Что входит в DMARC-запись
DMARC — это TXT-запись по имени _dmarc.<domain>. p — политика для писем, не прошедших проверку: none (только отчёты), quarantine (считать подозрительными, обычно это папка «Спам») или reject. sp задаёт другую политику для поддоменов. rua — адрес для агрегированных отчётов, по одной XML-сводке от каждого получателя в день; ruf запрашивает отчёты о сбоях по отдельным письмам, которые присылают немногие получатели. pct применяет политику к доле писем, не прошедших проверку. adkim и aspf выбирают мягкое (relaxed, по организационному домену) или строгое (strict, точное совпадение домена) согласование, а fo определяет, когда формируются отчёты о сбоях.
Генератор опускает теги со значением по умолчанию, поэтому типичная запись остаётся короткой: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.
Внедряйте поэтапно: none, quarantine, reject
Начните с p=none и адреса rua. Для вашей почты ничего не меняется, а через несколько дней отчёты покажут каждую систему, которая отправляет письма с вашим доменом: сервис рассылок, систему выставления счетов, забытую веб-форму. Исправляйте SPF и DKIM для каждого легитимного источника, пока отчёты не покажут, что они проходят проверку с согласованием.
Затем перейдите на p=quarantine, при желании с pct=25 и постепенным увеличением, и снова следите за отчётами. Когда легитимная почта перестанет не проходить проверку, опубликуйте p=reject. Спешить с reject, не читая отчёты, — обычный способ потерять настоящие письма.
Отчёты на другой домен
Если адрес rua или ruf находится на другом домене, а не на том, для которого создана запись, этот другой домен должен дать согласие: он публикует TXT-запись v=DMARC1 по имени <your domain>._report._dmarc.<their domain>. Сервисы отчётности настраивают это для своих клиентов. Генератор показывает точное имя хоста, когда это требуется.