Коротко: чи потрапить лист із вашого домену у «Вхідні» чи у спам — значною мірою вирішують три невеликі DNS-записи (налаштування домену): SPF, DKIM і DMARC. Вони доводять, що лист справді від вас. Із 2024 року Gmail і Yahoo вимагають їх від масових відправників, у 2025-му долучився Outlook — але ці записи непомітно допомагають будь-якому відправнику, навіть малому бізнесу, що надсилає десяток рахунків на день.
Ми налаштовуємо їх для кожного клієнтського домену при підключенні, тож нижче — версія простими словами: що робить кожен запис, що тепер вимагають великі поштові сервіси і як перевірити свій домен.
Чому листи взагалі йдуть у спам
Електронну пошту придумали без способу довести, хто відправник. Будь-хто може написати в полі «Від кого» vy@vashakompaniya.com — на цьому й тримається фішинг (підроблені листи, що виманюють паролі й дані). Тому поштові сервіси (Gmail, Outlook, Yahoo) спираються на автентифікацію: якщо домен не може довести, що лист справді від нього, безпечніше відправити у спам. Ці докази й дають три записи.
Три записи простими словами
SPF (Sender Policy Framework) — DNS-запис зі списком серверів, яким дозволено надсилати пошту від вашого домену. Отримувач звіряє сервер-відправник зі списком. Якщо вашого справжнього поштового сервера в ньому немає — лист має вигляд підробки.
DKIM (DomainKeys Identified Mail) — криптографічний підпис, що додається до кожного листа (Yahoo та інші вимагають ключ не коротший за 1024 біти). Відповідний відкритий ключ лежить у вашому DNS. Підпис доводить, що лист не змінили дорогою і він справді від авторизованого відправника.
DMARC (Domain-based Message Authentication) — політика поверх перших двох. Вона каже отримувачам, що робити, якщо SPF або DKIM не пройшли: нічого (p=none), у спам (quarantine) чи відхилити (reject) — і куди надсилати звіти, щоб ви бачили, хто шле листи від вашого імені. Ще вона вимагає збігу: видимий домен у «Від кого» має збігатися з доменом SPF або DKIM.
Потрібні всі три. SPF і DKIM доводять, DMARC прив’язує їх до вашої видимої адреси і задає правило.
Що змінилося — і пороги
Великі сервіси перетворили хорошу практику на вимогу:
- Gmail і Yahoo — із лютого 2024 відправники 5000+ листів на день їхнім користувачам зобов’язані мати SPF, DKIM і DMARC, робочу відписку в один клік і тримати частку скарг на спам нижче 0,3%. (Google, Yahoo)
- Outlook / Microsoft — для доменів із 5000+ листів на день та сама вимога SPF + DKIM + DMARC; із травня 2025 невідповідні листи йшли у «Небажані», а далі Microsoft перейшов до прямого відхилення. (Microsoft)
Чесно для малого бізнесу: жорстка вимога вмикається на 5000 листів на день — більшість SMB стільки не шле. Але ті самі ознаки автентифікації застосовують до всієї пошти. Домен без SPF, DKIM і DMARC має підозрілий вигляд за будь-якого обсягу — тож записи важливі, навіть якщо ви шлете десять листів на день.
Як перевірити і полагодити домен
- Подивіться, що є зараз: безкоштовний сервіс на кшталт MXToolbox або Postmaster Tools самих провайдерів покаже, чи є SPF, DKIM і DMARC і чи проходять вони.
- Додайте записи в DNS. SPF і DMARC — це TXT-записи; DKIM публікує те, що надсилає вашу пошту (поштовий сервер, Google Workspace, Microsoft 365, сервіс розсилок), а ви додаєте його ключ.
- Почніть DMARC з
p=none(лише спостереження) і пару тижнів читайте звіти, перш ніж посилювати доquarantineчиreject.
Кілька записів, які легко тихо зіпсувати
Це лише кілька рядків у DNS, але їх легко зламати непомітно: надто широкий SPF, надто суворий DMARC, що блокує вашу ж розсилку, або незбіг, що мовчки валить перевірку. Зробивши неправильно, можна власноруч відправити справжню пошту у спам.
Це і є наша частина: на нашому хостингу із обслуговуванням ми налаштовуємо SPF, DKIM і DMARC для вашого домену, спрямовуємо звіти куди треба і посилюємо політику, не відрізаючи вашу реальну пошту. Якщо рахунки вперто падають у спам — ось лікування.