Проверка DMARC-записи

Найдите DMARC-запись домена, проверьте каждый тег и узнайте, что именно исправить, чтобы защитить домен от подделки и фишинга.

Что такое DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) — стандарт аутентификации почты, описанный в RFC 7489. Он дополняет SPF и DKIM и позволяет владельцу домена сообщить почтовым серверам, что делать с письмами, которые выдают себя за письма от домена, но не проходят аутентификацию.

DMARC-запись — это TXT-запись по адресу _dmarc.вашдомен.com. Она содержит политику (none, quarantine или reject), адреса для отчётов и дополнительные настройки выравнивания и поддоменов. С 2024 года Google и Yahoo требуют DMARC от всех массовых отправителей, поэтому отсутствие записи напрямую вредит доставляемости.

Как пользоваться проверкой DMARC

  • Введите доменное имя, email-адрес или URL — домен будет определён автоматически.
  • Мы запрашиваем _dmarc.<домен> в публичном DNS. Если у поддомена нет записи, проверяем организационный домен, политика которого на него распространяется.
  • Каждый тег разбирается и проверяется по RFC 7489: значения политики, диапазон pct, режимы выравнивания, адреса отчётов и опции отчётов о сбоях.
  • Вы получаете чёткий статус, список ошибок и рекомендаций, а также таблицу с объяснением каждого тега простым языком.

Пример DMARC-записи

Типичная запись для домена, готового к полной защите, выглядит так:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Она отклоняет каждое письмо, не прошедшее выравнивание ни по SPF, ни по DKIM, применяет ту же политику к поддоменам и отправляет ежедневные агрегированные отчёты на указанный ящик.

Политики DMARC

  • p=none — только мониторинг. Письма доставляются как обычно, но вы получаете отчёты. Начните с этого, чтобы найти всех легитимных отправителей.
  • p=quarantine — не прошедшие проверку письма попадают в спам. Безопасный промежуточный шаг.
  • p=reject — такие письма отклоняются ещё во время SMTP-сессии. Это цель: полная защита домена от прямой подделки.

Двигайтесь постепенно: опубликуйте p=none с адресом rua, несколько недель анализируйте отчёты, настройте SPF и DKIM для каждого легитимного сервиса, затем перейдите на quarantine и наконец на reject. Тег pct позволяет применять политику к части почты во время внедрения.

Частые ошибки DMARC

  • Несколько записей — две DMARC TXT-записи с одинаковым именем заставляют получателей игнорировать обе.
  • v=DMARC1 не первым — тег версии должен быть самым первым, иначе запись отбрасывается.
  • Некорректный адрес отчётов — значения rua и ruf должны быть URI вида mailto:reports@example.com, а не просто email-адресами.
  • Внешние отчёты не авторизованы — если отчёты идут на другой домен, он должен опубликовать запись авторизации, иначе получатели не будут их отправлять.
  • Вечный p=none — политика мониторинга даёт видимость, но не защищает от подделки.

DMARC, SPF и DKIM работают вместе

DMARC проходит, когда письмо проходит SPF или DKIM и аутентифицированный домен совпадает с доменом в видимом адресе From. Поэтому правильная настройка DMARC всегда начинается с корректных SPF и DKIM. Проверьте их нашими инструментами SPF и DKIM, а затем отправьте тестовое письмо на временный адрес TempBox, чтобы увидеть реальные результаты аутентификации в заголовках.

Частые вопросы

Что делает проверка DMARC?

Инструмент находит TXT-запись по адресу _dmarc.<домен>, проверяет, что она существует и уникальна, разбирает каждый тег и сверяет значения со спецификацией DMARC. Затем объясняет политику простым языком и показывает проблемы: некорректные теги, отсутствующие адреса отчётов или слабую политику.

Где публикуется DMARC-запись?

Это TXT-запись на поддомене _dmarc вашего домена, например _dmarc.example.com. Её добавляют в DNS-настройках регистратора или DNS-провайдера.

Какую политику DMARC выбрать?

Начните с p=none и адреса rua, чтобы собирать отчёты. Когда все легитимные сервисы проходят SPF или DKIM с выравниванием, перейдите на p=quarantine, а затем на p=reject. От подделки защищают только quarantine и reject.

Нужен ли DMARC, если уже есть SPF и DKIM?

Да. SPF и DKIM аутентифицируют письмо, но не говорят получателям, что делать при сбое, и не проверяют видимый адрес From. DMARC добавляет выравнивание, политику и отчётность. Google и Yahoo требуют DMARC от массовых отправителей.

Почему для поддомена показана политика основного домена?

Если у поддомена нет собственной DMARC-записи, получатели используют запись организационного домена. Тег sp в ней задаёт политику для поддоменов; если sp нет, действует значение p.

Как быстро обновляется DMARC-запись?

Изменения в DNS обычно распространяются за несколько минут, но кешированные ответы могут жить столько, сколько TTL старой записи — часто до нескольких часов. Повторите проверку после истечения TTL.

Бесплатна ли и приватна эта проверка?

Да. Инструмент бесплатный и без регистрации, а проверяемые домены мы не храним и не логируем. Результаты поступают напрямую из публичного DNS.

Другие бесплатные email-инструменты