◉ Gmail / Google Workspace

550 5.7.26 — неаутентифицированное письмо отклонено политикой DMARC (Gmail)

ОкончательныйВаша сторона

Повторы не помогут. Письмо доставлено не будет.

Ответ сервера

550 5.7.26 Unauthenticated email from <domain> is not accepted due to domain's DMARC policy.

Gmail не смог аутентифицировать письмо, а домен из заголовка From: публикует политику DMARC, которая ровно это и предписывает отклонять. Отказа попросил ваш собственный DNS — и это хорошая новость: обе половины решения у вас в руках.

Что это значит

Для такого ответа должны совпасть две вещи. Первая: ни SPF, ни DKIM не дали выровненного прохождения — либо не прошёл никто, либо прошедший относится не к тому домену, что стоит в видимом From:. Вторая: этот домен из From: публикует p=reject или p=quarantine. Gmail исполняет вашу же объявленную политику. С 2024 года Google требует аутентификацию от всех отправителей в Gmail независимо от вашей записи DMARC, так что смягчением политики от правила не уйти.

Почему так происходит

  • SPF проходит для домена из конверта, а видимый From: — другой домен: прохождение без выравнивания не засчитывается.
  • DKIM не настроен или подпись сделана с d=, не выровненным с From:.
  • Отправка через сервис, который так и не внесли в SPF-запись.
  • SPF-запись вышла за лимит в десять DNS-запросов, возвращает permerror и разом не проходит нигде.
  • Пересыльщик или список рассылки изменил письмо и сломал подпись DKIM, а цепочки ARC, которая подтвердила бы исходный результат, нет.

Что делать

  1. Подписывайте DKIM ключом, у которого d= — домен из From:. Это решение переживает ещё и пересылку, поэтому начните с него.
  2. Выровняйте и SPF: домен адреса из конверта должен быть доменом из From: или его поддоменом.
  3. Посчитайте DNS-запросы в SPF: больше десяти — это permerror, и не проходит ничто, как бы правильно запись ни читалась.
  4. Читайте агрегированные отчёты DMARC: там перечислены все источники, не проходящие аутентификацию, — обычно это сервис, о котором забыли, что он пишет от вашего имени.
  5. Не смягчайте DMARC ради обхода. Google требует аутентификации от массовых отправителей в Gmail независимо от вашей политики.

Вопросы

SPF проходит. Почему всё равно отказ?

Почти наверняка выравнивание. DMARC требует, чтобы прошедший домен совпадал с видимым From:, а прохождение для bounce-домена вашего провайдера рассылок — не совпадает. Посмотрите заголовок Authentication-Results в доставленной копии: там видно, какой домен прошёл на самом деле.

Может, поставить p=none, чтобы прекратилось?

Конкретно этот ответ прекратится, а вы останетесь неаутентифицированными — что Google теперь и сам не принимает от массовых отправителей. Чините аутентификацию, а не отзывайте политику.

Почему это происходит только с пересланными письмами?

Пересылка ломает SPF — сервера пересыльщика нет в вашей записи, — а список, меняющий письмо, ломает и DKIM. ARC существует, чтобы перенести исходный результат через этот шаг; без него проходить уже нечему.

Документация постмастера — Gmail / Google Workspace ↗

Ещё у Gmail / Google Workspace

Другие провайдеры