Ваше письмо может иметь «зеленую галочку» для SPF и DKIM, но при этом не пройти проверку DMARC — это несоответствие позволяет поддельным сообщениям проникать в почтовые ящики и снижает доставляемость. Причина в выравнивании (alignment) — правиле, которое требует, чтобы домен, аутентифицирующий сообщение, совпадал с адресом, указанным в заголовке From.

Почему SPF и DKIM недостаточно самих по себе

SPF (Sender Policy Framework) проверяет адрес Return-Path — адрес отправителя в «конверте», который используется для уведомлений о недоставке (bounces). Этот адрес часто принадлежит почтовому сервису, а не бренду, который вы видите в почтовом ящике.

DKIM (DomainKeys Identified Mail) проверяет домен, привязанный к криптографической подписи в заголовке. Подписывающим доменом может быть как собственный домен отправителя, так и домен стороннего сервиса.

Обе проверки могут быть пройдены, но DMARC (Domain-based Message Authentication, Reporting & Conformance) все равно сообщит о сбое, если ни Return-Path, ни домен подписи DKIM не совпадают с видимым адресом в поле From.

Четыре самые распространенные причины нарушения выравнивания

  • Домены провайдеров — многие платформы для массовых рассылок устанавливают собственный Return-Path и подписывают письма своим DKIM-ключом. Если вы не замените их на свой собственный домен, DMARC зафиксирует несоответствие.
  • Пересылка электронной почты — когда промежуточный сервер пересылает сообщение, проверка SPF обычно ломается, так как IP-адрес пересылки не указан в вашей SPF-записи. Если по пути подпись DKIM также изменяется, DMARC не на что будет опираться.
  • Сбой DKIM — неправильно настроенный ключ или ошибка DNS могут привести к провалу проверки DKIM. В этом случае DMARC полагается на SPF, и если Return-Path в SPF не выровнен, вы снова проигрываете.
  • Строгий режим выравнивания — установка параметров aspf=s или adkim=s заставляет DMARC требовать точного совпадения доменов, а не просто связи с родительским доменом. Поддомены, отличающиеся даже на одну точку, вызовут ошибку.

Как обнаружить проблему

Откройте исходный код проблемного сообщения и найдите заголовок Authentication-Results. В нем будет указан результат проверок SPF, DKIM и DMARC, а также домены, которые проверялись в ходе каждого теста.

  • Сравните smtp.mailfrom (Return-Path) с доменом в заголовке From.
  • Сравните тег header.d внутри блока DKIM-Signature с доменом из поля From.

Если ни одно из сравнений не дает совпадения, значит, причина в отсутствии выравнивания.

Способы исправления для успешного прохождения DMARC

  1. Используйте выровненный Return-Path — большинство платформ для рассылок позволяют публиковать собственный домен для уведомлений о недоставке (bounce domain). Направьте этот домен на управляемую вами DNS-зону и добавьте его в свою SPF-запись.
  2. Настройте выровненную подпись DKIM — установите тег d= в подписи DKIM на свой собственный домен (или принадлежащий вам поддомен) и опубликуйте соответствующий публичный ключ в DNS. Поскольку DKIM сохраняется в большинстве сценариев пересылки, это самый надежный способ добиться выравнивания.

Итог

Успешное прохождение SPF и DKIM — это только половина дела; без выравнивания доменов DMARC все равно будет помечать ваши сообщения как неаутентифицированные. Выровняйте либо Return-Path, либо домен подписи DKIM по отношению к видимому адресу From, проверьте настройки в исходных заголовках и при необходимости отрегулируйте строгость правил. Как только выравнивание будет настроено, DMARC сообщит об успешной проверке, что защитит ваш бренд и улучшит попадание писем в почтовые ящики.