Як налаштувати DMARC: від p=none до p=reject (Посібник 2026)
Повний покроковий посібник з налаштування DMARC у 2026 році. Перехід від моніторингу p=none через p=quarantine до повного застосування p=reject — обов'язкова передумова для відображення логотипу BIMI у Gmail та Apple Mail.
DMARC. Крок за кроком.
DMARC (Domain-based Message Authentication, Reporting, and Conformance) — це безумовна передумова для BIMI. Домен із p=none ніколи не відображатиме логотип у Gmail чи Apple Mail, незалежно від того, наскільки ідеально налаштовано SVG-файл. Цей посібник охоплює повний шлях від початкового розгортання до повного застосування політики.
Передумови
Перш ніж створювати запис DMARC, переконайтеся, що вже налаштовано наступне:
- Запис SPF — TXT-запис на вашому кореневому домені, який визначає, яким поштовим серверам дозволено надсилати листи від вашого імені. Приклад:
v=spf1 include:_spf.google.com -all - Запис DKIM — Відкритий ключ, опублікований у DNS, який приймаючі сервери використовують для перевірки підписів ваших листів. Його генерує ваш поштовий провайдер.
- Доступ до DNS — Права на запис у DNS-зону вашого домену (Cloudflare, Route 53, GoDaddy або панель керування вашого реєстратора).
DMARC вимагає, щоб принаймні SPF або DKIM були правильно налаштовані та вирівняні з доменом у заголовку From:, перш ніж він почне працювати.
Крок 1: Створіть запис для моніторингу (p=none)
Почніть з політики лише для моніторингу. Вона фіксує помилки автентифікації без впливу на доставку пошти.
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"
Довідка по тегах:
| Тег | Обов’язковий | Опис |
|---|---|---|
v=DMARC1 |
Так | Версія протоколу. Має бути першим. |
p=none |
Так | Політика: лише моніторинг, жодних дій не виконується. |
rua=mailto: |
Рекомендовано | Адреса електронної пошти для агрегованих звітів. |
pct=100 |
Необов’язково | Відсоток пошти, на яку поширюється політика (за замовчуванням: 100). |
Опублікуйте цей запис і зачекайте 48–72 години на поширення DNS.
Крок 2: Аналізуйте агреговані звіти
Агреговані звіти (RUA) надходять як XML-вкладення, зазвичай раз на день від кожного джерела відправлення. Вони показують:
- Які IP-адреси надсилали пошту від імені вашого домену
- Чи пройшли SPF та DKIM перевірку, чи ні
- Скільки повідомлень надіслано з кожного джерела
На що звертати увагу: Будь-який легітимний сервіс відправлення (ваш ESP, CRM, система тикетів, маркетингова платформа), який не проходить вирівнювання SPF або DKIM, необхідно виправити перед переходом до застосування політики. Перехід на p=reject з невирішеними проблемами вирівнювання призведе до блокування легітимної пошти.
Поширені сервіси, які потребують окремого налаштування DKIM/SPF: Mailchimp, Salesforce, HubSpot, Zendesk, SendGrid, Google Workspace, Microsoft 365.
Крок 3: Перейдіть на p=quarantine
Коли всі легітимні джерела відправлення проходять автентифікацію, оновіть політику для переміщення невдалих повідомлень у карантин:
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"
Почніть з pct=25, щоб застосовувати політику карантину лише до 25% повідомлень, що не пройшли перевірку. Спостерігайте протягом одного-двох тижнів. Якщо легітимна пошта не потрапляє в карантин, збільште до pct=100.
Крок 4: Перейдіть на p=reject
Повне застосування. Неавтентифіковані повідомлення відхиляються повністю і ніколи не доставляються.
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100"
Це мінімальна вимога для BIMI. Gmail та Apple Mail не оброблятимуть ваш запис BIMI, якщо ваш домен не має p=quarantine або p=reject з pct=100. Політика p=none невидима для BIMI — логотип ніколи не з’явиться, незалежно від того, наскільки правильно налаштовано все інше.
Чому p=none блокує BIMI
Специфікація BIMI вимагає від поштових провайдерів перевірки того, що домен-відправник має застосовану політику DMARC, перш ніж відображати логотип. Обґрунтування: логотип — це сигнал довіри. Відображення логотипу для домену, який не застосував засоби захисту від спуфінгу, дозволило б зловмисникам показувати верифіковані логотипи на фішингових листах. p=none не забезпечує жодного захисту, тому провайдери відмовляються обробляти запис BIMI.
Вирівнювання: деталь, яку більшість посібників пропускає
DMARC проходить лише тоді, коли автентифікований домен вирівнюється з доменом у заголовку From:. Є два режими вирівнювання:
- Нестрогий (за замовчуванням): Організаційний домен повинен збігатися.
mail.example.comвирівнюється зexample.com. - Строгий: Домен повинен збігатися точно.
mail.example.comне вирівнюється зexample.com.
Для BIMI використовуйте нестроге вирівнювання (adkim=r; aspf=r), якщо у вас немає конкретної причини для строгого. Строге вирівнювання спричиняє помилки для субдоменів і сторонніх сервісів відправлення.
Повна довідка по запису
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:[email protected]; pct=100"
| Тег | Значення | Пояснення |
|---|---|---|
p=reject |
Відхилити | Блокувати неавтентифіковану пошту |
sp=reject |
Відхилити | Застосувати ту саму політику до субдоменів |
adkim=s |
Строгий | Вирівнювання DKIM має бути точним |
aspf=s |
Строгий | Вирівнювання SPF має бути точним |
rua= |
Адреса призначення для агрегованих звітів | |
pct=100 |
100% | Застосовувати до всієї пошти |
Наступні кроки
Коли ваш домен досягне p=reject:
- Створіть SVG для BIMI — Використовуйте makeBIMI™, щоб створити файл логотипу, сумісний зі стандартом W3C SVG Tiny P/S. Безкоштовно, без реєстрації.
- Проведіть аудит DMARC — Інструмент makeBIMI Domain Audit перевіряє статус ваших записів DMARC, SPF та BIMI у реальному часі.
- Отримайте сертифікат — Для відображення логотипу в Gmail потрібен VMC або CMC. veriBIMI℠ забезпечує повний процес отримання сертифіката, включаючи управління застосуванням DMARC, підготовку SVG та подання заявки до центру сертифікації.