Генератор DMARC-записи

Выберите политику, добавьте адрес, который будет получать отчёты, и скопируйте TXT-запись для _dmarc.<ваш домен>. Всё выполняется в вашем браузере.

Ваша политика DMARC

Домен из адреса From ваших писем, например example.com.

Политика для писем, не прошедших проверку (p)

По одному адресу электронной почты в строке. Получатели присылают сюда ежедневную сводку в формате XML.

По умолчанию 100. Меньшие значения используют при постепенном вводе quarantine или reject.

Согласование и отчёты о сбоях

Необязательно. Отчёты о сбоях по отдельным письмам присылают немногие получатели.

Параметры отчётов о сбоях (fo)

Публикуется только вместе с адресом ruf.

Ваша DMARC-запись

Хост / имя
_dmarc
Тип
TXT
Значение
v=DMARC1; p=none
Адреса rua нет: вы не будете получать отчёты, а значит, не увидите, кто отправляет почту от имени вашего домена. Добавьте адрес, прежде чем вводить строгую политику.

Поэтапный ввод

  1. Этап 1 из 3, none: для вашей почты ничего не меняется. Читайте отчёты и настройте SPF и DKIM для каждого легитимного отправителя.
  2. Этап 2 из 3, quarantine: письма, не прошедшие проверку, попадают в спам. При желании повышайте долю постепенно с помощью pct и продолжайте читать отчёты.
  3. Этап 3 из 3, reject: письма, не прошедшие проверку, отклоняются. Переходите сюда только тогда, когда отчёты показывают, что легитимные письма проверку проходят.

Проверить опубликованную запись инструментом проверки DMARC →

Этот генератор работает в вашем браузере. То, что вы вводите, никуда не отправляется.

Что входит в DMARC-запись

DMARC — это TXT-запись по имени _dmarc.<domain>. p — политика для писем, не прошедших проверку: none (только отчёты), quarantine (считать подозрительными, обычно это папка «Спам») или reject. sp задаёт другую политику для поддоменов. rua — адрес для агрегированных отчётов, по одной XML-сводке от каждого получателя в день; ruf запрашивает отчёты о сбоях по отдельным письмам, которые присылают немногие получатели. pct применяет политику к доле писем, не прошедших проверку. adkim и aspf выбирают мягкое (relaxed, по организационному домену) или строгое (strict, точное совпадение домена) согласование, а fo определяет, когда формируются отчёты о сбоях.

Генератор опускает теги со значением по умолчанию, поэтому типичная запись остаётся короткой: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.

Внедряйте поэтапно: none, quarantine, reject

Начните с p=none и адреса rua. Для вашей почты ничего не меняется, а через несколько дней отчёты покажут каждую систему, которая отправляет письма с вашим доменом: сервис рассылок, систему выставления счетов, забытую веб-форму. Исправляйте SPF и DKIM для каждого легитимного источника, пока отчёты не покажут, что они проходят проверку с согласованием.

Затем перейдите на p=quarantine, при желании с pct=25 и постепенным увеличением, и снова следите за отчётами. Когда легитимная почта перестанет не проходить проверку, опубликуйте p=reject. Спешить с reject, не читая отчёты, — обычный способ потерять настоящие письма.

Отчёты на другой домен

Если адрес rua или ruf находится на другом домене, а не на том, для которого создана запись, этот другой домен должен дать согласие: он публикует TXT-запись v=DMARC1 по имени <your domain>._report._dmarc.<their domain>. Сервисы отчётности настраивают это для своих клиентов. Генератор показывает точное имя хоста, когда это требуется.

Как пользоваться этим инструментом

  1. Введите домен и выберите политику. Начните с none. Переходите на quarantine, а затем на reject, когда отчёты покажут, что легитимная почта проходит проверку.
  2. Добавьте адреса для отчётов. Добавьте хотя бы один адрес rua для агрегированных отчётов. Остальные теги необязательны: при значениях по умолчанию они в запись не включаются.
  3. Скопируйте и опубликуйте. Опубликуйте значение как TXT-запись с хостом _dmarc и проверьте инструментом «Проверка DMARC».

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • Запись, опубликованная сейчасdig _dmarc.example.com TXT +short
  • Запись, разрешающая отправку отчётов на другой доменdig example.com._report._dmarc.example.org TXT +short
  • Windowsnslookup -type=TXT _dmarc.example.com

Частые вопросы

Как создать DMARC-запись?

Введите домен, выберите политику (начните с none), добавьте ящик для агрегированных отчётов и скопируйте результат. Опубликуйте его как TXT-запись с хостом _dmarc.

С какой политики начинать?

С p=none и адреса rua. Это не влияет на доставку и даёт отчёты, которые нужны до того, как применять какие-либо ограничения.

В чём разница между rua и ruf?

rua получает ежедневную агрегированную статистику, и нужен вам именно он. ruf запрашивает копии или фрагменты отдельных писем, не прошедших проверку; большинство крупных получателей их не присылает из соображений конфиденциальности.

Нужны ли SPF и DKIM до DMARC?

DMARC считается пройденным, когда SPF или DKIM проходит проверку с доменом, согласованным с адресом From. Настройте оба там, где можете: DKIM переживает пересылку, SPF — нет.

Где проверить запись после публикации?

Воспользуйтесь проверкой DMARC на этом сайте или выполните dig +short TXT _dmarc.example.com.