Как настроить SPF, DKIM и DMARC для корпоративной почты

Как настроить SPF, DKIM и DMARC для корпоративной почты

SPF, DKIM и DMARC помогают защитить домен компании от писем, в которых злоумышленник выдает себя за директора, бухгалтера или менеджера. Настройка выполняется через DNS домена и параметры почтового сервиса: сначала описывают разрешенные серверы, затем включают цифровую подпись и задают правило для подозрительных сообщений. В этой статье разберем, что делает каждая запись, в каком порядке их добавлять и как проверить результат без остановки рабочей почты.

Почему одного пароля от почты недостаточно?

Пароль защищает конкретный почтовый ящик. SPF, DKIM и DMARC защищают имя домена, которое указано в поле отправителя. Поэтому сотрудник может не потерять доступ к своей почте, но мошенник все равно попытается отправить письмо от имени вашей компании с другого сервера.

Типичный сценарий выглядит правдоподобно: письмо якобы пришло от руководителя, внутри стоит просьба срочно оплатить счет или передать реквизиты. Получатель видит знакомый домен и не всегда замечает техническую подмену. Для малого бизнеса такая атака особенно неприятна, потому что одно письмо может затронуть бухгалтерию, отдел продаж и постоянных клиентов.

SPF, DKIM и DMARC работают вместе, но проверяют разные признаки:

МеханизмЧто проверяетЧто нужно настроить
SPFИмеет ли сервер право отправлять почту от имени доменаTXT-запись в DNS со списком разрешенных отправителей
DKIMИзменялось ли письмо после отправки и принадлежит ли подпись вашему доменуКлюч DKIM в почтовой системе и публичная часть ключа в DNS
DMARCЧто делать с письмами, которые не проходят проверкиTXT-запись с политикой и адресом для отчетов

Если компания отправляет письма только через один корпоративный сервис, список разрешенных источников обычно короче. Когда используются сайт, CRM, сервис рассылок или телефония с email-уведомлениями, каждый такой канал нужно учесть до включения строгой политики.

Как подготовить домен к настройке SPF, DKIM и DMARC?

Начните с инвентаризации отправителей. Запишите, откуда уходят письма с адресами вашей компании: рабочие ящики, сайт, форма обратной связи, CRM, бухгалтерская программа и внешние сервисы. Отдельно отметьте, какие из них отправляют сообщения от вашего домена, а какие лишь пересылают уведомления.

Проверьте доступ к панели управления DNS. Обычно записи добавляет владелец домена, администратор хостинга или сотрудник, который отвечает за корпоративную инфраструктуру. Для работы понадобятся имя записи, тип, значение и TTL, то есть срок хранения записи в кэше DNS.

Перед изменениями сохраните текущие записи. Особенно внимательно проверьте SPF: для одного домена должна использоваться одна объединенная SPF-запись. Две отдельные TXT-записи с началом v=spf1 могут привести к ошибке проверки.

Если почта размещена в облаке, провайдер обычно выдает готовые значения для SPF и DKIM. Их нельзя заменять примером из статьи: значение зависит от конкретной системы и перечня сервисов, которые отправляют письма от имени домена.

Как добавить SPF-запись без блокировки легитимной почты?

SPF размещают в DNS как TXT-запись для корневого домена. В ней указывают почтовые серверы или домены сервисов, которым разрешена отправка. Почтовая система получателя сверяет IP-адрес отправителя с этой записью.

Практический порядок такой:

  1. Откройте настройки домена в панели DNS.
  2. Найдите существующую TXT-запись SPF или убедитесь, что ее нет.
  3. Возьмите список разрешенных отправителей из документации вашего почтового сервиса.
  4. Объедините сервисы в одну SPF-запись, не создавая вторую запись с v=spf1.
  5. Сохраните запись и дождитесь обновления DNS.

Не добавляйте в SPF адреса «на всякий случай». Чем шире список, тем больше серверов получит право отправлять письма от имени домена. Если внешний сервис больше не используется, его механизм нужно удалить из записи.

SPF не подтверждает, что письмо не меняли по дороге, и не решает проблему пересылки во всех сценариях. Поэтому после него настраивают DKIM, а затем связывают результаты обеих проверок через DMARC.

Как включить DKIM и проверить цифровую подпись?

DKIM добавляет к исходящему письму криптографическую подпись. Почтовый сервис создает закрытый ключ и хранит его у себя, а открытый ключ публикуется в DNS. Получатель берет открытый ключ по специальному имени, проверяет подпись и видит, что сообщение отправил разрешенный сервис и его содержимое не изменилось.

В административной панели почты найдите раздел доменной аутентификации или DKIM. Система обычно предлагает селектор, имя TXT-записи и длинное значение открытого ключа. Селектор входит в имя записи, поэтому его нельзя потерять при копировании.

После публикации записи включите подпись для исходящих сообщений и отправьте тестовое письмо на другой почтовый ящик. В его технических заголовках найдите результат DKIM-проверки. Если сервис показывает ошибку, сначала сравните значение ключа в DNS с тем, которое выдал почтовый провайдер, затем проверьте селектор и лишние кавычки.

Для нескольких почтовых систем нужны отдельные селекторы. Это позволяет постепенно заменить один сервис другим, не удаляя действующую подпись до завершения перехода.

Как настроить DMARC и выбрать политику?

DMARC публикуют как TXT-запись на специальном поддомене _dmarc. Запись сообщает принимающим серверам, как обращаться с письмами, которые не прошли SPF или DKIM, а также куда направлять агрегированные отчеты.

Для малого бизнеса разумно вводить политику поэтапно:

ЭтапПолитикаЗадача
Наблюдениеp=noneПолучить отчеты и найти забытые сервисы
Ограничениеp=quarantineПросить получателя помещать подозрительные письма в спам
Отклонениеp=rejectНе принимать сообщения, которые не проходят заданные проверки

Сначала оставьте режим наблюдения и укажите рабочий адрес для отчетов. По отчетам видно, какие серверы отправляют сообщения от домена и где возникают ошибки. Не отправляйте туда личный ящик сотрудника без необходимости: отчеты могут приходить регулярно и содержать технические сведения о почтовом трафике.

Когда легитимные отправители проходят SPF или DKIM, переходите к более строгой политике. Перед этим проверьте доменное выравнивание: адрес в поле «От» должен быть согласован с доменом, который подтвердил SPF или DKIM. Иначе письмо может пройти отдельную проверку, но не пройти DMARC.

Подробный разбор настройки SPF, DKIM и DMARC для email-рассылок можно использовать как дополнительную инструкцию: как настроить SPF, DKIM и DMARC для email-рассылок.

Какие ошибки чаще всего ломают корпоративную почту?

  • Две SPF-записи. Объедините разрешения в одну TXT-запись для домена.
  • В SPF не добавили сайт или CRM. Такие письма начнут проходить с ошибкой, даже если обычная переписка работает.
  • DKIM добавили не для того селектора. Имя записи должно полностью совпадать с данными почтовой системы.
  • DMARC включили сразу в режиме отклонения. Сначала соберите отчеты и найдите все реальные каналы отправки.
  • Проверили только папку «Входящие». Смотрите технические заголовки тестового письма, где указаны результаты SPF, DKIM и DMARC.
  • Забыли про резервный почтовый сервис. При аварийной отправке его сервер тоже должен пройти проверку.

Проверку лучше проводить после каждого изменения отдельно. Сначала убедитесь, что работает SPF, затем DKIM, после этого меняйте DMARC. Если в компании нет сотрудника, который регулярно занимается DNS и корпоративной почтой, настройку можно передать специалисту по IT-инфраструктуре: он сначала составит карту отправителей, затем внесет записи и проверит заголовки тестовых писем.

3 шага, которые можно сделать на этой неделе:

  1. Составьте список всех сервисов и устройств, которые отправляют письма от домена компании.
  2. Настройте SPF и DKIM по значениям вашего почтового провайдера, затем проверьте тестовые сообщения.
  3. Добавьте DMARC в режиме наблюдения, изучите отчеты и только после этого ужесточайте политику.

Защита домена работает, когда DNS-записи совпадают с реальной схемой отправки почты. После смены почтового сервиса, подключения CRM или запуска сайта этот список нужно обновить, иначе под защиту попадет только часть корпоративной переписки.