Бесплатный инструмент

Проверка DNS для почты

SPF, DKIM, DMARC и MX одного домена — читаем из публичного DNS и выставляем оценку по 100-балльной шкале. В оценке учитываются только те проверки, которые ответили: неудавшийся запрос снижает нашу уверенность, а не вашу оценку.

Оставьте селектор пустым — переберём те, которые используют крупные провайдеры.

Как читать отчёт

Четыре карточки — это и есть ответ. Каждая из них — запись, которую почтовый провайдер запрашивает, прежде чем решить, что делать с вашим письмом, и каждая ведёт на отдельный инструмент по этой записи, где домен уже подставлен.

Ниже — замечания, от худшего к остальным. Они написаны так, чтобы по ним можно было действовать: замечание называет конкретный тег, элемент или хост и говорит, что с ним сегодня делает получатель, а не что вообще написано в стандарте.

В каком порядке исправлять

  1. Всё, что помечено как «не работает». Отсутствующая SPF-запись или отозванный DKIM-ключ влияют на почту прямо сейчас.
  2. Лимит запросов в SPF, если он близок к десяти. Это поломка, которая приходит без предупреждения — в день, когда кто-то подключит ещё одну CRM.
  3. DMARC на p=none. Сначала добавьте адрес rua=, прочитайте отчёты за пару недель, потом переходите на p=quarantine.
  4. Остальное. MTA-STS, TLS-RPT и BIMI — это то, что делают, когда база уже в порядке. Мы их показываем и намеренно не учитываем в оценке.

Почему поддомен — часто правильный ответ

Отправлять почту приложения с поддомена — mail.example.ru, а не с домена, на котором работает почта сотрудников, — значит держать репутацию рассылок в стороне от счетов и договоров и иметь возможность включить строгую политику на одном, не трогая другое. Отчёт читает поддомен ровно так, как его читает получатель, включая политику DMARC, унаследованную от родительского домена.

Вопросы

Что именно проверяется?

SPF, DKIM, DMARC и MX, а также MTA-STS, TLS-RPT и BIMI. Всё читается из публичного DNS через несколько резолверов: на ваш домен ничего не отправляется и ничего не сохраняется.

Почему DKIM отмечен предупреждением, хотя он у меня настроен?

DKIM-ключ лежит на селекторе, и нигде нет записи, перечисляющей селекторы домена. Если селектор не указан, мы перебираем те, которыми пользуются крупные провайдеры. Если ваши письма подписываются собственным селектором, впишите его во второе поле — и проверка станет точной.

Какая оценка считается хорошей?

Всё, что ниже 100, содержит что-то, что стоит поправить, но дело не в цифре, а в списке замечаний. Домен с SPF, DKIM и DMARC на p=quarantine или p=reject защищён от подделки — и отчёт говорит об этом одной строкой.

Отчёт пишет, что оценку посчитать не удалось.

Слишком мало проверок ответило однозначно — обычно резолвер на секунду задумался. В этом случае о вашем домене не утверждается ничего. Повторите через минуту.

Сколько раз можно запускать проверку?

Сколько угодно, в пределах лимита на адрес, до которого человек не доходит. Ответ по одному домену кешируется на несколько минут, поэтому сразу после исправления записи результат может обновиться не мгновенно.

Проверить другую запись