📍 Представляем MapLeads: превратите Google Maps, Bing Maps и Apple Maps в список лидов.Открыть MapLeads
Бесплатный инструмент

Проверка записи DMARC

Введите любой домен, чтобы получить и проанализировать его запись DMARC. Политика применения, параметры выравнивания, адреса отчётов и статус конфигурации.

Что такое запись DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) — политика аутентификации почты, публикуемая в DNS. Она указывает почтовым серверам получателя, что делать при ошибках SPF и DKIM, и предписывает присылать вам отчёты об аутентификации на вашем домене. DMARC — завершающий уровень аутентификации почты: он объединяет SPF и DKIM в единую политику.

Запись DMARC публикуется как TXT-запись на поддомене _dmarc.yourdomain.com. Главный тег — p=, он задаёт политику: none — не предпринимать действий (режим мониторинга), quarantine — отправлять письма с ошибками в спам, reject — полностью блокировать. Большинство доменов начинают с none и со временем переходят к reject, когда все легитимные отправители аутентифицированы.

Отчётность DMARC особенно ценна. Если указать адрес rua (URI для агрегированных отчётов), крупные провайдеры, включая Gmail, Outlook и Yahoo, ежедневно присылают XML-отчёты со всеми IP, которые отправляли почту от вашего домена. По ним выявляют несанкционированных отправителей, находят неверно настроенные сервисы и отслеживают состояние аутентификации.

Теги записи DMARC

  • p= (политика)

    Основная политика применения: none, quarantine или reject.

  • sp= (политика поддоменов)

    Политика для поддоменов. Если не задана, наследуется p=.

  • pct= (процент)

    Доля сообщений, к которым применяется политика. По умолчанию 100.

  • rua= (агрегированные отчёты)

    Адрес или URI для ежедневных агрегированных отчётов.

  • ruf= (форензик-отчёты)

    Адрес для отчётов об отказах с образцами сообщений.

  • adkim= (выравнивание DKIM)

    r=relaxed (по умолчанию), s=strict. Strict требует точного совпадения домена.

  • aspf= (выравнивание SPF)

    r=relaxed (по умолчанию), s=strict. Strict требует точного совпадения envelope-from.

  • fo= (параметры отказов)

    Когда отправлять форензик-отчёты: 0=оба не прошли (по умолчанию), 1=любой отказ, d=отказ DKIM, s=отказ SPF.

Свидетельства опубликованной политики

Что проверка DMARC читает в _dmarc.yourdomain.com

Инструмент получает публичную TXT-политику, разбирает теги и показывает, что получатели должны делать с почтой, не прошедшей выровненную аутентификацию.

Запись должна быть на имени владельца DMARC

Для example.com получатели запрашивают _dmarc.example.com. Строка v=DMARC1 в корневом домене или на произвольном хосте не становится политикой DMARC домена.

Должна возвращаться только одна применимая запись DMARC. Дублирующие или некорректные политики создают неопределённость, а не многоуровневую защиту.

Политика значима только при наличии доказательств выравнивания

DMARC проходит, когда аутентифицированный идентификатор SPF или DKIM совпадает с видимым доменом From. Инструмент читает p=, adkim и aspf, но не видит Authentication-Results письма, которое не было предоставлено.

Используйте опубликованную запись как инструкцию домена, затем проверяйте реальную почту, чтобы понять, может ли каждый источник её выполнить.

Интерпретация политики

Как читать результаты проверки DMARC, не преувеличивая защиту

Каждый результат описывает конфигурацию. Применение и отчётность зависят от получателей и от аутентификации реальных писем.

Нет записи — обнаруженной политики DMARC нет

SPF и DKIM могут существовать, но у получателей нет инструкции DMARC от этого имени владельца и нет запрошенного адреса агрегированных отчётов для этой политики.

p=none — мониторинг, а не применение

Он даёт ценные агрегированные отчёты, пока вы картируете легитимных отправителей, но не требует карантина или отклонения писем с ошибками выровненной аутентификации.

p=quarantine или reject требуют покрытия легитимных источников

Прежде чем считать более строгую политику здоровой, убедитесь, что важные транзакционные, корпоративные, маркетинговые, поддержковые и вендорские потоки проходят выровненные SPF или DKIM.

Поведение поддоменов может задаваться sp или наследованием

Тег sp задаёт политику для поддоменов. Без него правила обнаружения политики DMARC определяют, как применяется политика организационного домена, поэтому проверяйте точный домен From письма.

Последовательность аудита

Используйте проверку записи DMARC как шаг аудита аутентификации

Свяжите DNS-политику с отчётами и заголовками писем до изменения применения.

  1. 1

    Проверьте видимый домен From

    Введите домен после @ в заголовке From. Для поддоменов проверяйте точное имя и выясняйте, действует прямая или унаследованная политика.

  2. 2

    Проверьте политику, выравнивание, процент и адреса отчётов

    Убедитесь, что каждый тег отражает задуманное внедрение, а адреса rua или ruf контролируются вами, авторизованы при необходимости и способны безопасно обрабатывать отчёты.

  3. 3

    Проверьте SPF и DKIM каждого источника отправки

    Используйте Проверку SPF и Проверку DKIM, затем сравните их идентификаторы с видимым доменом From в реальных заголовках.

  4. 4

    Меняйте политику через выверенный процесс генератора

    Если конфигурацию нужно изменить, используйте Генератор записи DMARC, опубликуйте одну обновлённую TXT-запись, дождитесь TTL и повторите проверку.

Чего поиск не доказывает

Запись DMARC может быть корректной, а почтовая программа — незащищённой

DNS-политика — необходимое свидетельство, но это не то же самое, что операционное соответствие.

Инструмент не видит агрегированные отчёты

Он не определяет активные IP источников, объём отказов, неизвестных вендоров или схемы спуфинга. Эти факты содержатся в отчётах rua от участвующих получателей.

Инструмент не доказывает, что получатели исполняют запрос

DMARC публикует политику владельца домена. Каждый получатель по-прежнему принимает локальные решения о доставке и фильтрации и может не присылать все запрошенные отчёты.

Инструмент не диагностирует одно отклонённое письмо

Расследование на уровне письма требует домена From, обратного пути, подписи DKIM, Authentication-Results и соответствующих заголовков Received.

Инструмент не проверяет получателя

DMARC аутентифицирует домены отправителя. Используйте Проверку email, чтобы оценить, доставляемы ли письма в ящик назначения.

Справка по протоколу

RFC 7489 определяет политику, которую разбирает эта проверка DMARC

Обращайтесь к спецификации, когда метка в интерфейсе скрывает детали выравнивания, обнаружения или отчётности.

DMARC связывает RFC5322.From с SPF и DKIM

Спецификация IETF RFC 7489 определяет обнаружение политики, выровненные идентификаторы, организационные домены, решение получателя и обратную отчётность.

Полная проверка идёт по всей цепочке аутентификации

Проверьте авторизацию SPF, публикацию ключа DKIM, политику DMARC, реальные заголовки писем и агрегированные отчёты. Ни один DNS-результат не заменяет остальные уровни.

Смежные email-инструменты

Выберите следующий инструмент по типу данных: получатель, поиск адресов, DNS и инфраструктура или процесс отправителя.

Бесплатные инструменты

Генератор DMARC

Создайте DNS TXT-запись DMARC с политикой, выравниванием и отчётами. Бесплатный генератор аутентификации почты домена.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Проверка SPF

Проверьте SPF-запись любого домена. Полная запись, разбор механизмов и корректность настройки. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Проверка DKIM

Проверьте запись DKIM для любого домена и селектора. Посмотрите полный открытый ключ и правильность настройки подписи. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Проверка DNS

Проверьте записи A, AAAA, MX, TXT, NS или CNAME для любого домена. Живой DNS-запрос с мгновенным результатом. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Инструменты email

Анализатор заголовков email

Вставьте raw-заголовки письма и получите структурированный анализ: SPF, DKIM, DMARC, путь доставки, spam scores и метаданные. Бесплатно, без регистрации.

Диагностика отправителя или письма — не поиск адресов.

Инструменты email

Тест доставляемости email

Запустите тест доставляемости email на реальном образце письма. Проверьте SPF, DKIM, DMARC, DNS, blacklist, спам-фильтр, заголовки и содержимое.

Диагностика отправителя или письма — не поиск адресов.

Часто задаваемые вопросы

1. Что означает отсутствие записи DMARC у домена?

Без записи DMARC политики нет — серверы получателя не применяют меры на основе DMARC. Поддельные письма от вашего домена встречают только барьеры SPF и DKIM. Google и Yahoo теперь требуют запись DMARC (хотя бы p=none) у массовых отправителей. Каждый домен, с которого отправляется почта, должен опубликовать как минимум мониторинговую запись DMARC.

2. В чём разница между p=none, p=quarantine и p=reject?

p=none означает режим мониторинга DMARC — отчёты собираются, но к письмам с ошибками меры не применяются. p=quarantine предписывает серверам получателя класть такие письма в папку спама. p=reject означает полную блокировку до попадания во входящие. Начните с none, анализируйте отчёты в течение 2–4 недель, затем переходите к quarantine и reject.

3. Что такое выравнивание DMARC?

Выравнивание означает, что домен, прошедший SPF или DKIM, должен совпадать с доменом в видимом заголовке From. Мягкое выравнивание (relaxed) допускает совпадение поддоменов — mail.example.com выравнивается с example.com. Строгое (strict) требует точного совпадения. Для большинства схем используйте relaxed, чтобы не ломать пересылку и письма от ESP.

4. Как работают агрегированные отчёты DMARC?

Если в записи DMARC указать адрес rua, крупные провайдеры ежедневно присылают XML-отчёты. В каждом отчёте указано: какие IP отправляли почту от вашего домена, сколько сообщений отправил каждый источник и прошли ли проверки SPF и DKIM. По этим отчётам находят легитимных отправителей, которым нужна настройка аутентификации, и выявляют попытки спуфинга.

5. Защищает ли DMARC поддомены?

Политика DMARC основного домена распространяется на поддомены, если не задан тег sp=. Для защиты поддоменов добавьте в запись DMARC sp=reject или sp=quarantine. Без sp= поддомены наследуют политику p= при мягком выравнивании.

6. Можно ли задать pct меньше 100?

Да. Значение pct=25 означает, что политика DMARC применяется только к 25% писем с ошибками. Это удобно для поэтапного внедрения: начните с 10% или 25% при первом включении quarantine или reject, чтобы ограничить ущерб, если легитимная почта настроена неверно. Поднимите до 100, когда убедитесь, что легитимные письма не отклоняются.

Завершите настройку

Замкните контур чистыми списками адресов

DMARC защищает домен от спуфинга. Проверенный список адресов защищает доставляемость. С помощью BillionVerify удалите недействительные и рискованные адреса.

100 бесплатных проверок в день · Точность SMTP 99,9% · Мгновенный доступ к API · Банковская карта не нужна

99.9%
Точность
Real-time
Скорость API
$0.00014
За e-mail
100/day
Бесплатно навсегда