9 вересня 2026 · 4 хв читання

SPF, DKIM і DMARC: чому цим тепер має перейматися й малий бізнес

пошта доставка безпека

Роками автентифікація пошти була справою тих, хто розсилає новини на сто тисяч адрес. Потім Google і Yahoo запровадили обов'язкові вимоги для тих, хто шле понад п'ять тисяч листів на день, Microsoft почала відхиляти — не класти в спам, а відхиляти з помилкою — неавтентифіковані листи на адреси Outlook, і поріг далі знижується.

Але причина, чому цим варто перейматися малій компанії, не у відповідності вимогам. Причина в тому, що без цих трьох записів будь-хто може надіслати рахунок від імені твого домену, і клієнт не має як це помітити.

Три записи, по одному реченню на кожен

SPF каже, яким серверам дозволено надсилати листи від твого домену. Це список, опублікований у DNS: сервер-отримувач звіряється з ним і бачить, чи був відправник уповноважений.

DKIM підписує кожен лист криптографічним ключем. Публічна половина лежить у DNS, приватна — на сервері, що надсилає: отримувач перевіряє підпис і знає, що вміст не змінили дорогою.

DMARC — це правило, яке пов'язує перші два з поведінкою. Воно каже світу: «якщо лист заявляє, що він із мого домену, але не проходить ні узгоджений SPF, ні узгоджений DKIM — зроби ось це», де це може бути нічого, карантин або відмова.

Самі по собі SPF і DKIM не захищають нікого. Це перевірки, результати яких без DMARC отримувач має право проігнорувати.

Слово, яке все вирішує: узгодження

Саме тут живе майже кожне неправильне налаштування, і на цьому варто пригальмувати.

У листа два відправники: технічний, яким сервери говорять між собою, і той, який отримувач бачить у полі «Від». DMARC не дивиться на перший. Він дивиться на другий і вимагає, щоб домен, який бачить клієнт, був тим самим, що його перевірив SPF або підписав DKIM.

Тому налаштування може одночасно показувати «SPF: pass» і «DMARC: fail». Так регулярно буває з платформами розсилок і з обліковими системами, що шлють від твого імені: лист проходить SPF на домені платформи, а в полі «Від» стоїть твій. Технічно автентифікований, а для DMARC — чужий.

Порядок, у якому це роблять

Неправильний спосіб — одразу опублікувати сувору політику і подивитись, що буде. А буде те, що рахунки перестануть виходити, і два тижні ніхто не пов'яже причину з наслідком.

Правильний порядок має чотири кроки.

  1. Переписати всіх, хто шле від твого імені. Майже завжди систем більше, ніж компанія пам'ятає: корпоративна пошта, облікова система з підтвердженнями замовлень, магазин, платформа розсилок, сервіс електронних рахунків, форма зв'язку на сайті, CRM. Кожного треба вповноважити або перевести на інший домен.
  2. Полагодити SPF і DKIM для кожного з них, перевіряючи саме узгодження, а не лише «pass».
  3. Опублікувати DMARC у режимі спостереження. Він нічого не блокує і нічим не ризикує: лише просить отримувачів надсилати звіт про те, що вони бачать.
  4. Читати звіти два-три тижні і посилювати політику тільки тоді, коли вони скажуть, що з кожним легітимним відправником усе гаразд.

Цей період спостереження — не надмірна обережність. Саме там знаходиться забутий сервіс, а він є майже завжди.

Що видно у звітах

Звіти DMARC приходять щоденним XML, нечитабельним на око і дуже повчальним після розбору. Три речі трапляються найчастіше:

  • Легітимний відправник, про якого ніхто не пам'ятав. Агенція, що вже три роки шле розсилку, портал бухгалтера, старий сервер, який досі гуде в офісі.
  • Сервіс, що шле без узгодження. Технічні перевірки проходить, DMARC валить, і лікується це налаштуванням власного домену відправлення на тій платформі.
  • Хтось, хто вдає тебе. Дивні обсяги з адрес, які не мають до бізнесу жодного стосунку. Ось момент, коли вправа перестає здаватися бюрократією.

Обмеження в десять запитів

Технічна деталь, на якій спотикаються компанії, що росли нашаруванням: SPF допускає щонайбільше десять DNS-запитів під час перевірки. Кожен include: зовнішнього сервісу з'їдає щонайменше один, іноді більше.

З Google Workspace, обліковою системою, платформою розсилок, сервісом рахунків і CRM межу переходять непомітно — а перейшовши її, SPF не падає гучно: він повертає постійну помилку, і залежно від того, як отримувач її трактує, лист іде в спам або отримує відмову. Лікується це зведенням, а не ще одним рядком.

Чого очікувати як результату

Це не маркетинг, це обслуговування. Зроблене як слід, воно перетворює пошту з невідомості на кероване: листи доходять, а коли не доходять — є звіт, який каже чому. Доменом більше не можна скористатися, щоб видати себе за твою компанію. А вимоги великих провайдерів виявляються виконаними ще до того, як стануть стіною.

Технічної роботи там на кілька годин. Терпіння потребує саме спостереження, і робити його варто зараз, поки ніхто не чекає термінового рахунку.

Читати далі