Проверка dmarc записи домена: как контролировать политику защиты от подделки писем
SPF и DKIM решают каждый свою узкую задачу: один подтверждает право сервера отправлять почту от имени домена, второй проверяет целостность содержимого. Но ни один из этих механизмов сам по себе не отвечает на главный вопрос — что делать с письмом, если проверка не пройдена. Именно эту функцию выполняет DMARC (Domain-based Message Authentication, Reporting and Conformance): он связывает результаты SPF и DKIM в единую политику и явно указывает принимающим серверам, как поступать с письмами, не прошедшими проверку. Регулярная проверка dmarc записи домена позволяет убедиться, что эта политика действительно отражает актуальную инфраструктуру отправки, а не осталась неизменной с момента первоначальной настройки.
Из чего состоит запись
Тег политики
Ключевой параметр записи — p=, который принимает одно из трёх значений: none (только наблюдение, без влияния на доставку), quarantine (подозрительные письма помечаются или направляются в папку «Спам») и reject (письма, не прошедшие проверку, отклоняются полностью).
Выравнивание с SPF и DKIM
DMARC добавляет собственное требование — выравнивание (alignment): домен, указанный в видимом поле «От кого», должен совпадать (полностью или на уровне организации, в зависимости от строгости настройки) с доменом, который прошёл проверку SPF или DKIM. Без этого условия формальное прохождение обеих проверок не гарантирует защиты от подделки видимого адреса отправителя.
Адреса для отчётов
Теги rua и ruf указывают адреса, на которые почтовые системы присылают агрегированные и детальные отчёты о письмах, отправленных от имени домена, — в том числе о попытках, не прошедших проверку.
Поэтапное внедрение политики
Этап наблюдения
На старте политику принято устанавливать в значение none, при котором письма, не прошедшие проверку, по-прежнему доставляются, но информация о них поступает в отчёты. Этот этап нужен для того, чтобы выявить все легитимные источники отправки, которые могут быть случайно не учтены в SPF или DKIM.
Этап карантина
После анализа отчётов и устранения выявленных пробелов политику можно ужесточить до quarantine, при котором подозрительные письма начинают попадать в папку «Спам», но ещё не блокируются полностью.
Этап полной блокировки
Финальный уровень строгости — reject, при котором письма, не прошедшие проверку, отклоняются принимающим сервером и не доставляются получателю вовсе. Переход к этому этапу оправдан только после того, как отчёты в течение продолжительного времени не показывают ложных срабатываний по легитимным источникам.
Как читать агрегированные отчёты
Отчёты приходят в структурированном виде и содержат сведения о том, с каких IP-адресов отправлялась почта от имени домена, прошли ли эти письма проверку SPF и DKIM, и к каким доменам они были выровнены. Регулярный анализ этих данных позволяет обнаружить как забытые легитimные сервисы, ещё не включённые в SPF, так и попытки посторонних отправителей использовать домен без разрешения.
Типичные ошибки при настройке
-
переход сразу к политике reject без предварительного этапа наблюдения, что приводит к блокировке легитимной почты;
-
отсутствие адреса для получения отчётов, из-за чего проблемы с выравниванием остаются незамеченными;
-
игнорирование поддоменов, для которых действует отдельная унаследованная или явно заданная политика;
-
рассинхронизация между обновлением SPF или DKIM и соответствующей проверкой того, как это отражается на итоговом результате DMARC.
Почему стоит относиться к записи как к живому механизму
Полноценная защита домена работает только тогда, когда все три компонента — разрешённые источники отправки, цифровая подпись и итоговая политика — согласованы между собой и регулярно пересматриваются вместе, а не по отдельности. Изменение в одном из компонентов без проверки его влияния на остальные способно незаметно ослабить всю систему защиты, даже если формально каждая запись выглядит корректной.
