550 5.7.26 — неаутентифицированное письмо отклонено политикой DMARC (Gmail)
Повторы не помогут. Письмо доставлено не будет.
Ответ сервера
550 5.7.26 Unauthenticated email from <domain> is not accepted due to domain's DMARC policy.Gmail не смог аутентифицировать письмо, а домен из заголовка From: публикует политику DMARC, которая ровно это и предписывает отклонять. Отказа попросил ваш собственный DNS — и это хорошая новость: обе половины решения у вас в руках.
Что это значит
Для такого ответа должны совпасть две вещи. Первая: ни SPF, ни DKIM не дали выровненного прохождения — либо не прошёл никто, либо прошедший относится не к тому домену, что стоит в видимом From:. Вторая: этот домен из From: публикует p=reject или p=quarantine. Gmail исполняет вашу же объявленную политику. С 2024 года Google требует аутентификацию от всех отправителей в Gmail независимо от вашей записи DMARC, так что смягчением политики от правила не уйти.
Почему так происходит
- SPF проходит для домена из конверта, а видимый From: — другой домен: прохождение без выравнивания не засчитывается.
- DKIM не настроен или подпись сделана с d=, не выровненным с From:.
- Отправка через сервис, который так и не внесли в SPF-запись.
- SPF-запись вышла за лимит в десять DNS-запросов, возвращает permerror и разом не проходит нигде.
- Пересыльщик или список рассылки изменил письмо и сломал подпись DKIM, а цепочки ARC, которая подтвердила бы исходный результат, нет.
Что делать
- Подписывайте DKIM ключом, у которого d= — домен из From:. Это решение переживает ещё и пересылку, поэтому начните с него.
- Выровняйте и SPF: домен адреса из конверта должен быть доменом из From: или его поддоменом.
- Посчитайте DNS-запросы в SPF: больше десяти — это permerror, и не проходит ничто, как бы правильно запись ни читалась.
- Читайте агрегированные отчёты DMARC: там перечислены все источники, не проходящие аутентификацию, — обычно это сервис, о котором забыли, что он пишет от вашего имени.
- Не смягчайте DMARC ради обхода. Google требует аутентификации от массовых отправителей в Gmail независимо от вашей политики.
Вопросы
SPF проходит. Почему всё равно отказ?
Почти наверняка выравнивание. DMARC требует, чтобы прошедший домен совпадал с видимым From:, а прохождение для bounce-домена вашего провайдера рассылок — не совпадает. Посмотрите заголовок Authentication-Results в доставленной копии: там видно, какой домен прошёл на самом деле.
Может, поставить p=none, чтобы прекратилось?
Конкретно этот ответ прекратится, а вы останетесь неаутентифицированными — что Google теперь и сам не принимает от массовых отправителей. Чините аутентификацию, а не отзывайте политику.
Почему это происходит только с пересланными письмами?
Пересылка ломает SPF — сервера пересыльщика нет в вашей записи, — а список, меняющий письмо, ломает и DKIM. ARC существует, чтобы перенести исходный результат через этот шаг; без него проходить уже нечему.