Как настроить SPF, DKIM и DMARC для email рассылки интернет-магазина
Пошаговая инструкция по настройке SPF, DKIM и DMARC для интернет-магазина: примеры DNS-записей, разбор ошибок и способы проверить доставляемость писем до запуска массовой рассылки.

Подтверждение заказа, письмо о брошенной корзине, анонс распродажи — всё это email рассылка для интернет магазина, и у неё одна общая точка отказа: письмо может не попасть во «Входящие». Причина часто не в тексте и не в теме, а в технической репутации домена. Записи SPF, DKIM и DMARC доказывают почтовым провайдерам, что отправитель — действительно вы, а письмо не подделали по дороге.
Ниже — рабочая схема: что делает каждая запись, как настроить их по шагам, какие значения прописать в DNS и как убедиться, что всё работает, ещё до запуска массовой кампании.
Зачем интернет-магазину SPF, DKIM и DMARC
Почтовые провайдеры оценивают не отдельное письмо, а репутацию домена и IP-адреса. Если технические записи не настроены, даже аккуратная рассылка по собственной базе рискует уйти в «Спам» или «Промоакции».
Крупные провайдеры — Gmail, Yahoo, Mail.ru — уже требуют от массовых отправителей наличия SPF, DKIM и хотя бы минимальной политики DMARC. Без этого письма либо фильтруются, либо отклоняются на уровне SMTP.
Для магазина это прямые деньги: транзакционные письма (подтверждение заказа, чек, трекинг доставки) должны доходить всегда, а маркетинговые — приносить выручку, а не оседать в спаме.
Как работают три записи — коротко и по делу
SPF: список серверов, которым можно отправлять от вашего имени
SPF (Sender Policy Framework) — это TXT-запись в DNS, где перечислены сервисы и IP-адреса, имеющие право отправлять письма с вашего домена. Получатель сверяет адрес отправителя со списком: совпало — хорошо, не совпало — письмо теряет доверие.
Важный нюанс: SPF-запись для домена должна быть ровно одна. Две и более записи приводят к ошибке проверки, и защита перестаёт работать целиком.
DKIM: цифровая подпись письма
DKIM (DomainKeys Identified Mail) добавляет к письму криптографическую подпись, а в DNS публикуется открытый ключ для её проверки. Если письмо изменили в пути, подпись не сойдётся, и получатель это увидит.
Ключ публикуется по адресу вида selector._domainkey.вашдомен.ru. Селектор выдаёт сервис рассылки или почтовый сервер, и указать его нужно точно — иначе подпись не проверится.
DMARC: правила для получателя
DMARC (Domain-based Message Authentication, Reporting and Conformance) сам письмо не проверяет. Он сообщает провайдеру, что делать, если SPF или DKIM не прошли, и требует выравнивания домена (alignment).
Дополнительно DMARC собирает отчёты: вы видите, кто и откуда отправляет письма с вашего домена, включая возможных мошенников.
SPF отвечает на вопрос «имеет ли право этот сервер отправлять от нас?». DKIM — «не изменилось ли письмо в пути?». DMARC — «что делать, если первые две проверки не прошли?».
Пошаговая настройка SPF, DKIM и DMARC
Порядок важен: сначала собираем данные, затем публикуем записи и только потом ужесточаем политику.
- Соберите все источники отправки. Сервис рассылок, CMS магазина, корпоративная почта, CRM, бухгалтерия, сервис отзывов. Выпишите всё, что отправляет письма от вашего домена.
- Опубликуйте SPF. Объедините источники в одну TXT-запись и завершите её знаком ~all (мягкая политика) — на старте он безопаснее, чем -all.
- Настройте DKIM для каждого отправителя. В панели сервиса рассылки сгенерируйте ключ и добавьте TXT-запись с указанным селектором. Рекомендуемая длина ключа — 2048 бит.
- Добавьте DMARC с политикой p=none. Это режим мониторинга: письма не блокируются, но вы начинаете получать отчёты.
- Анализируйте отчёты 2–4 недели. Ищите источники, которые не проходят проверку: забытые сервисы, старые формы, сторонние подрядчики.
- Ужесточайте политику постепенно. Сначала p=quarantine, затем p=reject. Резкий переход может отрезать часть легитимных писем.
- Проверьте выравнивание. Домен в поле From должен совпадать с доменом в SPF или DKIM — иначе DMARC не зачтёт проверку.
Примеры DNS-записей
Значения зависят от ваших сервисов, поэтому ниже — шаблоны, а не готовые к копированию строки.
- SPF: v=spf1 include:_spf.вашсервис.ру include:mail.вашхостинг.ру ip4:203.0.113.10 ~all
- DKIM: имя записи — selector._domainkey, тип TXT, значение — публичный ключ от сервиса (обычно длинная строка, начинающаяся с v=DKIM1).
- DMARC: имя — _dmarc, тип TXT, значение — v=DMARC1; p=none; rua=mailto:dmarc@вашдомен.ру; pct=100; adkim=r; aspf=r
Параметр pct=100 означает, что политика применяется ко всем письмам. Параметры adkim и aspf задают строгость выравнивания: r — мягкое, s — строгое.
Отдельный поддомен для маркетинговых рассылок
Частая практика для интернет-магазинов — отправлять массовые акции с поддомена, например news.shop.ru, а транзакционные письма оставлять на основном домене. Так проблемы с репутацией промо-рассылки не бьют по чекам и подтверждениям заказов.
Если выбираете эту схему, SPF, DKIM и DMARC нужно настраивать отдельно для поддомена: записи родительского домена на него автоматически не распространяются.
Типичные ошибки
- Несколько SPF-записей на одном домене — проверка ломается полностью.
- Превышение лимита в 10 DNS-запросов внутри SPF: каждый include считается, и при переполнении запись становится недействительной.
- Сразу p=reject без периода мониторинга — теряются письма легитимных сервисов.
- DKIM настроен у сервиса рассылок, но не добавлен в DNS или указан неверный селектор.
- Отсутствие адреса rua в DMARC — вы просто не видите, что происходит с доменом.
- Смена почтового хостинга без обновления SPF и DKIM.
Как проверить, что всё работает
- Отправьте тестовое письмо на свои ящики в Gmail, Mail.ru и Яндекс Почте.
- Откройте исходник письма и найдите строку Authentication-Results — в ней должно быть spf=pass, dkim=pass, dmarc=pass.
- Проверьте записи через публичные DNS-анализаторы и валидаторы SPF и DMARC.
- Дождитесь первых DMARC-отчётов и убедитесь, что все ваши источники проходят проверку.
- Повторяйте проверку после каждой смены сервиса рассылки или хостинга.
Что это даёт email рассылке интернет-магазина
Корректные записи — это не «галочка для админа», а измеримый эффект: выше доставляемость, стабильнее открываемость, меньше жалоб и блокировок. Транзакционные письма приходят вовремя, а промо-кампании попадают в основную папку, а не в спам.
Дополнительный бонус — защита от подделок: мошенники не смогут рассылать фишинговые письма от имени вашего магазина, а значит, меньше риска для репутации бренда.
Вывод
Настройка SPF, DKIM и DMARC — база, с которой стоит начинать любую работу с email-маркетингом магазина. Сначала фиксируете все источники отправки, затем публикуете записи, запускаете DMARC в режиме мониторинга и постепенно ужесточаете политику.
Сделайте это до первой крупной кампании: восстановить репутацию домена позже сложнее, чем настроить три DNS-записи сейчас.
Дисклеймер: требования почтовых провайдеров периодически меняются, а конкретные значения записей зависят от ваших сервисов и хостинга. Перед изменением DNS сверяйтесь с документацией провайдера и поддержкой сервиса рассылок; гарантировать стопроцентное попадание во «Входящие» не может ни одна техническая настройка.