Ваш електронний лист може мати зелену галочку для SPF та DKIM, але все одно бути позначеним як такий, що не пройшов перевірку DMARC — це невідповідність, яка дозволяє підробленим повідомленням проходити крізь фільтри та погіршує доставляність. Причина полягає в узгодженні (alignment) — правилі, яке вимагає, щоб домен, що автентифікує повідомлення, збігався з адресою, вказаною в заголовку From.

Чому SPF та DKIM самих по собі недостатньо

SPF (Sender Policy Framework) перевіряє адресу Return-Path — адресу відправника в конверті, яка використовується для повідомлень про помилки доставки (bounces). Ця адреса часто належить постачальнику послуг розсилки, а не бренду, який ви бачите у поштовій скриньці.

DKIM (DomainKeys Identified Mail) перевіряє домен, прив'язаний до криптографічного підпису в заголовку. Підписувачем може бути як власний домен відправника, так і домен стороннього сервісу.

Обидві перевірки можуть бути успішними, проте DMARC (Domain-based Message Authentication, Reporting & Conformance) все одно повідомить про помилку, якщо ні Return-Path, ні домен підпису DKIM не узгоджуються з адресою у видимому полі From.

Чотири найпоширеніші випадки порушення узгодження

  • Домени, що належать провайдеру – Багато платформ для масових розсилок встановлюють власний Return-Path і підписують повідомлення власним ключем DKIM. Якщо ви не заміните їх на свій власний домен, DMARC зафіксує невідповідність.
  • Пересилання електронної пошти – Коли сервер-посередник пересилає повідомлення, перевірка SPF зазвичай не проходить, оскільки IP-адреса сервера пересилання не вказана у вашому SPF-записі. Якщо підпис DKIM також буде змінено під час пересилання, DMARC не матиме на що покластися.
  • Помилка DKIM – Неправильно налаштований ключ або помилка DNS можуть призвести до збою DKIM. У такому разі DMARC покладається на SPF, і якщо Return-Path у SPF не узгоджується, ви знову отримуєте помилку.
  • Суворий режим узгодження – Налаштування aspf=s або adkim=s змушує DMARC вимагати точного збігу доменів, а не просто зв'язку з батьківським доменом. Піддомени, що відрізняються навіть однією крапкою, призведуть до помилки.

Як виявити проблему

Відкрийте вихідний код проблемного повідомлення та знайдіть заголовок Authentication-Results. У ньому буде перелічено результати перевірок SPF, DKIM та DMARC разом із доменами, які оцінював кожен тест.

  • Порівняйте smtp.mailfrom (Return-Path) із доменом у заголовку From.
  • Порівняйте тег header.d у блоці DKIM-Signature із доменом From.

Якщо жодне порівняння не дає збігу, причиною є відсутність узгодження.

Способи виправити ситуацію, щоб DMARC проходив перевірку

  1. Використовуйте узгоджений Return-Path – Більшість платформ для розсилок дозволяють публікувати власний домен для повідомлень про помилки (bounce domain). Спрямуйте цей домен на DNS-зону, якою ви керуєте, і додайте його до свого SPF-запису.
  2. Впровадьте узгоджений підпис DKIM – Встановіть тег d= у підписі DKIM на свій власний домен (або піддомен, що належить вам) і опублікуйте відповідний публічний ключ у DNS. Оскільки DKIM зберігається у більшості сценаріїв пересилання, це найнадійніший спосіб досягти узгодження.

Підсумок

Проходження перевірок SPF та DKIM — це лише половина справи; без узгодження доменів DMARC все одно позначить ваші повідомлення як неавтентифіковані. Узгодьте або Return-Path, або домен підпису DKIM із видимою адресою From, перевірте налаштування у вихідних заголовках і за потреби змініть рівень суворості. Щойно узгодження буде налаштовано, DMARC повідомить про успішну перевірку, що захистить ваш бренд і покращить доставку в поштові скриньки.