Бесплатный инструмент

Проверка DMARC-записи

Читаем политику DMARC домена, политику, которую наследует поддомен, и то, на что почти не смотрит ни один проверяльщик: разрешено ли домену, принимающему ваши сводные отчёты, их получать.

Что добавляет DMARC

SPF и DKIM отвечают каждый на свой вопрос, и ни один из них ничего не решает. DMARC — это запись, которая связывает их с доменом, который на самом деле видит читатель, — тем, что стоит в заголовке From, — и говорит получателям, что делать, когда ни одна из проверок не выровнена. Он же просит присылать ежедневную сводку по всем письмам, отправленным якобы от вашего имени: это единственная возможность увидеть собственную проблему с подделками.

Теги, которые важны

  • p — политика: none, quarantine или reject. Всё остальное — детали.
  • rua — куда идут сводные отчёты. Без него политика работает, а вы ничего не видите.
  • sp — политика для поддоменов. sp=none при строгом p оставляет все поддомены открытыми — туда подделка и переезжает, как только защищён сам домен.
  • pct — доля писем, к которой применяется политика. Полезен при постепенном включении и легко остаётся на значении, которое тихо выводит из-под политики большую часть трафика.
  • adkim / aspf — мягкое или строгое выравнивание.

Три способа опубликовать запись, которая ничего не делает

Тег версии не первый.p=reject; v=DMARC1 отбрасывает любой получатель, следующий стандарту. В файле зоны это выглядит совершенно правильно.

Записей две. Получатели не выбирают одну из них, а игнорируют обе, и домен остаётся ровно так же открыт, как если бы записи не было вовсе.

Запись лежит на самом домене. Место DMARC-записи — _dmarc.вашдомен. На домене это просто ещё одна TXT-запись, которую никто не читает.

Вопросы

Что на самом деле делает p=none?

С письмами — ничего. Он просит получателей присылать отчёты о том, что они видели, и доставлять всё так же, как доставляли бы и без него. Начинать правильно именно с этого — прежде чем что-то ужесточать, нужны две недели отчётов, — и именно здесь большинство доменов останавливается, оставаясь открытым для подделки.

Как безопасно перейти с p=none на p=reject?

Опубликуйте адрес rua= и читайте отчёты, пока в них не появятся все легитимные отправители с прошедшим выравниванием SPF или DKIM. Затем p=quarantine, при желании с pct= для постепенного включения. Затем p=reject. Спотыкаются обычно на сервисе, о котором забыли, — тикет-система, зарплатный сервис, — и в отчётах он виден задолго до первой жалобы.

Почему не приходят отчёты DMARC?

Либо нет тега rua=, либо адрес находится на другом домене, который не опубликовал разрешающую запись. RFC 7489 требует, чтобы принимающий домен опубликовал TXT-запись на имени <ваш-домен>._report._dmarc.<их-домен>; без неё получатели, следующие стандарту, не отправляют ничего. Этот инструмент проверяет именно это.

Что такое выравнивание (alignment)?

DMARC спрашивает не только, прошла ли проверка SPF или DKIM, но и совпадает ли домен, который её прошёл, с доменом в заголовке From. Мягкое выравнивание (по умолчанию) допускает поддомен, строгое требует точного совпадения. Письмо может пройти SPF для домена самой платформы и всё равно не пройти DMARC — это самая частая неожиданность.

Нужна ли запись на каждом поддомене?

Нет. Поддомен без собственной записи наследует политику организационного домена или его тег sp=, если он задан. Этот инструмент показывает, на каком имени найдена действующая запись, — там и нужно править.

Проверить другую запись