Как DMARC дополняет SPF и DKIM
SPF проверяет, имеет ли сервер право отправлять почту для технического домена возврата. DKIM подтверждает цифровую подпись домена. DMARC связывает хотя бы один успешный результат с доменом, который пользователь видит в поле From.
Эта связь называется alignment, или согласованием. Без неё злоумышленник мог бы пройти SPF на своём домене, одновременно подставив чужой адрес в видимое поле. DMARC требует совпадения доменов по заданному мягкому или строгому правилу.
Что означают политики DMARC
- none — собирать результаты без требования помещать письмо в карантин или отклонять его;
- quarantine — рекомендовать получателю считать не прошедшее письмо подозрительным;
- reject — рекомендовать не принимать такое письмо.
Получающий провайдер применяет собственные правила, но опубликованная политика сообщает намерение владельца домена. Переход к жёсткому режиму делают после проверки всех легитимных источников.
Какие отчёты получает владелец домена
Агрегированные отчёты показывают объёмы писем по IP-адресам, результаты SPF, DKIM, alignment и применённую политику. Они помогают обнаружить забытые сервисы, ошибки настройки и подозрительные потоки.
Отчёты приходят в машинном формате и не заменяют мониторинг доставляемости. Для крупного домена их обычно собирают специальным анализатором, ограничивают доступ к данным и регулярно классифицируют новые источники.
Как безопасно внедрить DMARC
- Инвентаризировать корпоративную, транзакционную и маркетинговую почту.
- Настроить SPF и DKIM для каждого легитимного источника.
- Опубликовать одну корректную DMARC-запись с отчётностью.
- Проверить alignment и устранить неизвестные потоки.
- Постепенно перейти от наблюдения к карантину.
- Включить отклонение после стабильного контроля.
Резкий переход к reject способен заблокировать счета, уведомления и письма подрядчиков, о которых команда не знала.
Частые ошибки настройки
Наиболее опасны несколько DMARC-записей у одного домена, неверный адрес отчётов, отсутствие DKIM у пересылаемых потоков и несогласованный домен сервиса рассылок. Наличие записи none также ошибочно принимать за полную защиту от подделки.
После изменений проверяют DNS и отправляют реальные письма из всех систем. Мониторинг продолжают постоянно: новый сервис, смена провайдера или реорганизация доменов может снова нарушить согласование.
Практическое применение этого подхода можно включить в задачи комплексного интернет-маркетинга от Saygona.
Комментарий экспертаНе начинайте DMARC с политики reject. Сначала соберите карту всех отправителей по отчётам, добейтесь alignment для легитимных потоков и только затем усиливайте правило. Так защита не оборвёт важные письма бизнеса.
Вопросы и ответы: DMARC
Для прохождения DMARC нужен хотя бы один успешный и согласованный механизм: SPF или DKIM. На практике надёжнее корректно настроить оба.
Она позволяет наблюдать результаты и получать отчёты, но не просит получателя помещать несогласованные письма в карантин или отклонять их.
Технически можно, но безопасно делать это только после аудита всех легитимных отправителей и проверки их согласования.
Нет. Он затрудняет подделку защищённого домена, но не блокирует похожие домены, скомпрометированные ящики и все методы социальной инженерии.

