Перевірка DMARC-запису

Знайдіть DMARC-запис домену, перевірте кожен тег і дізнайтеся, що саме виправити, щоб захистити домен від підробки та фішингу.

Що таке DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) — стандарт автентифікації пошти, описаний у RFC 7489. Він доповнює SPF і DKIM та дозволяє власнику домену повідомити поштовим серверам, що робити з листами, які видають себе за лист від домену, але не проходять автентифікацію.

DMARC-запис — це TXT-запис за адресою _dmarc.вашдомен.com. Він містить політику (none, quarantine або reject), адреси для звітів і додаткові налаштування вирівнювання та піддоменів. З 2024 року Google і Yahoo вимагають DMARC від усіх масових відправників, тож відсутність запису напряму шкодить доставлюваності.

Як користуватися DMARC-перевіркою

  • Введіть доменне ім’я, email-адресу або URL — домен буде визначено автоматично.
  • Ми запитуємо _dmarc.<домен> у публічному DNS. Якщо в піддомену немає запису, перевіряємо організаційний домен, політика якого на нього поширюється.
  • Кожен тег розбирається й перевіряється за RFC 7489: значення політики, діапазон pct, режими вирівнювання, адреси звітів і опції звітів про збої.
  • Ви отримуєте чіткий статус, список помилок і рекомендацій та таблицю з поясненням кожного тегу простою мовою.

Приклад DMARC-запису

Типовий запис для домену, готового до повного захисту, виглядає так:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Він відхиляє кожен лист, що не пройшов вирівнювання ні за SPF, ні за DKIM, застосовує ту саму політику до піддоменів і надсилає щоденні агреговані звіти на вказану скриньку.

Пояснення політик DMARC

  • p=none — лише моніторинг. Листи доставляються як зазвичай, але ви отримуєте звіти. Почніть із цього, щоб знайти всіх легітимних відправників.
  • p=quarantine — листи, що не пройшли перевірку, потрапляють у спам. Безпечний проміжний крок.
  • p=reject — такі листи відхиляються ще під час SMTP-сесії. Це мета: повний захист домену від прямої підробки.

Рухайтеся поступово: опублікуйте p=none з адресою rua, кілька тижнів аналізуйте звіти, налаштуйте SPF і DKIM для кожного легітимного сервісу, потім перейдіть на quarantine і нарешті на reject. Тег pct дає змогу застосовувати політику до частини пошти під час розгортання.

Поширені помилки DMARC

  • Кілька записів — два DMARC TXT-записи з однаковим іменем змушують отримувачів ігнорувати обидва.
  • v=DMARC1 не першим — тег версії має бути найпершим, інакше запис відкидається.
  • Некоректна адреса звітів — значення rua і ruf мають бути URI на кшталт mailto:reports@example.com, а не просто email-адреси.
  • Зовнішні звіти не авторизовано — якщо звіти йдуть на інший домен, він має опублікувати запис авторизації, інакше отримувачі їх не надсилатимуть.
  • Вічний p=none — політика моніторингу дає видимість, але не захищає від підробки.

DMARC, SPF і DKIM працюють разом

DMARC проходить, коли лист проходить SPF або DKIM і автентифікований домен збігається з доменом у видимій адресі From. Тому правильне налаштування DMARC завжди починається з коректних SPF і DKIM. Перевірте їх нашими SPF- і DKIM-інструментами, а потім надішліть тестовий лист на тимчасову адресу TempBox, щоб побачити реальні результати автентифікації в заголовках.

Часті запитання

Що робить DMARC-перевірка?

Інструмент знаходить TXT-запис за адресою _dmarc.<домен>, перевіряє, що він існує й унікальний, розбирає кожен тег і звіряє значення зі специфікацією DMARC. Потім пояснює політику простою мовою та показує проблеми: некоректні теги, відсутні адреси звітів чи слабку політику.

Де публікується DMARC-запис?

Це TXT-запис на піддомені _dmarc вашого домену, наприклад _dmarc.example.com. Його додають у DNS-налаштуваннях реєстратора або DNS-провайдера.

Яку політику DMARC обрати?

Почніть із p=none і адреси rua, щоб збирати звіти. Коли всі легітимні сервіси проходять SPF або DKIM з вирівнюванням, перейдіть на p=quarantine, а потім на p=reject. Захищають від підробки лише quarantine і reject.

Чи потрібен DMARC, якщо вже є SPF і DKIM?

Так. SPF і DKIM автентифікують лист, але не кажуть отримувачам, що робити при збої, і не перевіряють видиму адресу From. DMARC додає вирівнювання, політику та звітність. Google і Yahoo вимагають DMARC від масових відправників.

Чому для піддомену показано політику основного домену?

Якщо піддомен не має власного DMARC-запису, отримувачі використовують запис організаційного домену. Тег sp у ньому задає політику для піддоменів; якщо sp немає, діє значення p.

Скільки часу оновлюється DMARC-запис?

Зміни в DNS зазвичай поширюються за кілька хвилин, але кешовані відповіді можуть жити стільки, скільки TTL старого запису — часто до кількох годин. Повторіть перевірку після закінчення TTL.

Чи безкоштовна й приватна ця перевірка?

Так. Інструмент безкоштовний і без реєстрації, а домени, які ви перевіряєте, ми не зберігаємо й не логуємо. Результати надходять безпосередньо з публічного DNS.

Інші безкоштовні email-інструменти