Адрес

г. Москва
проспект Мира, 101с1

DMARC: защита домена и отчёты о почте

  • 11.08.2026
  • 6 мин

  • 53

DMARC — политика доменной аутентификации и отчётности, которая проверяет согласование видимого адреса отправителя с успешным SPF или DKIM.

Владелец домена публикует в DNS правило для писем, не прошедших проверку, и может получать агрегированные отчёты о фактических источниках отправки.

Как DMARC дополняет SPF и DKIM

SPF проверяет, имеет ли сервер право отправлять почту для технического домена возврата. DKIM подтверждает цифровую подпись домена. DMARC связывает хотя бы один успешный результат с доменом, который пользователь видит в поле From.

Эта связь называется alignment, или согласованием. Без неё злоумышленник мог бы пройти SPF на своём домене, одновременно подставив чужой адрес в видимое поле. DMARC требует совпадения доменов по заданному мягкому или строгому правилу.

Что означают политики DMARC

  • none — собирать результаты без требования помещать письмо в карантин или отклонять его;
  • quarantine — рекомендовать получателю считать не прошедшее письмо подозрительным;
  • reject — рекомендовать не принимать такое письмо.

Получающий провайдер применяет собственные правила, но опубликованная политика сообщает намерение владельца домена. Переход к жёсткому режиму делают после проверки всех легитимных источников.

Какие отчёты получает владелец домена

Агрегированные отчёты показывают объёмы писем по IP-адресам, результаты SPF, DKIM, alignment и применённую политику. Они помогают обнаружить забытые сервисы, ошибки настройки и подозрительные потоки.

Отчёты приходят в машинном формате и не заменяют мониторинг доставляемости. Для крупного домена их обычно собирают специальным анализатором, ограничивают доступ к данным и регулярно классифицируют новые источники.

Как безопасно внедрить DMARC

  1. Инвентаризировать корпоративную, транзакционную и маркетинговую почту.
  2. Настроить SPF и DKIM для каждого легитимного источника.
  3. Опубликовать одну корректную DMARC-запись с отчётностью.
  4. Проверить alignment и устранить неизвестные потоки.
  5. Постепенно перейти от наблюдения к карантину.
  6. Включить отклонение после стабильного контроля.

Резкий переход к reject способен заблокировать счета, уведомления и письма подрядчиков, о которых команда не знала.

Частые ошибки настройки

Наиболее опасны несколько DMARC-записей у одного домена, неверный адрес отчётов, отсутствие DKIM у пересылаемых потоков и несогласованный домен сервиса рассылок. Наличие записи none также ошибочно принимать за полную защиту от подделки.

После изменений проверяют DNS и отправляют реальные письма из всех систем. Мониторинг продолжают постоянно: новый сервис, смена провайдера или реорганизация доменов может снова нарушить согласование.

Практическое применение этого подхода можно включить в задачи комплексного интернет-маркетинга от Saygona.

Комментарий эксперта

Не начинайте DMARC с политики reject. Сначала соберите карту всех отправителей по отчётам, добейтесь alignment для легитимных потоков и только затем усиливайте правило. Так защита не оборвёт важные письма бизнеса.

Вопросы и ответы: DMARC

DMARC работает без SPF и DKIM?

Для прохождения DMARC нужен хотя бы один успешный и согласованный механизм: SPF или DKIM. На практике надёжнее корректно настроить оба.

Что делает политика p=none?

Она позволяет наблюдать результаты и получать отчёты, но не просит получателя помещать несогласованные письма в карантин или отклонять их.

Можно ли сразу включить p=reject?

Технически можно, но безопасно делать это только после аудита всех легитимных отправителей и проверки их согласования.

DMARC гарантирует отсутствие фишинга?

Нет. Он затрудняет подделку защищённого домена, но не блокирует похожие домены, скомпрометированные ящики и все методы социальной инженерии.

Связанные термины

Материал был полезен?