Ваш електронний лист може мати зелену галочку для SPF та DKIM, але все одно бути позначеним як такий, що не пройшов перевірку DMARC — це невідповідність, яка дозволяє підробленим повідомленням проходити крізь фільтри та погіршує доставляність. Причина полягає в узгодженні (alignment) — правилі, яке вимагає, щоб домен, що автентифікує повідомлення, збігався з адресою, вказаною в заголовку From.
Чому SPF та DKIM самих по собі недостатньо
SPF (Sender Policy Framework) перевіряє адресу Return-Path — адресу відправника в конверті, яка використовується для повідомлень про помилки доставки (bounces). Ця адреса часто належить постачальнику послуг розсилки, а не бренду, який ви бачите у поштовій скриньці.
DKIM (DomainKeys Identified Mail) перевіряє домен, прив'язаний до криптографічного підпису в заголовку. Підписувачем може бути як власний домен відправника, так і домен стороннього сервісу.
Обидві перевірки можуть бути успішними, проте DMARC (Domain-based Message Authentication, Reporting & Conformance) все одно повідомить про помилку, якщо ні Return-Path, ні домен підпису DKIM не узгоджуються з адресою у видимому полі From.
Чотири найпоширеніші випадки порушення узгодження
- Домени, що належать провайдеру – Багато платформ для масових розсилок встановлюють власний Return-Path і підписують повідомлення власним ключем DKIM. Якщо ви не заміните їх на свій власний домен, DMARC зафіксує невідповідність.
- Пересилання електронної пошти – Коли сервер-посередник пересилає повідомлення, перевірка SPF зазвичай не проходить, оскільки IP-адреса сервера пересилання не вказана у вашому SPF-записі. Якщо підпис DKIM також буде змінено під час пересилання, DMARC не матиме на що покластися.
- Помилка DKIM – Неправильно налаштований ключ або помилка DNS можуть призвести до збою DKIM. У такому разі DMARC покладається на SPF, і якщо Return-Path у SPF не узгоджується, ви знову отримуєте помилку.
- Суворий режим узгодження – Налаштування
aspf=sабоadkim=sзмушує DMARC вимагати точного збігу доменів, а не просто зв'язку з батьківським доменом. Піддомени, що відрізняються навіть однією крапкою, призведуть до помилки.
Як виявити проблему
Відкрийте вихідний код проблемного повідомлення та знайдіть заголовок Authentication-Results. У ньому буде перелічено результати перевірок SPF, DKIM та DMARC разом із доменами, які оцінював кожен тест.
- Порівняйте smtp.mailfrom (Return-Path) із доменом у заголовку From.
- Порівняйте тег header.d у блоці DKIM-Signature із доменом From.
Якщо жодне порівняння не дає збігу, причиною є відсутність узгодження.
Способи виправити ситуацію, щоб DMARC проходив перевірку
- Використовуйте узгоджений Return-Path – Більшість платформ для розсилок дозволяють публікувати власний домен для повідомлень про помилки (bounce domain). Спрямуйте цей домен на DNS-зону, якою ви керуєте, і додайте його до свого SPF-запису.
- Впровадьте узгоджений підпис DKIM – Встановіть тег
d=у підписі DKIM на свій власний домен (або піддомен, що належить вам) і опублікуйте відповідний публічний ключ у DNS. Оскільки DKIM зберігається у більшості сценаріїв пересилання, це найнадійніший спосіб досягти узгодження.
Підсумок
Проходження перевірок SPF та DKIM — це лише половина справи; без узгодження доменів DMARC все одно позначить ваші повідомлення як неавтентифіковані. Узгодьте або Return-Path, або домен підпису DKIM із видимою адресою From, перевірте налаштування у вихідних заголовках і за потреби змініть рівень суворості. Щойно узгодження буде налаштовано, DMARC повідомить про успішну перевірку, що захистить ваш бренд і покращить доставку в поштові скриньки.
