одного провайдера.

BIMI — Brand Indicators for Message Identification

Логотип в inbox Gmail/Apple Mail — додаткове налаштування після DMARC p=quarantine/reject:

default._bimi.example.com TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/bimi.pem" 

Логотип має бути у форматі SVG Tiny 1.2. Apple Mail вимагає VMC-сертифікат від DigiCert/Entrust.

Перевірка налаштувань

  1. Відправте тестовий лист на mail-tester.com та отримайте score.
  2. Використовуйте MXToolbox (SPF, DKIM, DMARC перевірки).
  3. Налаштуйте моніторинг DMARC-звітів через Valimail або Dmarcian.

Google Postmaster Tools допоможе відстежувати репутацію домену в Gmail.

Часті проблеми

SPF PermError (too many DNS lookups): Використовувати SPF Flattening — замінити include: на конкретні IP-адреси через сторонні сервіси.

DKIM verify failed: Перевірити, що ESP налаштовано на підпис з потрібним selector та CNAME-записи додані в DNS.

DMARC не працює: SPF і DKIM повинні проходити вирівнювання (alignment) — домен у From: має співпадати з envelope-from (SPF) або d= у DKIM-підписі.

Процес оцінки та роботи

  1. Збір даних: Аудит поточної поштової інфраструктури, DNS-записів, сервісів розсилок.
  2. Аналіз: Виявлення невідповідностей, перевищень лімітів, потенційних ризиків.
  3. Проектування: Розробка оптимальної конфігурації SPF, DKIM, DMARC з урахуванням вашого стеку.
  4. Оцінка: Формування точного кошторису за результатами аудиту.
  5. Розробка: Генерація та додавання DNS-записів, налаштування підпису DKIM.
  6. Тестування: Перевірка через mail-tester.com, MXToolbox, Google Postmaster Tools.
  7. Запуск: Поетапне впровадження DMARC з моніторингом звітів.

Що входить у налаштування (deliverables)

  • Аудит поточних DNS-записів та поштової інфраструктури
  • Генерація та додавання SPF, DKIM, DMARC записів
  • Налаштування моніторингу через DMARC-аналітику та Postmaster Tools
  • Поступове впровадження політик з контролем звітів
  • Документація за всіма змінами та навчання співробітників
  • Підтримка протягом 2 тижнів після завершення

Орієнтири за строками

Зазвичай налаштування SPF + DKIM + DMARC займає від 1 до 2 днів. З моніторингом та поетапним переходом на p=reject — до 2 тижнів. Вартість розраховується індивідуально після аналізу вашого домену.

Понад 50 проєктів з налаштування поштової інфраструктури для доменів з високим трафіком. Замовте аудит поточних налаштувань — зв'яжіться з нами для консультації. Отримайте консультацію з налаштування вашого домену.