Ваше письмо может иметь «зеленую галочку» для SPF и DKIM, но при этом не пройти проверку DMARC — это несоответствие позволяет поддельным сообщениям проникать в почтовые ящики и снижает доставляемость. Причина в выравнивании (alignment) — правиле, которое требует, чтобы домен, аутентифицирующий сообщение, совпадал с адресом, указанным в заголовке From.
Почему SPF и DKIM недостаточно самих по себе
SPF (Sender Policy Framework) проверяет адрес Return-Path — адрес отправителя в «конверте», который используется для уведомлений о недоставке (bounces). Этот адрес часто принадлежит почтовому сервису, а не бренду, который вы видите в почтовом ящике.
DKIM (DomainKeys Identified Mail) проверяет домен, привязанный к криптографической подписи в заголовке. Подписывающим доменом может быть как собственный домен отправителя, так и домен стороннего сервиса.
Обе проверки могут быть пройдены, но DMARC (Domain-based Message Authentication, Reporting & Conformance) все равно сообщит о сбое, если ни Return-Path, ни домен подписи DKIM не совпадают с видимым адресом в поле From.
Четыре самые распространенные причины нарушения выравнивания
- Домены провайдеров — многие платформы для массовых рассылок устанавливают собственный Return-Path и подписывают письма своим DKIM-ключом. Если вы не замените их на свой собственный домен, DMARC зафиксирует несоответствие.
- Пересылка электронной почты — когда промежуточный сервер пересылает сообщение, проверка SPF обычно ломается, так как IP-адрес пересылки не указан в вашей SPF-записи. Если по пути подпись DKIM также изменяется, DMARC не на что будет опираться.
- Сбой DKIM — неправильно настроенный ключ или ошибка DNS могут привести к провалу проверки DKIM. В этом случае DMARC полагается на SPF, и если Return-Path в SPF не выровнен, вы снова проигрываете.
- Строгий режим выравнивания — установка параметров
aspf=sилиadkim=sзаставляет DMARC требовать точного совпадения доменов, а не просто связи с родительским доменом. Поддомены, отличающиеся даже на одну точку, вызовут ошибку.
Как обнаружить проблему
Откройте исходный код проблемного сообщения и найдите заголовок Authentication-Results. В нем будет указан результат проверок SPF, DKIM и DMARC, а также домены, которые проверялись в ходе каждого теста.
- Сравните smtp.mailfrom (Return-Path) с доменом в заголовке From.
- Сравните тег header.d внутри блока DKIM-Signature с доменом из поля From.
Если ни одно из сравнений не дает совпадения, значит, причина в отсутствии выравнивания.
Способы исправления для успешного прохождения DMARC
- Используйте выровненный Return-Path — большинство платформ для рассылок позволяют публиковать собственный домен для уведомлений о недоставке (bounce domain). Направьте этот домен на управляемую вами DNS-зону и добавьте его в свою SPF-запись.
- Настройте выровненную подпись DKIM — установите тег
d=в подписи DKIM на свой собственный домен (или принадлежащий вам поддомен) и опубликуйте соответствующий публичный ключ в DNS. Поскольку DKIM сохраняется в большинстве сценариев пересылки, это самый надежный способ добиться выравнивания.
Итог
Успешное прохождение SPF и DKIM — это только половина дела; без выравнивания доменов DMARC все равно будет помечать ваши сообщения как неаутентифицированные. Выровняйте либо Return-Path, либо домен подписи DKIM по отношению к видимому адресу From, проверьте настройки в исходных заголовках и при необходимости отрегулируйте строгость правил. Как только выравнивание будет настроено, DMARC сообщит об успешной проверке, что защитит ваш бренд и улучшит попадание писем в почтовые ящики.
