Знайдіть DMARC-запис домену, перевірте кожен тег і дізнайтеся, що саме виправити, щоб захистити домен від підробки та фішингу.
DMARC (Domain-based Message Authentication, Reporting and Conformance) — стандарт автентифікації пошти, описаний у RFC 7489. Він доповнює SPF і DKIM та дозволяє власнику домену повідомити поштовим серверам, що робити з листами, які видають себе за лист від домену, але не проходять автентифікацію.
DMARC-запис — це TXT-запис за адресою _dmarc.вашдомен.com. Він містить політику (none, quarantine або reject), адреси для звітів і додаткові налаштування вирівнювання та піддоменів. З 2024 року Google і Yahoo вимагають DMARC від усіх масових відправників, тож відсутність запису напряму шкодить доставлюваності.
Типовий запис для домену, готового до повного захисту, виглядає так:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Він відхиляє кожен лист, що не пройшов вирівнювання ні за SPF, ні за DKIM, застосовує ту саму політику до піддоменів і надсилає щоденні агреговані звіти на вказану скриньку.
Рухайтеся поступово: опублікуйте p=none з адресою rua, кілька тижнів аналізуйте звіти, налаштуйте SPF і DKIM для кожного легітимного сервісу, потім перейдіть на quarantine і нарешті на reject. Тег pct дає змогу застосовувати політику до частини пошти під час розгортання.
DMARC проходить, коли лист проходить SPF або DKIM і автентифікований домен збігається з доменом у видимій адресі From. Тому правильне налаштування DMARC завжди починається з коректних SPF і DKIM. Перевірте їх нашими SPF- і DKIM-інструментами, а потім надішліть тестовий лист на тимчасову адресу TempBox, щоб побачити реальні результати автентифікації в заголовках.
Інструмент знаходить TXT-запис за адресою _dmarc.<домен>, перевіряє, що він існує й унікальний, розбирає кожен тег і звіряє значення зі специфікацією DMARC. Потім пояснює політику простою мовою та показує проблеми: некоректні теги, відсутні адреси звітів чи слабку політику.
Це TXT-запис на піддомені _dmarc вашого домену, наприклад _dmarc.example.com. Його додають у DNS-налаштуваннях реєстратора або DNS-провайдера.
Почніть із p=none і адреси rua, щоб збирати звіти. Коли всі легітимні сервіси проходять SPF або DKIM з вирівнюванням, перейдіть на p=quarantine, а потім на p=reject. Захищають від підробки лише quarantine і reject.
Так. SPF і DKIM автентифікують лист, але не кажуть отримувачам, що робити при збої, і не перевіряють видиму адресу From. DMARC додає вирівнювання, політику та звітність. Google і Yahoo вимагають DMARC від масових відправників.
Якщо піддомен не має власного DMARC-запису, отримувачі використовують запис організаційного домену. Тег sp у ньому задає політику для піддоменів; якщо sp немає, діє значення p.
Зміни в DNS зазвичай поширюються за кілька хвилин, але кешовані відповіді можуть жити стільки, скільки TTL старого запису — часто до кількох годин. Повторіть перевірку після закінчення TTL.
Так. Інструмент безкоштовний і без реєстрації, а домени, які ви перевіряєте, ми не зберігаємо й не логуємо. Результати надходять безпосередньо з публічного DNS.