Дизайн писем

Как настроить SPF, DKIM и DMARC для email рассылки интернет-магазина

6 мин чтения

Пошаговая инструкция по настройке SPF, DKIM и DMARC для интернет-магазина: примеры DNS-записей, разбор ошибок и способы проверить доставляемость писем до запуска массовой рассылки.

Как настроить SPF, DKIM и DMARC для email рассылки интернет-магазина

Подтверждение заказа, письмо о брошенной корзине, анонс распродажи — всё это email рассылка для интернет магазина, и у неё одна общая точка отказа: письмо может не попасть во «Входящие». Причина часто не в тексте и не в теме, а в технической репутации домена. Записи SPF, DKIM и DMARC доказывают почтовым провайдерам, что отправитель — действительно вы, а письмо не подделали по дороге.

Ниже — рабочая схема: что делает каждая запись, как настроить их по шагам, какие значения прописать в DNS и как убедиться, что всё работает, ещё до запуска массовой кампании.

Зачем интернет-магазину SPF, DKIM и DMARC

Почтовые провайдеры оценивают не отдельное письмо, а репутацию домена и IP-адреса. Если технические записи не настроены, даже аккуратная рассылка по собственной базе рискует уйти в «Спам» или «Промоакции».

Крупные провайдеры — Gmail, Yahoo, Mail.ru — уже требуют от массовых отправителей наличия SPF, DKIM и хотя бы минимальной политики DMARC. Без этого письма либо фильтруются, либо отклоняются на уровне SMTP.

Для магазина это прямые деньги: транзакционные письма (подтверждение заказа, чек, трекинг доставки) должны доходить всегда, а маркетинговые — приносить выручку, а не оседать в спаме.

Как работают три записи — коротко и по делу

SPF: список серверов, которым можно отправлять от вашего имени

SPF (Sender Policy Framework) — это TXT-запись в DNS, где перечислены сервисы и IP-адреса, имеющие право отправлять письма с вашего домена. Получатель сверяет адрес отправителя со списком: совпало — хорошо, не совпало — письмо теряет доверие.

Важный нюанс: SPF-запись для домена должна быть ровно одна. Две и более записи приводят к ошибке проверки, и защита перестаёт работать целиком.

DKIM: цифровая подпись письма

DKIM (DomainKeys Identified Mail) добавляет к письму криптографическую подпись, а в DNS публикуется открытый ключ для её проверки. Если письмо изменили в пути, подпись не сойдётся, и получатель это увидит.

Ключ публикуется по адресу вида selector._domainkey.вашдомен.ru. Селектор выдаёт сервис рассылки или почтовый сервер, и указать его нужно точно — иначе подпись не проверится.

DMARC: правила для получателя

DMARC (Domain-based Message Authentication, Reporting and Conformance) сам письмо не проверяет. Он сообщает провайдеру, что делать, если SPF или DKIM не прошли, и требует выравнивания домена (alignment).

Дополнительно DMARC собирает отчёты: вы видите, кто и откуда отправляет письма с вашего домена, включая возможных мошенников.

SPF отвечает на вопрос «имеет ли право этот сервер отправлять от нас?». DKIM — «не изменилось ли письмо в пути?». DMARC — «что делать, если первые две проверки не прошли?».

Пошаговая настройка SPF, DKIM и DMARC

Порядок важен: сначала собираем данные, затем публикуем записи и только потом ужесточаем политику.

  1. Соберите все источники отправки. Сервис рассылок, CMS магазина, корпоративная почта, CRM, бухгалтерия, сервис отзывов. Выпишите всё, что отправляет письма от вашего домена.
  2. Опубликуйте SPF. Объедините источники в одну TXT-запись и завершите её знаком ~all (мягкая политика) — на старте он безопаснее, чем -all.
  3. Настройте DKIM для каждого отправителя. В панели сервиса рассылки сгенерируйте ключ и добавьте TXT-запись с указанным селектором. Рекомендуемая длина ключа — 2048 бит.
  4. Добавьте DMARC с политикой p=none. Это режим мониторинга: письма не блокируются, но вы начинаете получать отчёты.
  5. Анализируйте отчёты 2–4 недели. Ищите источники, которые не проходят проверку: забытые сервисы, старые формы, сторонние подрядчики.
  6. Ужесточайте политику постепенно. Сначала p=quarantine, затем p=reject. Резкий переход может отрезать часть легитимных писем.
  7. Проверьте выравнивание. Домен в поле From должен совпадать с доменом в SPF или DKIM — иначе DMARC не зачтёт проверку.

Примеры DNS-записей

Значения зависят от ваших сервисов, поэтому ниже — шаблоны, а не готовые к копированию строки.

  • SPF: v=spf1 include:_spf.вашсервис.ру include:mail.вашхостинг.ру ip4:203.0.113.10 ~all
  • DKIM: имя записи — selector._domainkey, тип TXT, значение — публичный ключ от сервиса (обычно длинная строка, начинающаяся с v=DKIM1).
  • DMARC: имя — _dmarc, тип TXT, значение — v=DMARC1; p=none; rua=mailto:dmarc@вашдомен.ру; pct=100; adkim=r; aspf=r

Параметр pct=100 означает, что политика применяется ко всем письмам. Параметры adkim и aspf задают строгость выравнивания: r — мягкое, s — строгое.

Отдельный поддомен для маркетинговых рассылок

Частая практика для интернет-магазинов — отправлять массовые акции с поддомена, например news.shop.ru, а транзакционные письма оставлять на основном домене. Так проблемы с репутацией промо-рассылки не бьют по чекам и подтверждениям заказов.

Если выбираете эту схему, SPF, DKIM и DMARC нужно настраивать отдельно для поддомена: записи родительского домена на него автоматически не распространяются.

Типичные ошибки

  • Несколько SPF-записей на одном домене — проверка ломается полностью.
  • Превышение лимита в 10 DNS-запросов внутри SPF: каждый include считается, и при переполнении запись становится недействительной.
  • Сразу p=reject без периода мониторинга — теряются письма легитимных сервисов.
  • DKIM настроен у сервиса рассылок, но не добавлен в DNS или указан неверный селектор.
  • Отсутствие адреса rua в DMARC — вы просто не видите, что происходит с доменом.
  • Смена почтового хостинга без обновления SPF и DKIM.

Как проверить, что всё работает

  1. Отправьте тестовое письмо на свои ящики в Gmail, Mail.ru и Яндекс Почте.
  2. Откройте исходник письма и найдите строку Authentication-Results — в ней должно быть spf=pass, dkim=pass, dmarc=pass.
  3. Проверьте записи через публичные DNS-анализаторы и валидаторы SPF и DMARC.
  4. Дождитесь первых DMARC-отчётов и убедитесь, что все ваши источники проходят проверку.
  5. Повторяйте проверку после каждой смены сервиса рассылки или хостинга.

Что это даёт email рассылке интернет-магазина

Корректные записи — это не «галочка для админа», а измеримый эффект: выше доставляемость, стабильнее открываемость, меньше жалоб и блокировок. Транзакционные письма приходят вовремя, а промо-кампании попадают в основную папку, а не в спам.

Дополнительный бонус — защита от подделок: мошенники не смогут рассылать фишинговые письма от имени вашего магазина, а значит, меньше риска для репутации бренда.

Вывод

Настройка SPF, DKIM и DMARC — база, с которой стоит начинать любую работу с email-маркетингом магазина. Сначала фиксируете все источники отправки, затем публикуете записи, запускаете DMARC в режиме мониторинга и постепенно ужесточаете политику.

Сделайте это до первой крупной кампании: восстановить репутацию домена позже сложнее, чем настроить три DNS-записи сейчас.

Дисклеймер: требования почтовых провайдеров периодически меняются, а конкретные значения записей зависят от ваших сервисов и хостинга. Перед изменением DNS сверяйтесь с документацией провайдера и поддержкой сервиса рассылок; гарантировать стопроцентное попадание во «Входящие» не может ни одна техническая настройка.

Поделиться:
E

Редакция Email-маркетинг для интернет-магазинов

Email-маркетинг для интернет-магазинов: рассылки, цепочки, продажи