8 min read deliverability-guides

Настройка SPF, DKIM и DMARC для холодного аутрича без попадания в спам

Полное руководство по глубокой технической конфигурации почтовых протоколов аутентификации. Как защитить репутацию домена и гарантировать доставку в Inbox в 2026 году.

Настройка SPF, DKIM и DMARC для холодного аутрича без попадания в спам
D

Dim

Outreach engineer & cold-email writer

С каждым годом крупные почтовые провайдеры (в первую очередь Google и Yahoo/Microsoft) ужесточают правила фильтрации входящей почты. В 2024–2026 годах требования к аутентификации отправителей стали бескомпромиссными: отправители, отправляющие более 5000 писем в день на ящики Gmail/Yahoo, обязаны иметь корректно настроенные записи SPF, DKIM и строгую политику DMARC.

Для тех, кто занимается холодным аутричем (Cold Outreach) и B2B-продажами, несоблюдение этих стандартов означает моментальное попадание домена в глобальные черные списки (RBL) и блокировку на уровне спам-фильтрации. Письма будут отправляться, но адресаты их никогда не увидят.

В этом техническом руководстве мы подробно разберем математику и логику работы почтовых протоколов SPF, DKIM и DMARC, покажем примеры правильного синтаксиса записей и объясним концепцию Domain Alignment (выравнивания доменов), без которой ваши настройки не имеют смысла.


1. SPF (Sender Policy Framework): Кто имеет право отправлять?

SPF — это текстовая TXT-запись в DNS вашего домена, которая содержит список серверов (IP-адресов), уполномоченных отправлять почту от имени этого домена.

Когда принимающий сервер получает письмо от [email protected], он берет IP-адрес отправителя и проверяет TXT-запись домена supermail.store. Если IP-адрес отправителя отсутствует в списке SPF, проверка завершается ошибкой (SPF Fail).

Анатомия SPF записи:

Рассмотрим пример сложной SPF записи:

v=spf1 ip4:198.51.100.42 include:_spf.google.com include:mailgun.org -all

Разбор тегов:

  • v=spf1: Определяет версию протокола.
  • ip4:198.51.100.42: Разрешает отправку с конкретного выделенного IPv4-адреса.
  • include:_spf.google.com: Импортирует список разрешенных IP-адресов из SPF-записи Google Workspace (если вы используете Google для рабочей почты).
  • include:mailgun.org: Импортирует список IP-адресов сервиса рассылок Mailgun.
  • -all (Fail): Строгий запрет. Все серверы, не вошедшие в список выше, должны получить жесткий отказ (Fail).
    • Альтернативы: ~all (SoftFail — мягкий отказ, письмо может быть принято, но помечено как подозрительное) и +all (Any — разрешает отправку с любых серверов; никогда не используйте этот флаг!).

Подводный камень: Ограничение на 10 DNS-запросов (DNS Lookups)

Спецификация SPF (RFC 7208) накладывает жесткое ограничение: при проверке SPF принимающий сервер не должен совершать более 10 рекурсивных DNS-запросов (всего include, mx, a, exists). Если ваши include-конструкции глубоко вложены (например, вы используете HubSpot, Salesforce, Google и SendGrid одновременно), лимит будет превышен, и вы получите ошибку SPF PermError. Письма пойдут в спам.

Решение: Проводите SPF-флеттенинг (сокращение записей до сырых IP-адресов) или используйте специализированные субдомены для разных провайдеров (например, sales.supermail.store для аутрича и supermail.store для личной переписки).


2. DKIM (DomainKeys Identified Mail): Криптографическая подпись письма

DKIM защищает письма от изменения в процессе транспортировки и подтверждает реального автора с помощью асимметричного шифрования (публичный и приватный ключ).

  1. Отправляющий сервер подписывает заголовки и тело письма приватным ключом. Подпись помещается в заголовок письма DKIM-Signature.
  2. Принимающий сервер запрашивает публичный ключ отправителя из DNS-записи по специальному адресу, называемому селектором (selector).
  3. Принимающий сервер расшифровывает подпись публичным ключом. Если хэш совпадает, проверка пройдена (DKIM Pass).

Пример заголовка DKIM-Signature в письме:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=supermail.store;
  s=google; h=from:to:subject:date:message-id;
  bh=yXz4BaH81l102Zp4vX9A0vU3...;
  b=AbCdEfGhIjKlMnOpQrStUvWxYz...

Настройка DNS записи для DKIM:

Запись создается на субдомене <selector>._domainkey.<yourdomain>. Селектор выдается вашим почтовым провайдером.

Имя записи: google._domainkey.supermail.store
Тип записи: TXT
Значение: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0...[длинный публичный ключ]...IDAQAB

3. DMARC (Domain-based Message Authentication): Финальный арбитр и выравнивание

DMARC объединяет результаты проверок SPF и DKIM и указывает принимающему серверу, что делать с письмом, если проверки не пройдены. Также DMARC позволяет получать отчеты об отправленной от имени вашего домена почте.

Концепция Domain Alignment (Выравнивание доменов)

Это самый важный и частый источник ошибок при настройке. Мало получить статус SPF: Pass и DKIM: Pass. Нужно, чтобы домены в заголовках совпадали!

DMARC требует выравнивания домена:

  1. Выравнивание SPF (SPF Alignment): Домен в техническом заголовке Return-Path (или Envelope From) должен совпадать с доменом в заголовке From (который видит пользователь в почтовом клиенте).
  2. Выравнивание DKIM (DKIM Alignment): Домен в параметре d= заголовка DKIM-Signature должен совпадать с доменом в заголовке From.

Если вы используете сторонний сервис рассылок, который отправляет письма с вашего домена, но использует свой технический домен для сбора баунсов (например, Return-Path: [email protected]), выравнивание SPF будет провалено (SPF Alignment: Fail), даже если сама запись SPF валидна. Спасти ситуацию в этом случае может только выравнивание DKIM (если письмо подписано вашим ключом d=supermail.store).

Пример DMARC записи:

Имя записи: _dmarc.supermail.store
Тип записи: TXT
Значение: v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100; adkim=r; aspf=r

Разбор параметров:

  • p=reject: Политика обработки писем, не прошедших валидацию DMARC.
    • p=none: Только мониторинг (используется на этапе тестирования).
    • p=quarantine: Помещать подозрительные письма в спам.
    • p=reject: Полностью отклонять письма (сервер не принимает их, отправитель получает Bounce-уведомление). Самый безопасный режим.
  • rua=mailto:...: Адрес для отправки ежедневных XML-отчетов о прохождении проверок. Крайне важно использовать для выявления несанкционированных рассылок и фишинга от вашего имени.
  • pct=100: Процент писем, к которым применяется политика (100%).
  • adkim=r (aspf=r): Режим выравнивания (relaxed — мягкий, допускает совпадение поддоменов; strict s — требует идеального совпадения доменов).

4. Чек-лист проверки домена для холодного аутрича

Прежде чем запускать массовый B2B-аутрич, убедитесь, что:

  1. Домен не находится в спам-листах: Проверьте ваш IP/домен через MXToolbox, DNSBL или Barracuda Central.
  2. Настроена валидная обратная запись DNS (rDNS / PTR): IP-адрес вашего отправляющего сервера должен резолвиться в имя вашего домена.
  3. Настроен Custom Tracking Domain: Если ваша платформа аутрича отслеживает клики и открытия, убедитесь, что ссылки отслеживания используют ваш собственный поддомен (например, track.supermail.store), настроенный через CNAME, а не дефолтный домен платформы. Иначе спам-фильтр увидит несовпадение домена письма и домена ссылок внутри и заблокирует доставку.

Заключение

Аутентификация почты — это фундамент вашей доставляемости. Разовые затраты времени на корректную настройку SPF, DKIM ключей длиной 2048 бит и строгой политики DMARC окупаются сторицей: ваши письма будут стабильно приходить в основную папку (Inbox) ваших клиентов, минуя спам-фильтры.

Read more professional email & outreach guides on the SuperMail blog.