Настройка SPF, DKIM и DMARC для рассылок онлайн-школы: пошаговое руководство

авг

18

Настройка SPF, DKIM и DMARC для рассылок онлайн-школы: пошаговое руководство

Представьте ситуацию: вы запустили серию писем с анонсом нового курса, но студенты не получают уведомления. Письма улетают в спам или теряются по дороге. Причина часто кроется не в тексте письма, а в технической стороне отправки. Если ваша онлайн-школа хочет гарантировать доставку сообщений в папку «Входящие», необходимо настроить три ключевых протокола: SPF, DKIM и DMARC. Это не просто технические термины, а фундамент доверия между вашим доменом и почтовыми серверами получателей.

Зачем онлайн-школе нужны SPF, DKIM и DMARC?

Почтовые сервисы (Gmail, Mail.ru, Yandex) стали очень строгими к отправителям. Без правильной аутентификации они могут считать ваши письма подозрительными. Каждый из трех механизмов выполняет свою роль:

  • SPF (Sender Policy Framework) - это список разрешенных серверов. Он говорит миру: «Только эти IP-адресы имеют право отправлять почту от имени нашего домена».
  • DKIM (DomainKeys Identified Mail) - это криптографическая подпись. Она подтверждает, что письмо не было изменено в пути и действительно пришло от вас.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance) - это политика действий. Она указывает получателям, что делать, если письмо не прошло проверку SPF или DKIM: отправить в спам, удалить или просто зафиксировать факт нарушения.

Работают они вместе. Если письмо проходит хотя бы одну из проверок (SPF или DKIM), оно считается легитимным. DMARC же управляет итоговой репутацией вашего домена и присылает вам отчеты о проблемах.

Пошаговая настройка SPF-записи

Начнем с базы. SPF-запись добавляется в DNS-зону вашего домена как TXT-запись. Важно помнить главное правило: у домена может быть только одна SPF-запись. Если их две, запись считается битой, и проверка проваливается.

  1. Определите все сервисы, которые отправляют почту от имени вашего домена. Для онлайн-школы это обычно CRM, платформа для вебинаров, конструктор сайтов (например, Wix или Tilda) и корпоративная почта.
  2. Соберите строку SPF. Базовый вид выглядит так: v=spf1 include:_spf.google.com include:servers.mandrill.com ~all.
  3. Добавьте эту строку в панель управления DNS вашего хостинга или регистратора (например, Reg.ru, Cloudflare).

Обратите внимание на символ ~all в конце. Он означает «soft fail». Это значит, что если письмо приходит с несанкционированного сервера, оно не будет сразу удалено, а помечено как подозрительное. Для начала настройки это безопасный вариант. Когда вы убедитесь, что все работает стабильно, можно перейти к жесткому варианту -all, который блокирует такие письма полностью.

Как настроить DKIM для подписания писем

DKIM сложнее в понимании, но проще в настройке через современные сервисы. Суть технологии в создании пары ключей: публичного и приватного.

  • Приватный ключ хранится на вашем почтовом сервере. Он используется для «подписывания» каждого исходящего письма.
  • Публичный ключ публикуется в DNS-зоне. Получатель использует его, чтобы проверить подлинность подписи.

Процесс выглядит так:

  1. Заходите в настройки отправителя вашего email-сервиса (или CRM).
  2. Найдите раздел «Аутентификация» или «DKIM».
  3. Сервис сгенерирует пару ключей и покажет вам TXT-запись, которую нужно добавить в DNS.
  4. Хост этой записи обычно начинается с селектора, например, default._domainkey.yourdomain.com. Не путайте этот хост с корнем домена!

Если вы используете платформу вроде Wix, система часто автоматически предлагает нужные CNAME-записи для проверки отправителя. Но для полноценной работы DKIM лучше использовать нативные настройки вашего основного почтового провайдера, чтобы контролировать процесс самостоятельно.

Руки вставляют кристаллический ключ в замок двери, освещенной изнутри светом доверия

Настройка DMARC: от мониторинга до защиты

DMARC - это финальный штрих, который связывает SPF и DKIM в единую систему. Запись DMARC создается в DNS-зоне с хостом _dmarc.

Структура записи включает несколько важных параметров:

Основные параметры DMARC-записи
Параметр Значение Что делает
v=DMARC1 Версия протокола Указывает, что используется стандарт DMARC версии 1
p=none / quarantine / reject Политика обработки none - только мониторинг; quarantine - в спам; reject - удаление
rua=mailto:... Адрес для отчетов Куда присылать сводные статистические отчеты
rufo=mailto:... Адрес для детальных отчетов Куда присылать информацию о конкретных нарушителях (не всегда поддерживается)

Рекомендуемая стратегия внедрения DMARC для онлайн-школы:

  1. Неделя 1-2: Установите p=none. Настройте адрес для отчетов (rua). Вы начнете получать письма от крупных провайдеров (Gmail, Yahoo) со статистикой: сколько писем прошли проверку, сколько нет.
  2. Неделя 3-4: Проанализируйте отчеты. Если видите много ошибок, исправьте SPF или DKIM. Если все чисто, переходите к следующему этапу.
  3. Месяц 2: Установите p=quarantine. Теперь письма, не прошедшие проверку, будут попадать в спам у получателей.
  4. Месяц 3+: При стабильной работе установите p=reject. Это максимальный уровень защиты.

Типичные ошибки и как их избежать

Даже опытные маркетологи иногда совершают ошибки при настройке DNS. Вот самые частые проблемы:

  • Превышение лимита DNS-запросов. Если в вашей SPF-записи слишком много ссылок (include), она может не считаться. Лимит - 10 DNS-запросов. Используйте инструменты оптимизации SPF, если список серверов длинный.
  • Конфликт записей. Добавление второй SPF-записи вместо редактирования первой. Всегда удаляйте старую запись перед добавлением новой.
  • Ошибка в хосте DKIM. Путаница между корнем домена и поддоменом _domainkey. Проверьте, что хост точно совпадает с рекомендациями вашего почтового сервиса.
  • Кириллица в значениях. При копировании значений из русскоязычных интерфейсов иногда попадают кириллические буквы или пробелы. Значения DNS должны содержать только латинские буквы, цифры и специальные символы.
Флот лодок безопасно причаливает у пирса под наблюдением большого солнца, символизирующего контроль

Проверка корректности настройки

После добавления всех записей в DNS подождите от 15 минут до 24 часов. Время распространения зависит от параметра TTL (Time To Live) ваших записей. Чтобы убедиться, что все настроено правильно, используйте бесплатные онлайн-проверщики.

Отправьте тестовое письмо на свой Gmail-ящик и откройте исходник письма (в Gmail: три точки -> Показать оригинал). Ищите секцию Authentication-Results. Там должно быть написано:

  • spf=pass
  • dmarc=pass
  • dkim=pass

Если видите fail или none, значит, где-то есть ошибка в конфигурации. Также удобно использовать специализированные сервисы мониторинга, такие как PowerDMARC или Valimail, которые агрегируют отчеты и показывают статистику доставки в удобном виде.

Чек-лист перед запуском рассылки

Перед тем как отправлять массовые письма студентам, прогоните себя по этому списку:

  • [ ] Создана одна корректная SPF-запись, включающая все отправляющие сервисы.
  • [ ] Настроен DKIM, публичный ключ добавлен в DNS с правильным селектором.
  • [ ] Создана DMARC-запись с политикой p=none и адресом для отчетов.
  • [ ] Отправлено тестовое письмо, подтверждено прохождение всех трех проверок.
  • [ ] Подключена служба мониторинга DMARC для отслеживания изменений в будущем.

Правильная настройка этих трех компонентов - это не разовая задача, а часть регулярного технического обслуживания вашей email-инфраструктуры. Регулярно проверяйте отчеты DMARC, особенно после подключения новых инструментов для маркетинга. Это сэкономит вам нервы и гарантирует, что важные новости о курсах дойдут до каждого студента вовремя.

Сколько времени занимает настройка SPF, DKIM и DMARC?

Само добавление записей в DNS занимает 10-15 минут. Однако полное распространение изменений по сети может занять от нескольких часов до 48 часов в зависимости от TTL. Рекомендуется давать системе сутки для стабилизации перед массовой рассылкой.

Можно ли иметь несколько SPF-записей в одном домене?

Нет. В DNS-зоне должен присутствовать только один ресурсный рекорд SPF. Если вы добавите вторую запись, почтовые серверы сочтут конфигурацию ошибочной, и проверка SPF завершится со статусом permerror. Всегда объединяйте все разрешения в одну строку.

Что такое soft fail (~all) в SPF и когда его использовать?

Soft fail обозначает, что письмо с неизвестного сервера не будет заблокировано, но получит сниженный рейтинг доверия. Это безопасно для начального этапа настройки, когда вы еще не уверены, что указали все отправляющие сервисы. После стабилизации рекомендуется перейти к hard fail (-all).

Нужен ли DMARC, если уже настроены SPF и DKIM?

Да, DMARC критически важен. SPF и DKIM лишь проверяют подлинность отдельного письма. DMARC определяет политику поведения получателя при неудаче проверки и предоставляет вам отчеты о том, кто именно пытается писать от имени вашего домена. Без DMARC вы слепы к проблемам с доставкой.

Как проверить, что DKIM работает правильно?

Отправьте письмо на ящик Gmail или Outlook. Откройте исходник письма и найдите заголовок Authentication-Results. Строка dkim=pass подтверждает успешную проверку подписи. Также можно использовать онлайн-инструменты проверки DNS, введя ваш селектор DKIM.