Наш почтовый сервис

Zarfio: настройка DNS — MX, SPF, DKIM и DMARC

Zarfio — наш собственный почтовый сервис. Панель готовит для вашего домена записи MX, SPF, DKIM и DMARC; это руководство описывает порядок шагов и проверку каждого из них.

Zarfio управляет та же команда, что и OrbitProbe. Ссылки на Zarfio носят рекламный характер.

Шаги

  1. Откройте учётную запись и добавьте домен. Создайте учётную запись Zarfio и добавьте домен, которым вы владеете. Панель перечислит записи, нужные этому домену.
  2. Подтвердите домен. Опубликуйте у своего DNS-хостинга запись для подтверждения, которую показывает панель, затем подтвердите домен в панели.
  3. Создайте ящики. До переноса MX создайте все адреса, которыми вы пользуетесь сейчас. Существующие ящики в Google Workspace или Яндекс 360 можно перенести.
  4. Снизьте TTL записей MX и переключите MX. На домене, который уже принимает почту, сначала снизьте TTL записей MX. Затем замените старые MX-записи записями из панели.
  5. Опубликуйте SPF, DKIM и DMARC. Скопируйте значения SPF и DKIM из панели в точности так, как они показаны. Если от имени домена отправляет ещё какой-то сервис, оставьте одну SPF-запись и добавьте в неё include: этого сервиса.
  6. Проверьте в OrbitProbe. Запускайте на этой странице проверки MX, SPF, DKIM и DMARC, пока каждая не покажет значения из панели.

DNS-записи для Zarfio

Хост «@» означает сам домен (example.com). Одни DNS-хостинги требуют оставить это поле пустым, другие — вписать полное имя: следуйте правилам своего DNS-хостинга.

НазначениеТипХостПриоритетЗначение
Подтверждение доменаTXT@—Создаётся для вашего домена. Скопируйте значение отсюда: панель Zarfio, настройки вашего домена.
Приём почты (MX)MX@10mx1.zarfio.com.
SPFTXT@—v=spf1 mx -all
DKIMTXTdkim._domainkey—Создаётся для вашего домена. Скопируйте значение отсюда: панель Zarfio, настройки вашего домена.
Подтверждение домена
Тип
TXT
Хост
@
Значение
Создаётся для вашего домена. Скопируйте значение отсюда: панель Zarfio, настройки вашего домена.
Приём почты (MX)
Тип
MX
Хост
@
Приоритет
10
Значение
mx1.zarfio.com.
SPF
Тип
TXT
Хост
@
Значение
v=spf1 mx -all
DKIM
Тип
TXT
Хост
dkim._domainkey
Значение
Создаётся для вашего домена. Скопируйте значение отсюда: панель Zarfio, настройки вашего домена.
  • Значения MX и SPF одинаковы для всех доменов. Код подтверждения (zarfio-verify=…) и DKIM-ключ создаются для вашего домена: скопируйте их из панели, в DNS-настройках вашего домена. Чужое значение DKIM работать не будет.
  • DKIM-селектор всегда dkim, поэтому имя записи — dkim._domainkey. В инструменте «Проверка DKIM» укажите селектор dkim. SPF-запись v=spf1 mx -all разрешает отправку хостам из вашей MX-записи; если от имени домена отправляет ещё какой-то сервис, добавьте его include: в ту же запись.

DMARC

DMARC одинаков для всех провайдеров: одна TXT-запись по имени _dmarc.example.com. Начните с p=none и адреса для отчётов: так вы будете получать отчёты, не влияя на доставку.

Читайте отчёты несколько недель. Когда каждый легитимный отправитель проходит SPF или DKIM с выровненным доменом, переходите на p=quarantine, а затем на p=reject. Переход на reject до того, как DKIM включён у всех отправителей, — обычная причина потери легитимных писем.

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"

Дополнительно: MTA-STS, TLS-RPT и BIMI

MTA-STS сообщает отправляющим серверам, что при доставке вам нужно требовать TLS. Нужны TXT-запись и файл политики, который отдаётся по HTTPS с mta-sts.example.com; в политике должны быть точно перечислены MX-хосты вашего провайдера.

TLS-RPT просит отправителей сообщать о сбоях TLS при доставке на выбранный вами адрес. Одна TXT-запись, на доставку не влияет.

BIMI позволяет некоторым почтовым сервисам показывать ваш логотип. Для него нужен DMARC с политикой quarantine или reject, а большинство сервисов требует ещё и сертификат подтверждённого знака.

_mta-sts.example.com.  3600  IN  TXT  "v=STSv1; id=20260921T000000"
_smtp._tls.example.com.  3600  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com.  3600  IN  TXT  "v=BIMI1; l=https://example.com/logo.svg"

Почтовые программы: autodiscover и autoconfig

Ящики Zarfio работают через веб-почту и со стандартными клиентами IMAP, SMTP и ActiveSync. Для ручной настройки используйте имена серверов, показанные в панели Zarfio.

Советы по TTL

Прежде чем менять MX-записи домена, который уже принимает почту, снизьте их TTL до 300 секунд и дождитесь, пока истечёт старый TTL. После этого резолверы подхватят новые записи за считаные минуты.

Когда новая настройка проработает несколько дней, снова поднимите TTL: часто используют 3600 секунд. Записи SPF, DKIM и DMARC меняются редко, для них 3600 вполне подходит.

Сколько времени занимают изменения?

Ваши авторитетные NS-серверы отвечают новой записью, как только DNS-хостинг её опубликовал. Резолвер, у которого в кеше старый ответ, хранит его до истечения старого TTL; имя, которого раньше не было, может считаться отсутствующим в течение времени негативного кеширования из вашей SOA-записи.

Момента, когда изменение оказывается сразу везде, не существует. Инструмент проверки распространения показывает, что отвечает фиксированный набор публичных резолверов в момент проверки, в виде счёта, например «9 из 12 резолверов», и ничего сверх этого.

Провайдеры перепроверяют ваши записи по собственному расписанию, поэтому кнопка проверки в панели может ещё какое-то время оставаться красной, когда DNS уже настроен верно.

Проверьте свою настройку

Введите домен и выберите проверку. Каждая из них — живой запрос с нашего сервера; если запрос не удался, результат показывается как «не удалось проверить», а не как отсутствующая запись.

Частые ошибки

  • MX переключён раньше, чем созданы ящики, и письма на ещё не созданные адреса отклоняются.
  • Две SPF-записи. У домена может быть только одна TXT-запись, начинающаяся с v=spf1; вторая приводит к постоянной ошибке SPF. Объедините механизмы include: в одной записи.
  • MX-записи старого провайдера оставлены рядом с новыми. Тогда почта попадает то к одному, то к другому — в зависимости от приоритета и случая.
  • Полное имя введено в поле хоста, которое само дописывает домен: получается google._domainkey.example.com.example.com. После сохранения проверьте запись запросом.
  • DKIM-ключ, обрезанный посередине. Длинные TXT-значения нужно делить на строки в кавычках длиной не более 255 символов; большинство DNS-хостингов делает это за вас, но не все.
  • Больше десяти DNS-запросов в SPF после добавления нескольких механизмов include:. Инструмент «Проверка SPF» их считает.
  • MX-запись, указывающая на CNAME или на IP-адрес. Она должна указывать на имя хоста, у которого есть записи A или AAAA.

Частые вопросы

Почему значения записей Zarfio здесь не напечатаны?

Потому что DKIM-ключи и значения для подтверждения создаются для каждого домена, а для остального авторитетным источником служит панель. Руководство с напечатанными значениями может устареть; панель — нет.

Zarfio — это часть OrbitProbe?

Это отдельный продукт, которым управляет та же команда, поэтому он и помечен как наш почтовый сервис. Инструменты проверки на OrbitProbe работают одинаково для любого почтового провайдера.

Можно ли оставить нынешний DNS-хостинг?

Да. Zarfio нужно лишь, чтобы записи были добавлены там, где ваш DNS размещён сейчас; NS-серверы не меняются.

Потеряются ли письма при переключении?

Нет, если ящики созданы до смены MX. При временной неудаче доставки отправляющие серверы повторяют попытки несколько дней, а при сниженном TTL переключение вступает в силу для большинства резолверов за считаные минуты.