Что делает DMARC
DMARC сообщает принимающим почтовым серверам, что делать с письмами, которые заявляют, что отправлены с вашего домена, но не проходят ни SPF, ни DKIM так, чтобы это согласовывалось с адресом From. Это TXT-запись по имени _dmarc.вашдомен, которая начинается с v=DMARC1 и содержит политику: p=none, p=quarantine или p=reject.
Кроме того, она даёт вам обзор происходящего. Если в записи указан адрес rua, получатели ежедневно присылают вам агрегированные отчёты с перечнем тех, кто отправляет почту от вашего имени.
Как читать политику
p=none только собирает отчёты и ничего не защищает. Это правильный первый шаг, потому что отчёты показывают, каким легитимным сервисам ещё нужно настроить SPF или DKIM. p=quarantine отправляет не прошедшие проверку письма в спам, а p=reject отклоняет их.
Частая ошибка — годами оставаться на p=none. Проверка отмечает это, а также отсутствие записи, наличие более одной записи и запись без корректного тега p.
Как внедрять безопасно
Опубликуйте p=none с адресом для отчётов, несколько недель читайте отчёты, исправьте настройки каждого легитимного отправителя, затем перейдите на quarantine и наконец на reject. Тег pct позволяет сначала применить более строгую политику к части вашей почты. Поддомены следуют политике организационного домена, если тег sp не задаёт иное.