Настройка SPF, DKIM и DMARC для холодного аутрича без попадания в спам
Полное руководство по глубокой технической конфигурации почтовых протоколов аутентификации. Как защитить репутацию домена и гарантировать доставку в Inbox в 2026 году.
Dim
Outreach engineer & cold-email writer
С каждым годом крупные почтовые провайдеры (в первую очередь Google и Yahoo/Microsoft) ужесточают правила фильтрации входящей почты. В 2024–2026 годах требования к аутентификации отправителей стали бескомпромиссными: отправители, отправляющие более 5000 писем в день на ящики Gmail/Yahoo, обязаны иметь корректно настроенные записи SPF, DKIM и строгую политику DMARC.
Для тех, кто занимается холодным аутричем (Cold Outreach) и B2B-продажами, несоблюдение этих стандартов означает моментальное попадание домена в глобальные черные списки (RBL) и блокировку на уровне спам-фильтрации. Письма будут отправляться, но адресаты их никогда не увидят.
В этом техническом руководстве мы подробно разберем математику и логику работы почтовых протоколов SPF, DKIM и DMARC, покажем примеры правильного синтаксиса записей и объясним концепцию Domain Alignment (выравнивания доменов), без которой ваши настройки не имеют смысла.
1. SPF (Sender Policy Framework): Кто имеет право отправлять?
SPF — это текстовая TXT-запись в DNS вашего домена, которая содержит список серверов (IP-адресов), уполномоченных отправлять почту от имени этого домена.
Когда принимающий сервер получает письмо от [email protected], он берет IP-адрес отправителя и проверяет TXT-запись домена supermail.store. Если IP-адрес отправителя отсутствует в списке SPF, проверка завершается ошибкой (SPF Fail).
Анатомия SPF записи:
Рассмотрим пример сложной SPF записи:
v=spf1 ip4:198.51.100.42 include:_spf.google.com include:mailgun.org -all
Разбор тегов:
v=spf1: Определяет версию протокола.ip4:198.51.100.42: Разрешает отправку с конкретного выделенного IPv4-адреса.include:_spf.google.com: Импортирует список разрешенных IP-адресов из SPF-записи Google Workspace (если вы используете Google для рабочей почты).include:mailgun.org: Импортирует список IP-адресов сервиса рассылок Mailgun.-all(Fail): Строгий запрет. Все серверы, не вошедшие в список выше, должны получить жесткий отказ (Fail).- Альтернативы:
~all(SoftFail — мягкий отказ, письмо может быть принято, но помечено как подозрительное) и+all(Any — разрешает отправку с любых серверов; никогда не используйте этот флаг!).
- Альтернативы:
Подводный камень: Ограничение на 10 DNS-запросов (DNS Lookups)
Спецификация SPF (RFC 7208) накладывает жесткое ограничение: при проверке SPF принимающий сервер не должен совершать более 10 рекурсивных DNS-запросов (всего include, mx, a, exists). Если ваши include-конструкции глубоко вложены (например, вы используете HubSpot, Salesforce, Google и SendGrid одновременно), лимит будет превышен, и вы получите ошибку SPF PermError. Письма пойдут в спам.
Решение: Проводите SPF-флеттенинг (сокращение записей до сырых IP-адресов) или используйте специализированные субдомены для разных провайдеров (например, sales.supermail.store для аутрича и supermail.store для личной переписки).
2. DKIM (DomainKeys Identified Mail): Криптографическая подпись письма
DKIM защищает письма от изменения в процессе транспортировки и подтверждает реального автора с помощью асимметричного шифрования (публичный и приватный ключ).
- Отправляющий сервер подписывает заголовки и тело письма приватным ключом. Подпись помещается в заголовок письма
DKIM-Signature. - Принимающий сервер запрашивает публичный ключ отправителя из DNS-записи по специальному адресу, называемому селектором (selector).
- Принимающий сервер расшифровывает подпись публичным ключом. Если хэш совпадает, проверка пройдена (DKIM Pass).
Пример заголовка DKIM-Signature в письме:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=supermail.store;
s=google; h=from:to:subject:date:message-id;
bh=yXz4BaH81l102Zp4vX9A0vU3...;
b=AbCdEfGhIjKlMnOpQrStUvWxYz...
Настройка DNS записи для DKIM:
Запись создается на субдомене <selector>._domainkey.<yourdomain>. Селектор выдается вашим почтовым провайдером.
Имя записи: google._domainkey.supermail.store
Тип записи: TXT
Значение: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0...[длинный публичный ключ]...IDAQAB
3. DMARC (Domain-based Message Authentication): Финальный арбитр и выравнивание
DMARC объединяет результаты проверок SPF и DKIM и указывает принимающему серверу, что делать с письмом, если проверки не пройдены. Также DMARC позволяет получать отчеты об отправленной от имени вашего домена почте.
Концепция Domain Alignment (Выравнивание доменов)
Это самый важный и частый источник ошибок при настройке. Мало получить статус SPF: Pass и DKIM: Pass. Нужно, чтобы домены в заголовках совпадали!
DMARC требует выравнивания домена:
- Выравнивание SPF (SPF Alignment): Домен в техническом заголовке
Return-Path(илиEnvelope From) должен совпадать с доменом в заголовкеFrom(который видит пользователь в почтовом клиенте). - Выравнивание DKIM (DKIM Alignment): Домен в параметре
d=заголовкаDKIM-Signatureдолжен совпадать с доменом в заголовкеFrom.
Если вы используете сторонний сервис рассылок, который отправляет письма с вашего домена, но использует свой технический домен для сбора баунсов (например, Return-Path: [email protected]), выравнивание SPF будет провалено (SPF Alignment: Fail), даже если сама запись SPF валидна. Спасти ситуацию в этом случае может только выравнивание DKIM (если письмо подписано вашим ключом d=supermail.store).
Пример DMARC записи:
Имя записи: _dmarc.supermail.store
Тип записи: TXT
Значение: v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100; adkim=r; aspf=r
Разбор параметров:
p=reject: Политика обработки писем, не прошедших валидацию DMARC.p=none: Только мониторинг (используется на этапе тестирования).p=quarantine: Помещать подозрительные письма в спам.p=reject: Полностью отклонять письма (сервер не принимает их, отправитель получает Bounce-уведомление). Самый безопасный режим.
rua=mailto:...: Адрес для отправки ежедневных XML-отчетов о прохождении проверок. Крайне важно использовать для выявления несанкционированных рассылок и фишинга от вашего имени.pct=100: Процент писем, к которым применяется политика (100%).adkim=r(aspf=r): Режим выравнивания (relaxed — мягкий, допускает совпадение поддоменов; stricts— требует идеального совпадения доменов).
4. Чек-лист проверки домена для холодного аутрича
Прежде чем запускать массовый B2B-аутрич, убедитесь, что:
- Домен не находится в спам-листах: Проверьте ваш IP/домен через MXToolbox, DNSBL или Barracuda Central.
- Настроена валидная обратная запись DNS (rDNS / PTR): IP-адрес вашего отправляющего сервера должен резолвиться в имя вашего домена.
- Настроен Custom Tracking Domain: Если ваша платформа аутрича отслеживает клики и открытия, убедитесь, что ссылки отслеживания используют ваш собственный поддомен (например,
track.supermail.store), настроенный через CNAME, а не дефолтный домен платформы. Иначе спам-фильтр увидит несовпадение домена письма и домена ссылок внутри и заблокирует доставку.
Заключение
Аутентификация почты — это фундамент вашей доставляемости. Разовые затраты времени на корректную настройку SPF, DKIM ключей длиной 2048 бит и строгой политики DMARC окупаются сторицей: ваши письма будут стабильно приходить в основную папку (Inbox) ваших клиентов, минуя спам-фильтры.
Read more professional email & outreach guides on the SuperMail blog.
Related Posts
Стратегии прогрева IP и доменов: Как избежать бана новых ящиков
Пошаговый план прогрева новых доменов и выделенных IP-адресов. Как за 4 недели поднять репутацию отправителя с нуля до стабильной доставки в Inbox.
Mastering Email Deliverability: How to Avoid the Spam Folder
A comprehensive guide to modern email standards: SPF, DKIM, DMARC, and sender reputation.
On this page
Category
deliverability-guidesRelated Posts
Стратегии прогрева IP и доменов: Как избежать бана новых ящиков
Пошаговый план прогрева новых доменов и выделенных IP-адресов. Как за 4 недели поднять репутацию отправителя с нуля до стабильной доставки в Inbox.
Mastering Email Deliverability: How to Avoid the Spam Folder
A comprehensive guide to modern email standards: SPF, DKIM, DMARC, and sender reputation.