Налаштування SPF, DKIM, DMARC: листи доходять
Три записи, три різні завдання
SPF — хто може надсилати листи від вашого імені — TXT-запис, опублікований у вашому домені, зі списком поштових серверів, яким дозволено надсилати листи від вашого імені. Сервер-отримувач звіряє реальне джерело листа зі списком; невідповідність — сильний сигнал, хоч і не миттєва підстава для відхилення, — що лист, можливо, насправді не ваш.
DKIM — доказ, що нічого не було підроблено — сервер-відправник криптографічно підписує кожне повідомлення приватним ключем, який має лише він; відповідний публічний ключ опубліковано у вашому DNS. Дійсний підпис доводить одразу дві речі: повідомлення надіслав власник вашого ключа, і нічого не змінили під час передачі після підписання.
DMARC — політика, що об'єднує обидва механізми — визначає, чи мають SPF і DKIM збігатися з доменом у видимій адресі «Від», каже серверам-отримувачам, що робити, якщо повідомлення провалює обидві перевірки (нічого, карантин або відхилення), і просить періодичні звіти про те, що надсилається від вашого імені — пройшло перевірку чи ні.
Звідки насправді беруться ці записи
Дізнайтеся, що насправді надсилає вашу пошту
Не хостинг вашого сайту, а той поштовий сервіс або сервіс надсилання, з якого лист насправді йде: Google Workspace, Microsoft 365, Zoho, Proton чи подібний.
Опублікуйте SPF для цього відправника
Ваш поштовий провайдер публікує свій точний рядок SPF у документації з налаштування; ви вставляєте його в DNS вашого домену, у тій самій панелі, де створюєте будь-який інший DNS-запис.
Увімкніть підпис DKIM у цього провайдера
Більшість провайдерів самі генерують пару ключів і видають точний DNS-запис для публікації — налаштування DKIM веде провайдер, ви не збираєте його вручну.
Додайте запис DMARC, почавши з режиму лише моніторингу
Напишіть DMARC TXT-запис самостійно, почавши з p=none, і посилюйте його лише тоді, коли звіти підтвердять, що всі ваші справжні відправники проходять перевірку чисто.
Як це влаштовано в Olmira
SMTP для кожного орендаря — це відповідь Olmira саме на це: підключіть власний поштовий акаунт для кожної мети — транзакційні листи, маркетинг, підтримка, оплата й інше, — тож лист справді виходить через акаунт, який ви вже контролюєте, з адресою «від», яку ви встановили. Ваша доставність тоді тримається на SPF, DKIM і DMARC, які цей акаунт уже має у своєму домені: підключіть справжню робочу поштову скриньку, з якої ви вже надсилаєте листи, і її наявна автентифікація покриє й пошту, надіслану через Olmira.
Найважливіше правило: встановлюйте адресу «від» для кожної мети в тому самому домені, звідки підключеному акаунту дійсно дозволено надсилати листи, — невідповідність між ними є найпоширенішою причиною збою, схожого на підробку, на будь-якій платформі. Мета, яку ви лишите не налаштованою, просто повертається до власного релею Olmira, а не втрачає можливість надсилати листи. Решту того, що охоплюють «Інтеграції»: Інтеграції.
Технічно лист відправиться, але SPF і DKIM звичайного поштового сервісу підтверджують його домен, а не той, який ви вписали в поле «від кого»: лист, який нібито надіслано з домену вашої компанії, але який пройшов через чужі автентифіковані сервери, зазвичай не проходить перевірку відповідності. Справжню поштову скриньку на власному домені варто налаштувати ще до того, як вам знадобиться виглядати переконливо у великих обсягах.
SPF і DKIM сьогодні майже обов'язкові — кілька великих поштових провайдерів уже вимагають принаймні один із них від масових відправників. DMARC — це те, що справді пов'язує їх разом і повідомляє одержувачам, що робити в разі невдалої перевірки; пропустити його — нічого не зламається одразу, але саме ця частина перетворює «автентифіковано» на «примусово застосовано».
Автентифікація доводить, що повідомлення справді від вас; вона не звільняє його від звичайної фільтрації спаму. Вміст, обсяг розсилки, залученість одержувачів і репутація домену так само важливі — понад те, що автентифікація проходить чисто.
Та сама затримка поширення DNS, що й у будь-якого іншого запису, — див. підключення DNS-записів домену, щоб зрозуміти, що насправді відбувається, поки ви чекаєте, і чому «ще ні» — це не те саме, що «неправильно».
Кожне справжнє джерело надсилання — ваша щоденна поштова скринька, маркетингова платформа, контактна форма на сайті — має бути включене в той самий запис SPF і, якщо провайдер це підтримує, мати власний підпис DKIM. Пропустити одне з них — найпоширеніша причина, чому законний інструмент раптом починає не проходити перевірки після того, як «усе вже було налаштовано».