Бесплатный инструмент

Генератор DMARC-записи

Соберите DMARC-запись по тегам — каждый выбор объяснён в терминах того, что получатели сделают с вашими письмами. Запись строит тот же код, по которому работает наша проверка, поэтому опубликованное совпадёт с тем, что она одобрит.

В запись попадают только теги, отличные от значений по умолчанию. Короткая запись не значит слабая.

Опубликуйте эту запись

только наблюдение
Имя / хост_dmarc.<your-domain>
ТипTXT
Значениеv=DMARC1; p=none

Три этапа, по порядку

  1. p=none — наблюдение. Для вашей почты не меняется ничего. На адрес rua начинают приходить отчёты, и в них обнаружатся отправители, о которых вы забыли: тикет-система, зарплатный сервис, форма на старом сайте.
  2. p=quarantine — папка «Спам». Когда в отчётах все легитимные отправители проходят с выровненным SPF или DKIM. pct — способ включать это постепенно.
  3. p=reject — отказ на входе. Конечное состояние и единственное, которое действительно не даёт использовать ваш домен для фишинга.

Что делает каждый тег

  • p — политика для самого домена.
  • sp — политика для поддоменов. Если не задавать, поддомены наследуют p, и это обычно то, что нужно; значение none при строгой политике оставляет все поддомены открытыми для подделки.
  • rua — куда идут ежедневные сводные отчёты. Без него политика работает, а вы ничего не видите.
  • adkim / aspf — насколько точно домен, прошедший проверку, должен совпадать с доменом в From.

Если отчёты уходят на другой домен

Адрес rua на домене, отличном от того, для которого действует политика, работает только если тот домен опубликовал разрешающую запись — вашдомен._report._dmarc.ихдомен со значением v=DMARC1. Без неё получатели, следующие стандарту, не отправляют ничего, и выглядит это ровно как «DMARC не работает». Проверка DMARC это тестирует.

После публикации

DNS обновляется от нескольких минут до нескольких часов. Затем прогоните запись через проверку DMARC — она читает то, что реально отдаётся, а это не всегда то, что показывает панель, — и проверьте настройку целиком в полном отчёте.

Вопросы

С какой политики начинать?

С p=none и адресом rua. Она ничего не меняет в доставке ваших писем и запускает поток отчётов, из которых видно, кто отправляет почту от имени вашего домена. Две недели отчётов — затем quarantine, затем reject.

Куда публиковать запись?

На имя _dmarc.вашдомен, TXT-записью — не на сам домен. DMARC-запись, опубликованная на домене, это просто ещё одна TXT-запись, которую никто не читает, и это самая частая причина, по которой сгенерированная запись не работает.

Нужен ли тег ruf?

Обычно нет. Отчёты об ошибках содержат фрагменты отдельных писем, большинство крупных провайдеров их вообще не отправляет из соображений приватности, а те, кто отправляет, могут завалить почтовый ящик. Вся полезная информация — в сводных отчётах rua.

Что делает pct?

Применяет политику к части писем, не прошедших проверку, а остальные доставляет так, будто политики нет. Это способ постепенно перейти на quarantine или reject, не рискуя всем сразу — и значение, забытое ниже 100, тихо выводит из-под политики большую часть трафика.

Мягкое выравнивание или строгое?

Мягкое, если вы точно не знаете, зачем вам строгое. Мягкое считает поддомен совпадением — именно это позволяет работать отдельному домену для отправки и отдельному для возвратов. Строгое требует точного совпадения и чаще всего оказывается причиной внезапного отказа DMARC после изменения, которое никто не связывал с почтой.

Проверить другую запись