Technical Reference · 2026 Edition

Як налаштувати DMARC: від p=none до p=reject (Посібник 2026)

Повний покроковий посібник з налаштування DMARC у 2026 році. Перехід від моніторингу p=none через p=quarantine до повного застосування p=reject — обов'язкова передумова для відображення логотипу BIMI у Gmail та Apple Mail.

Last updated min read

DMARC. Крок за кроком.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) — це безумовна передумова для BIMI. Домен із p=none ніколи не відображатиме логотип у Gmail чи Apple Mail, незалежно від того, наскільки ідеально налаштовано SVG-файл. Цей посібник охоплює повний шлях від початкового розгортання до повного застосування політики.

Передумови

Перш ніж створювати запис DMARC, переконайтеся, що вже налаштовано наступне:

  1. Запис SPF — TXT-запис на вашому кореневому домені, який визначає, яким поштовим серверам дозволено надсилати листи від вашого імені. Приклад: v=spf1 include:_spf.google.com -all
  2. Запис DKIM — Відкритий ключ, опублікований у DNS, який приймаючі сервери використовують для перевірки підписів ваших листів. Його генерує ваш поштовий провайдер.
  3. Доступ до DNS — Права на запис у DNS-зону вашого домену (Cloudflare, Route 53, GoDaddy або панель керування вашого реєстратора).

DMARC вимагає, щоб принаймні SPF або DKIM були правильно налаштовані та вирівняні з доменом у заголовку From:, перш ніж він почне працювати.

Крок 1: Створіть запис для моніторингу (p=none)

Почніть з політики лише для моніторингу. Вона фіксує помилки автентифікації без впливу на доставку пошти.

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"

Довідка по тегах:

Тег Обов’язковий Опис
v=DMARC1 Так Версія протоколу. Має бути першим.
p=none Так Політика: лише моніторинг, жодних дій не виконується.
rua=mailto: Рекомендовано Адреса електронної пошти для агрегованих звітів.
pct=100 Необов’язково Відсоток пошти, на яку поширюється політика (за замовчуванням: 100).

Опублікуйте цей запис і зачекайте 48–72 години на поширення DNS.

Крок 2: Аналізуйте агреговані звіти

Агреговані звіти (RUA) надходять як XML-вкладення, зазвичай раз на день від кожного джерела відправлення. Вони показують:

  • Які IP-адреси надсилали пошту від імені вашого домену
  • Чи пройшли SPF та DKIM перевірку, чи ні
  • Скільки повідомлень надіслано з кожного джерела

На що звертати увагу: Будь-який легітимний сервіс відправлення (ваш ESP, CRM, система тикетів, маркетингова платформа), який не проходить вирівнювання SPF або DKIM, необхідно виправити перед переходом до застосування політики. Перехід на p=reject з невирішеними проблемами вирівнювання призведе до блокування легітимної пошти.

Поширені сервіси, які потребують окремого налаштування DKIM/SPF: Mailchimp, Salesforce, HubSpot, Zendesk, SendGrid, Google Workspace, Microsoft 365.

Крок 3: Перейдіть на p=quarantine

Коли всі легітимні джерела відправлення проходять автентифікацію, оновіть політику для переміщення невдалих повідомлень у карантин:

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"

Почніть з pct=25, щоб застосовувати політику карантину лише до 25% повідомлень, що не пройшли перевірку. Спостерігайте протягом одного-двох тижнів. Якщо легітимна пошта не потрапляє в карантин, збільште до pct=100.

Крок 4: Перейдіть на p=reject

Повне застосування. Неавтентифіковані повідомлення відхиляються повністю і ніколи не доставляються.

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100"

Це мінімальна вимога для BIMI. Gmail та Apple Mail не оброблятимуть ваш запис BIMI, якщо ваш домен не має p=quarantine або p=reject з pct=100. Політика p=none невидима для BIMI — логотип ніколи не з’явиться, незалежно від того, наскільки правильно налаштовано все інше.

Чому p=none блокує BIMI

Специфікація BIMI вимагає від поштових провайдерів перевірки того, що домен-відправник має застосовану політику DMARC, перш ніж відображати логотип. Обґрунтування: логотип — це сигнал довіри. Відображення логотипу для домену, який не застосував засоби захисту від спуфінгу, дозволило б зловмисникам показувати верифіковані логотипи на фішингових листах. p=none не забезпечує жодного захисту, тому провайдери відмовляються обробляти запис BIMI.

Вирівнювання: деталь, яку більшість посібників пропускає

DMARC проходить лише тоді, коли автентифікований домен вирівнюється з доменом у заголовку From:. Є два режими вирівнювання:

  • Нестрогий (за замовчуванням): Організаційний домен повинен збігатися. mail.example.com вирівнюється з example.com.
  • Строгий: Домен повинен збігатися точно. mail.example.com не вирівнюється з example.com.

Для BIMI використовуйте нестроге вирівнювання (adkim=r; aspf=r), якщо у вас немає конкретної причини для строгого. Строге вирівнювання спричиняє помилки для субдоменів і сторонніх сервісів відправлення.

Повна довідка по запису

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:[email protected]; pct=100"
Тег Значення Пояснення
p=reject Відхилити Блокувати неавтентифіковану пошту
sp=reject Відхилити Застосувати ту саму політику до субдоменів
adkim=s Строгий Вирівнювання DKIM має бути точним
aspf=s Строгий Вирівнювання SPF має бути точним
rua= Email Адреса призначення для агрегованих звітів
pct=100 100% Застосовувати до всієї пошти

Наступні кроки

Коли ваш домен досягне p=reject:

  1. Створіть SVG для BIMI — Використовуйте makeBIMI™, щоб створити файл логотипу, сумісний зі стандартом W3C SVG Tiny P/S. Безкоштовно, без реєстрації.
  2. Проведіть аудит DMARC — Інструмент makeBIMI Domain Audit перевіряє статус ваших записів DMARC, SPF та BIMI у реальному часі.
  3. Отримайте сертифікат — Для відображення логотипу в Gmail потрібен VMC або CMC. veriBIMI℠ забезпечує повний процес отримання сертифіката, включаючи управління застосуванням DMARC, підготовку SVG та подання заявки до центру сертифікації.