DMARC сообщает серверам получателей почты, какое действие следует применять к письмам, которые не прошли аутентификацию SPF или DKIM. Возможные действия: отклонить, поместить на карантин или доставить. Вы также можете получать отчеты, с помощью которых можно выявить возможные проблемы с аутентификацией и вредоносные действия, связанные с электронными письмами из вашего домена. Настройте DMARC, добавив запись TXT DNS для DMARC (далее – запись DMARC) в домене.
Запись DMARC – это строка текста, которую нужно добавить в домен, следуя инструкциям поставщика домена. Вот как она может выглядеть:
v=DMARC1; p=reject; rua=mailto:postmaster@example.com, mailto:dmarc@example.com; pct=100; adkim=s; aspf=s
Когда принимающий почтовый сервер получает письмо из вашего домена, которое не проходит аутентификацию SPF или DKIM, он с помощью записи DMARC определяет, что нужно сделать с таким письмом – отклонить, поместить на карантин или доставить обычным образом.
Содержание
- Подготовка
- Шаг 1. Подготовьте группу или почтовый ящик для отчетов
- Шаг 2. Убедитесь, что электронные письма от стороннего сервиса аутентифицируются
- Шаг 3. Настройте запись DMARC
- Шаг 4. Добавьте запись DMARC в домен
- Статьи по теме
Подготовка
Чтобы использовать DMARC, нужно включить в домене SPF и/или DKIM. Если вы не настроили SPF и/или DKIM, ознакомьтесь с разделом Как улучшить защиту от спуфинга, фишинга и спама.
- Если перед включением DMARC не настроить проверку SPF и/или DKIM, для писем, отправленных из вашего домена, могут возникнуть проблемы доставки.
- Подождите 48 часов после настройки SPF и/или DKIM, прежде чем приступать к настройке DMARC.
Чтобы узнать, настроен ли протокол DMARC для домена, воспользуйтесь одним из множества бесплатных инструментов в интернете. Если настройка DMARC уже выполнена, изучите отчеты DMARC, чтобы убедиться, что DMARC эффективно аутентифицирует письма и они успешно доставляются.
Для настройки DMARC вам не нужно предпринимать никаких действий в консоли администратора Google. Вместо этого подготовьте запись DMARC, следуя инструкциям на этой странице, а затем войдите на сайт регистратора домена и добавьте ее, следуя инструкциям регистратора.
Шаг 1. Подготовьте группу или почтовый ящик для отчетов
Количество отчетов DMARC, поступающих на вашу электронную почту, может быть разным в зависимости от того, какой объем почты отправляет ваш домен и на какое количество доменов вы отправляете письма. Вы можете получать множество отчетов каждый день. Крупным организациям может приходить несколько сотен и даже тысяч отчетов ежедневно. Мы рекомендуем создать группу или специальный почтовый ящик для получения отчетов DMARC и работы с ними.
Важно! Обычно адрес электронной почты находится в том же домене, где размещена запись DMARC. Если это не так, добавьте запись DNS в соответствующем домене. Подробнее о том, как отправлять отчеты на адрес электронной почты в другом домене (страница "Отчеты DMARC")…
Шаг 2. Убедитесь, что электронные письма от стороннего сервиса аутентифицируются
Если вы используете сторонний сервис для отправки писем организации, убедитесь, что они прошли аутентификацию и проверки SPF и DKIM:
- Убедитесь, что у стороннего поставщика правильно настроена проверка SPF и DKIM.
- Убедитесь, что домен отправителя конверта, используемый вашим поставщиком, совпадает с вашим доменом. Добавьте IP-адреса почтовых серверов, с которых поставщик отправляет электронные письма, в запись SPF своего домена.
- Направьте исходящую почту от поставщика через серверы Google, настроив службу ретрансляции SMTP.
Шаг 3. Настройте запись DMARC
Правила DMARC определяет строка текстовых значений, которая называется записью DMARC. В этой записи определяется:
- насколько строго DMARC будет проверять письма;
- какие действия должен выполнять сервер получателя с письмами, которые не прошли аутентификацию.
Пример записи DMARC (замените example.com своим доменом):
v=DMARC1; p=reject; rua=mailto:postmaster@example.com, mailto:dmarc@example.com; pct=100; adkim=s; aspf=s.
Теги v и p нужно указывать первыми. Остальные теги можно расположить в произвольном порядке.
Если вы только начинаете использовать DMARC, рекомендуем задать для параметра правил (p) значение none. По мере получения данных о том, как ваши письма проходят аутентификацию на серверах получателей, меняйте это значение на quarantine (или reject). Подробнее о рекомендуемом порядке внедрения DMARC…
Определения и значения тегов записи DMARC
| Тег | Описание и значения |
| V |
Обязательный тег. Версия DMARC. Необходимое значение: DMARC1. |
| P | Обязательный тег. Определяет действия, которые почтовый сервер получателя должен выполнять с сообщениями, не прошедшими аутентификацию.
Примечание относительно BIMI. Если в вашем домене используется BIMI, параметр DMARC p должен иметь значение quarantine или reject. BIMI не поддерживает правила DMARC со значением none для параметра p. |
| pct |
Тег pct необязательный, но Google рекомендует добавить его в запись DMARC при развертывании DMARC, чтобы вы могли управлять процентом писем, к которым применяются правила DMARC. Определяет процент не прошедших аутентификацию сообщений, на которые распространяются правила DMARC. Если вы развертываете DMARC постепенно, можно начать с небольшого процента сообщений. По мере того как всё больше сообщений из вашего домена будут проходить аутентификацию на серверах получателей, увеличивайте значение процента в записи, пока оно не достигнет 100. Значение должно быть целым числом от 1 до 100. Если этот параметр в записи не используется, правила DMARC распространяются на 100% сообщений, отправляемых из вашего домена. Примечание относительно BIMI. Если в вашем домене используется BIMI, для параметра DMARC pct должно быть установлено значение 100. BIMI не поддерживает правила DMARC со значением менее 100 для параметра pct. |
| rua |
Тег rua необязательный, но Google рекомендует всегда включать его в запись DMARC. Отправка отчетов DMARC на адрес электронной почты. В адресе должен быть префикс mailto:.
|
| ruf |
Gmail не поддерживает тег ruf, используемый для отправки отчетов о сбоях (также называются аналитическими). |
| sp | Необязательный тег. Задает правило для сообщений из субдоменов вашего основного домена. Используйте этот параметр, чтобы настроить для субдоменов другое правило DMARC.
Если этот параметр в записи не используется, субдомены наследуют правила DMARC от родительских доменов. |
| adkim | Необязательный тег. Позволяет настроить режим проверки соответствия для DKIM, который определяет, насколько точно данные о сообщениях должны совпадать с подписями DKIM. Узнайте о режиме проверки соответствия (далее на этой странице).
|
| aspf | Необязательный тег. Позволяет настроить режим проверки соответствия для SPF, который определяет, насколько точно данные о сообщениях должны совпадать с подписями SPF. Узнайте о режиме проверки соответствия (далее на этой странице).
|
Соответствие DMARC
Письмо проходит или не проходит аутентификацию DMARC в зависимости от того, насколько точно домен в заголовке От соответствует домену-отправителю, указанному в данных SPF или DKIM. Это называется проверкой на соответствие.
Есть два режима проверки соответствия: строгий и нестрогий. Режим проверки соответствия для SPF и DKIM задается в записи DMARC с помощью тегов записи DMARC aspf и adkim.
| Способ аутентификации | Строгое соответствие | Нестрогое соответствие |
| SPF | Точное соответствие между доменом в адресе Envelope-Sender (также называется Return-Path или адресом возврата) и доменом в заголовке От. | Домен в заголовке От должен соответствовать домену в адресе Envelope-Sender (также называется Return-Path или адресом возврата) или быть его субдоменом. |
| DKIM | Точное совпадение соответствующего домена DKIM и домена, указанного в заголовке От. | Домен в заголовке От должен совпадать с доменом, указанным в теге подписи DKIM d=, или быть его субдоменом. |
В некоторых случаях Google рекомендует перейти на строгое соответствие, чтобы повысить надежность защиты от спуфинга:
- Почта для вашего домена отправляется из субдомена, которым вы не управляете.
- У вас есть субдомены, которыми управляют другие организации.
Чтобы пройти аутентификацию DMARC, письмо должно пройти хотя бы одну из следующих проверок:
- аутентификация и проверка соответствия SPF;
- аутентификация и проверка соответствия DKIM.
Аутентификация DMARC не пройдена, если письмо не проходит обе следующие проверки:
- SPF или проверку соответствия SPF;
- DKIM или проверку соответствия DKIM.
Шаг 4. Добавьте запись DMARC в домен
Важно! На этом шаге используйте справочную документацию по DMARC регистратора домена. Необходимые для добавления записи DMARC действия зависят от регистратора домена.
Добавьте или обновите запись.
Важно! Обязательно настройте DKIM и SPF до настройки DMARC. Аутентификация писем с их помощью должна выполняться как минимум за 48 часов до включения DMARC.
- Подготовьте текстовый файл или строку для записи DMARC.
- Войдите в аккаунт на сайте регистратора доменного имени (как правило, это компания, у которой вы приобрели доменное имя). Если вы не знаете, кто является регистратором вашего домена, попробуйте найти эту информацию.
- Перейдите на страницу, на которой можно изменить TXT-записи DNS для вашего домена. Информация о том, как найти эту страницу, приведена в документации регистратора вашего домена.
-
Добавьте в запись TXT следующую информацию или измените запись TXT (изучите документацию для вашего домена):
Примечание. Некоторые регистраторы доменов автоматически добавляют доменное имя. После того как вы добавите или обновите запись TXT, проверьте доменное имя в записи DMARC, чтобы убедиться, что оно имеет правильный формат.Название поля Значение Тип Тип записи: TXT. Хост ("Имя", "Имя хоста", "Псевдоним") Укажите значение _dmarc.example.com (замените example.com на свое доменное имя). Значение Строка, представляющая собой запись TXT: Пример: v=DMARC1; p=none; rua=mailto:postmaster@example.com, mailto:dmarc@example.com; pct=100; adkim=s; aspf=s. Подробнее о том, как настроить запись DMARC… - Сохраните изменения.
- Если вы настраиваете DMARC для нескольких доменов, выполните эти шаги для каждого из них. У каждого домена могут быть свои правила и параметры отчетов (определяются в записи).
- Чтобы узнать, настроен ли DMARC для домена, воспользуйтесь одним из множества бесплатных инструментов в интернете.
Статьи по теме
- Как устранять неполадки, связанные с DMARC
- Рекомендуемый порядок внедрения DMARC
- Как отключить DMARC
- Об отчетах DMARC
- О записях TXT
- DMARC RFC 7489
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.