Найдите DMARC-запись домена, проверьте каждый тег и узнайте, что именно исправить, чтобы защитить домен от подделки и фишинга.
DMARC (Domain-based Message Authentication, Reporting and Conformance) — стандарт аутентификации почты, описанный в RFC 7489. Он дополняет SPF и DKIM и позволяет владельцу домена сообщить почтовым серверам, что делать с письмами, которые выдают себя за письма от домена, но не проходят аутентификацию.
DMARC-запись — это TXT-запись по адресу _dmarc.вашдомен.com. Она содержит политику (none, quarantine или reject), адреса для отчётов и дополнительные настройки выравнивания и поддоменов. С 2024 года Google и Yahoo требуют DMARC от всех массовых отправителей, поэтому отсутствие записи напрямую вредит доставляемости.
Типичная запись для домена, готового к полной защите, выглядит так:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Она отклоняет каждое письмо, не прошедшее выравнивание ни по SPF, ни по DKIM, применяет ту же политику к поддоменам и отправляет ежедневные агрегированные отчёты на указанный ящик.
Двигайтесь постепенно: опубликуйте p=none с адресом rua, несколько недель анализируйте отчёты, настройте SPF и DKIM для каждого легитимного сервиса, затем перейдите на quarantine и наконец на reject. Тег pct позволяет применять политику к части почты во время внедрения.
DMARC проходит, когда письмо проходит SPF или DKIM и аутентифицированный домен совпадает с доменом в видимом адресе From. Поэтому правильная настройка DMARC всегда начинается с корректных SPF и DKIM. Проверьте их нашими инструментами SPF и DKIM, а затем отправьте тестовое письмо на временный адрес TempBox, чтобы увидеть реальные результаты аутентификации в заголовках.
Инструмент находит TXT-запись по адресу _dmarc.<домен>, проверяет, что она существует и уникальна, разбирает каждый тег и сверяет значения со спецификацией DMARC. Затем объясняет политику простым языком и показывает проблемы: некорректные теги, отсутствующие адреса отчётов или слабую политику.
Это TXT-запись на поддомене _dmarc вашего домена, например _dmarc.example.com. Её добавляют в DNS-настройках регистратора или DNS-провайдера.
Начните с p=none и адреса rua, чтобы собирать отчёты. Когда все легитимные сервисы проходят SPF или DKIM с выравниванием, перейдите на p=quarantine, а затем на p=reject. От подделки защищают только quarantine и reject.
Да. SPF и DKIM аутентифицируют письмо, но не говорят получателям, что делать при сбое, и не проверяют видимый адрес From. DMARC добавляет выравнивание, политику и отчётность. Google и Yahoo требуют DMARC от массовых отправителей.
Если у поддомена нет собственной DMARC-записи, получатели используют запись организационного домена. Тег sp в ней задаёт политику для поддоменов; если sp нет, действует значение p.
Изменения в DNS обычно распространяются за несколько минут, но кешированные ответы могут жить столько, сколько TTL старой записи — часто до нескольких часов. Повторите проверку после истечения TTL.
Да. Инструмент бесплатный и без регистрации, а проверяемые домены мы не храним и не логируем. Результаты поступают напрямую из публичного DNS.