Проверка DMARC-записи домена

Найдите DMARC-запись домена, посмотрите, какую политику он публикует и не является ли запись отсутствующей, продублированной или некорректной.

Что делает DMARC

DMARC сообщает принимающим почтовым серверам, что делать с письмами, которые заявляют, что отправлены с вашего домена, но не проходят ни SPF, ни DKIM так, чтобы это согласовывалось с адресом From. Это TXT-запись по имени _dmarc.вашдомен, которая начинается с v=DMARC1 и содержит политику: p=none, p=quarantine или p=reject.

Кроме того, она даёт вам обзор происходящего. Если в записи указан адрес rua, получатели ежедневно присылают вам агрегированные отчёты с перечнем тех, кто отправляет почту от вашего имени.

Как читать политику

p=none только собирает отчёты и ничего не защищает. Это правильный первый шаг, потому что отчёты показывают, каким легитимным сервисам ещё нужно настроить SPF или DKIM. p=quarantine отправляет не прошедшие проверку письма в спам, а p=reject отклоняет их.

Частая ошибка — годами оставаться на p=none. Проверка отмечает это, а также отсутствие записи, наличие более одной записи и запись без корректного тега p.

Как внедрять безопасно

Опубликуйте p=none с адресом для отчётов, несколько недель читайте отчёты, исправьте настройки каждого легитимного отправителя, затем перейдите на quarantine и наконец на reject. Тег pct позволяет сначала применить более строгую политику к части вашей почты. Поддомены следуют политике организационного домена, если тег sp не задаёт иное.

Как пользоваться этим инструментом

  1. Введите домен. Введите или вставьте доменное имя, например example.com. Подойдёт и полный URL: схема, путь и начальное www будут отброшены.
  2. Прочитайте DMARC-запись. Инструмент запрашивает TXT-запись по имени _dmarc.<domain>.
  3. Проверьте политику и отчёты. Вы увидите политику (none, quarantine, reject), адреса для отчётов и значение каждого тега.

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • DMARC-записьdig _dmarc.example.com TXT +short
  • Windowsnslookup -type=TXT _dmarc.example.com

Частые вопросы

Как проверить DMARC-запись домена?

Введите домен выше. В терминале выполните dig TXT _dmarc.example.com. Запись должна начинаться с v=DMARC1.

Что означает p=none?

Только мониторинг. Получатели доставляют не прошедшие проверку письма как обычно и присылают вам отчёты. От подделки домен это не защищает.

Нужны ли SPF и DKIM до DMARC?

Чтобы письмо прошло DMARC, хотя бы один из них должен проходить проверку и быть согласован с доменом из From. Надёжный вариант — настроить оба, потому что SPF ломается при пересылке.

Куда приходят отчёты DMARC?

На почтовый ящик из тега rua. Отчёты — это XML-файлы, обычно по одному от каждого получателя в день, и читать их удобнее с помощью анализатора отчётов.

Почему на моём поддомене нет DMARC-записи?

Поддомены наследуют запись организационного домена. Отдельная запись по имени _dmarc.sub.example.com нужна только тогда, когда поддомену требуется другая политика.