Бесплатный инструмент
Читаем политику DMARC домена, политику, которую наследует поддомен, и то, на что почти не смотрит ни один проверяльщик: разрешено ли домену, принимающему ваши сводные отчёты, их получать.
SPF и DKIM отвечают каждый на свой вопрос, и ни один из них ничего не решает. DMARC — это запись, которая связывает их с доменом, который на самом деле видит читатель, — тем, что стоит в заголовке From, — и говорит получателям, что делать, когда ни одна из проверок не выровнена. Он же просит присылать ежедневную сводку по всем письмам, отправленным якобы от вашего имени: это единственная возможность увидеть собственную проблему с подделками.
p — политика: none, quarantine или reject. Всё остальное — детали. rua — куда идут сводные отчёты. Без него политика работает, а вы ничего не видите. sp — политика для поддоменов. sp=none при строгом p оставляет все поддомены открытыми — туда подделка и переезжает, как только защищён сам домен. pct — доля писем, к которой применяется политика. Полезен при постепенном включении и легко остаётся на значении, которое тихо выводит из-под политики большую часть трафика. adkim / aspf — мягкое или строгое выравнивание. Тег версии не первый.p=reject; v=DMARC1 отбрасывает любой получатель, следующий стандарту. В файле зоны это выглядит совершенно правильно.
Записей две. Получатели не выбирают одну из них, а игнорируют обе, и домен остаётся ровно так же открыт, как если бы записи не было вовсе.
Запись лежит на самом домене. Место DMARC-записи — _dmarc.вашдомен. На домене это просто ещё одна TXT-запись, которую никто не читает.
С письмами — ничего. Он просит получателей присылать отчёты о том, что они видели, и доставлять всё так же, как доставляли бы и без него. Начинать правильно именно с этого — прежде чем что-то ужесточать, нужны две недели отчётов, — и именно здесь большинство доменов останавливается, оставаясь открытым для подделки.
Опубликуйте адрес rua= и читайте отчёты, пока в них не появятся все легитимные отправители с прошедшим выравниванием SPF или DKIM. Затем p=quarantine, при желании с pct= для постепенного включения. Затем p=reject. Спотыкаются обычно на сервисе, о котором забыли, — тикет-система, зарплатный сервис, — и в отчётах он виден задолго до первой жалобы.
Либо нет тега rua=, либо адрес находится на другом домене, который не опубликовал разрешающую запись. RFC 7489 требует, чтобы принимающий домен опубликовал TXT-запись на имени <ваш-домен>._report._dmarc.<их-домен>; без неё получатели, следующие стандарту, не отправляют ничего. Этот инструмент проверяет именно это.
DMARC спрашивает не только, прошла ли проверка SPF или DKIM, но и совпадает ли домен, который её прошёл, с доменом в заголовке From. Мягкое выравнивание (по умолчанию) допускает поддомен, строгое требует точного совпадения. Письмо может пройти SPF для домена самой платформы и всё равно не пройти DMARC — это самая частая неожиданность.
Нет. Поддомен без собственной записи наследует политику организационного домена или его тег sp=, если он задан. Этот инструмент показывает, на каком имени найдена действующая запись, — там и нужно править.