Как защитить деловую переписку от спам-фильтров с помощью SPF, DKIM и DMARC

Многие компании сталкиваются с ситуацией, когда важные рабочие письма остаются без ответа. Эксперты отмечают, что основной причиной этого часто становится автоматическое попадание сообщений в папку со спамом. Это происходит из-за отсутствия правильной аутентификации домена, что дает почтовым серверам получателя повод сомневаться в подлинности отправителя.

С февраля 2024 года требования к обязательной проверке подлинности для массовых рассылок ввели Gmail и Yahoo. В мае 2025 года корпорация Microsoft присоединилась к этой инициативе, внедрив аналогичные правила для сервисов Outlook.com, Hotmail и Live.com. В современных условиях настройка специальных записей в DNS перестала быть опциональной и стала обязательным условием для успешной доставки почты.

Три уровня защиты домена

Для обеспечения надежной доставки писем и защиты домена от использования злоумышленниками применяются три протокола. Каждый из них решает свою задачу:

  • SPF (Sender Policy Framework) проверяет, имеет ли сервер право отправлять письма от имени вашего домена.
  • DKIM (DomainKeys Identified Mail) добавляет криптографическую подпись, подтверждающую, что письмо не было изменено в процессе доставки.
  • DMARC (Domain-based Message Authentication, Reporting, and Conformance) устанавливает правила обработки писем, которые не прошли проверку SPF или DKIM.

В обзорах подчеркивается, что для полной защиты необходимо использовать все три протокола одновременно. Использование только одного метода не гарантирует защиту от подмены адреса отправителя или изменения содержимого сообщений.

Настройка SPF: авторизация отправителей

SPF — это текстовая запись в настройках домена, содержащая список IP-адресов и серверов, которым разрешено отправлять почту. Когда сервер получателя принимает письмо, он сверяет IP-адрес отправителя с этим списком. Если адреса нет в перечне, проверка считается проваленной.

Для настройки необходимо получить значение SPF-записи у почтового провайдера (например, Google Workspace или Microsoft 365) и добавить его как TXT-запись в панели управления доменом. Важно помнить, что у одного домена может быть только одна SPF-запись. Если отправка писем осуществляется через несколько сервисов, все они должны быть прописаны в одной строке.

Настройка DKIM: цифровая подпись

DKIM использует технологию открытого ключа. Почтовый сервер подписывает исходящие сообщения закрытым ключом, а сервер получателя проверяет эту подпись с помощью открытого ключа, опубликованного в DNS. Это гарантирует целостность письма.

Большинство крупных платформ, включая Mailchimp и SendGrid, автоматически генерируют ключи DKIM. Задача администратора — скопировать предоставленное значение и добавить его в DNS-настройки домена. Этот протокол особенно эффективен при пересылке писем: в то время как SPF может дать сбой из-за изменения IP-адреса посредника, подпись DKIM обычно сохраняется.

Настройка DMARC: управление политиками

DMARC объединяет предыдущие протоколы и дает инструкции принимающей стороне. Без этой записи сервер получателя может не знать, как поступить с подозрительным сообщением. Настройка проходит в несколько этапов:

  • Создание выделенного почтового ящика для получения отчетов об аутентификации.
  • Добавление TXT-записи для поддомена _dmarc с начальной политикой мониторинга (p=none).
  • Анализ отчетов в течение нескольких недель для выявления ошибок в конфигурации.
  • Переход к более строгим правилам: перемещение подозрительных писем в спам (p=quarantine) или их полная блокировка (p=reject).

Эффективность аутентификации

По данным отчета Validity за 2025 год, домены с корректно настроенной аутентификацией демонстрируют уровень попадания в «Входящие» на 60 процентных пунктов выше, чем незащищенные домены. Для любого бизнеса, использующего почту для рассылок или уведомлений, этот показатель является критическим.

Изменения в DNS могут вступать в силу от 15 минут до 48 часов. После этого рекомендуется проверить настройки с помощью специализированных инструментов, таких как MX Toolbox, чтобы убедиться в отсутствии ошибок и предотвратить использование домена в фишинговых атаках.