Как настроить SPF, DKIM и DMARC для онлайн-школы: пошаговая инструкция

Трофим Ястребов 0

Вы запускаете курс, готовите вебинар или отправляете важное уведомление студентам. Письмо уходит, но в ответ - тишина. Или хуже: оно попадает в спам, и студенты даже не видят его. Для онлайн-школы это катастрофа. Вы теряете лиды, продажи и доверие аудитории. Часто проблема кроется не в контенте письма, а в технической настройке домена. Если ваши серверы не прошли проверку подлинности, почтовые службы Gmail, Яндекс или Mail.ru просто отбраковывают вашу рассылку.

Решение лежит в плоскости трех аббревиатур: SPF, Sender Policy Framework, протокол, который указывает, с каких IP-адресов разрешено отправлять почту от имени вашего домена, DKIM, DomainKeys Identified Mail, технология добавления криптографической подписи к письмам для проверки их целостности и DMARC, Domain-based Message Authentication, Reporting and Conformance, политика, определяющая, что делать с письмами, не прошедшими проверку SPF и DKIM. Это стандарт индустрии. Без них вы как продавец без лицензии - вас будут проверять чаще и пускать реже.

Зачем онлайн-школе нужна тройная аутентификация?

Представьте, что ваш домен - это офисное здание. SPF - это список сотрудников, которые имеют право выходить из здания с документами. DKIM - это печать на этих документах, подтверждающая, что они не были подменены по дороге. А DMARC - это охранник на входе у клиента, который смотрит на список и печать. Если чего-то не хватает, он отправляет письмо в карантин или выбрасывает его.

Для онлайн-школы критически важна доставляемость. Ваши письма содержат ссылки на оплату, вход в личный кабинет, напоминания о дедлайнах. Если они попадают в спам, вы теряете деньги. Кроме того, если злоумышленники начнут рассылать фишинговые письма от имени вашей школы (подделывая ваш домен), репутация бренда рухнет. Настроенные SPF, DKIM и DMARC защищают не только вашу доставку, но и студентов от мошенников.

Шаг 1: Настройка SPF - разрешение на отправку

SPF (Sender Policy Framework) работает через TXT-запись в DNS вашего домена. Она содержит список IP-адресов или сервисов, которым разрешено отправлять почту от вашего имени. Например, если вы используете сервис рассылок вроде Unisender, SendPulse или встроенную почту Wix, их серверы должны быть прописаны в этой записи.

Структура записи выглядит так:

v=spf1 include:_spf.google.com include:sendpulse.com ~all

Давайте разберем компоненты:

  • v=spf1 - версия протокола, обязательный параметр.
  • include:_spf.google.com - если вы используете Google Workspace для почты, эта строка дает право Google отправлять письма за вас.
  • ~all - механизм обработки. Тильда означает «мягкий отказ» (soft fail). Письмо с непроверенного сервера будет помечено подозрительным, но не удалено сразу. Это безопасный вариант для начала настройки.

Важно: в домене может быть только одна SPF-запись. Если вы уже имеете запись и хотите добавить новый сервис, не создавайте вторую запись, а объедините их в одну строку, добавив новый include.

Шаг 2: Настройка DKIM - цифровая подпись

DKIM (DomainKeys Identified Mail) добавляет невидимую криптографическую подпись к каждому исходящему письму. Получатель проверяет эту подпись с помощью публичного ключа, который хранится в вашем DNS. Это гарантирует, что письмо не было изменено во время передачи.

Процесс настройки зависит от вашего почтового сервиса. Обычно он выглядит так:

  1. В панели управления вашим сервисом рассылок (например, Wix, Mailchimp, Unisender) найдите раздел «Аутентификация домена» или «Настройки отправителя».
  2. Сгенерируйте пару ключей. Сервис создаст приватный ключ (останется у него) и публичный ключ (вам нужно будет добавить его в DNS).
  3. Скопируйте предоставленную TXT-запись. Она обычно имеет вид: k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
  4. Добавьте эту запись в DNS вашего домена. Имя хоста часто начинается с селектора, например, default._domainkey или wix._domainkey.

После добавления записи подождите от нескольких минут до 24 часов для распространения изменений по сети DNS.

Ризограф-иллюстрация: три персонажа SPF, DKIM и DMARC охраняют домен

Шаг 3: Настройка DMARC - правила игры

DMARC связывает SPF и DKIM вместе. Он говорит почтовым серверам получателей, что делать, если письмо не прошло проверку SPF или DKIM. Без DMARC ваши предыдущие усилия могут быть неполными, так как многие крупные провайдеры (особенно Gmail и Yahoo) требуют наличие DMARC для попадания в основную папку входящих.

Запись DMARC также является TXT-записью с именем хоста _dmarc. Пример базовой политики:

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Разбор параметров:

  • p=none - режим мониторинга. Письма не отклоняются, но вы получаете отчеты о том, кто пытается отправлять письма от вашего имени. Начните всегда с этого режима.
  • p=quarantine - письма, не прошедшие проверку, отправляются в спам.
  • p=reject - письма полностью отклоняются. Используйте этот режим только когда вы уверены в стабильной работе SPF и DKIM.
  • rua - адрес электронной почты, куда будут приходить сводные отчеты о попытках отправки.

Совет: используйте специализированные сервисы, такие как PowerDMARC или Valimail, для анализа отчетов. Они помогут вам увидеть, есть ли попытки подделки вашего домена, и безопасно перевести политику в режим reject.

Практический пример: настройка для платформы Wix

Многие онлайн-школы используют Wix для создания сайтов и ведения рассылок. Процесс там автоматизирован, но требует внимания к деталям.

Войдите в редактор Wix, перейдите в раздел «Бизнес-инструменты» -> «Электронная почта». Нажмите «Добавить отправителя». Введите имя и email. Система попросит подтвердить владение доменом. После подтверждения Wix предложит добавить пять CNAME-записей в ваш DNS.

Если ваш домен зарегистрирован у другого провайдера (например, Reg.ru или Cloudflare), вам нужно скопировать эти записи и вставить их в панель управления DNS.

Типичные записи для настройки в DNS при использовании Wix
Тип записи Имя/Хост Значение Примечание
CNAME mail._domainkey [Уникальный код от Wix] Для DKIM
TXT @ v=spf1 include:wixapis.net ~all Для SPF (если нет другой записи)
TXT _dmarc v=DMARC1; p=none; ... Для DMARC

Важный нюанс для пользователей Cloudflare: убедитесь, что прокси (оранжевое облако) отключен для этих записей. Режим должен быть «DNS only» (серый облачок). Иначе запросы к DNS могут идти некорректно.

Стиль ризограф: три части пазла формируют защитный щит для почты

Распространенные ошибки и как их избежать

Даже опытные маркетологи совершают ошибки при настройке. Вот самые частые:

  • Несколько SPF-записей. DNS позволяет только одну TXT-запись с типом SPF. Если вы добавите вторую, первая перестанет работать, и все письма упадут в спам. Всегда объединяйте сервисы в одну строку через пробел.
  • Опечатки в латинице. Копируя значения из интерфейсов, которые переведены на русский, можно случайно захватить кириллические символы или лишние пробелы. Проверяйте каждую букву вручную.
  • Слишком быстрая смена политики DMARC. Не ставьте сразу p=reject. Сначала настройте p=none на неделю-две, анализируйте отчеты. Если увидите, что легитимные письма проходят проверку, переходите на p=quarantine, и только потом на p=reject.
  • Игнорирование TTL. После изменения записей подождите. Время жизни кэша (TTL) может составлять от 1 часа до 48 часов. Не паникуйте, если проверка не проходит мгновенно.

Проверка настроек

Как узнать, что всё работает? Отправьте тестовое письмо на свой ящик в Gmail и на ящик в Яндекс.Почте. Откройте исходный код письма (в Gmail: три точки -> Показать оригинал; в Яндексе: стрелка вниз -> Исходный текст сообщения).

Ищите строки:

  • Authentication-Results
  • spf=pass
  • dkim=pass
  • dmarc=pass

Если видите статусы pass или pass (domain...), значит, настройка успешна. Также существуют бесплатные онлайн-сервисы проверки, такие как MXToolbox или Kitterman.com, где можно ввести ваш домен и получить детальный анализ всех записей.

FAQ / Вопросы

Сколько времени занимает распространение записей SPF, DKIM и DMARC?

Обычно изменения вступают в силу в течение 15 минут до 24 часов. Однако технически стандарт допускает срок до 48 часов. Зависит от TTL (Time To Live) ваших текущих записей. Рекомендуется проверить настройки через несколько часов после внесения изменений.

Можно ли использовать SPF, DKIM и DMARC бесплатно?

Да, сами технологии являются открытыми стандартами и бесплатны. Вам нужно лишь добавить соответствующие записи в DNS вашего домена. Платными могут быть только сервисы для расширенного анализа отчетов DMARC (например, PowerDMARC), но для старта достаточно бесплатных инструментов проверки.

Что делать, если я использую несколько сервисов для рассылок?

В этом случае в одной SPF-записи нужно указать все сервисы через директиву include. Например: v=spf1 include:_spf.google.com include:sendpulse.com include:wixapis.net ~all. Убедитесь, что суммарное количество обращений к DNS не превышает 10, иначе запись станет невалидной.

Нужно ли менять настройки, если я сменил регистратор домена?

Да, скорее всего. При переходе на нового регистратора или хостинг-провайдера вам нужно заново создать все TXT-записи (SPF, DKIM, DMARC) в новой панели управления DNS. Старые записи останутся на старом сервере и перестанут действовать, если DNS-серверы домена не переключены корректно.

Почему мои письма все равно попадают в спам, хотя SPF и DKIM настроены?

Аутентификация - это только один фактор. На доставляемость влияют также репутация IP-адреса, качество контента (отсутствие спам-триггеров), активность подписчиков и наличие кнопки отписки. Если студенты не открывают письма, почтовые сервисы начинают считать их спамом, независимо от технических настроек.