Инструмент для проверки записей DMARC

DMARC, это запись TXT с идентификатором _dmarc.yourdomain.com, которая указывает поставщикам почтовых ящиков, как следует обрабатывать сообщения, не прошедшие проверку SPF или DKIM. Неправильная настройка политики может блокировать законные письма; полное отсутствие этой записи делает систему полностью уязвимой к подделке. Указанный инструмент получает запись и показывает каждый её тег в наглядной таблице, чтобы вы могли сами проверить политику.

Как проверить запись DMARC

  1. 1

    Введите домен

    Введите корневой домен, например `example.com`. Инструмент запросит запись TXT по адресу `_dmarc.example.com`.

  2. 2

    Разбор по каждому тегу

    Каждый тег DMARC, найденный в записи (v, p, sp, adkim, aspf, pct, rua, ruf, fo), приводится вместе со своим значением.

  3. 3

    Проверьте политику

    Посмотрите на тег `p`, чтобы узнать, какая политика задана: `none`, `quarantine` или `reject`, и сверьте `pct`, `rua` и теги выравнивания с рекомендациями ниже.

  4. 4

    Проверьте запись

    Сравните исходную запись с тем, что публикует ваш DNS-провайдер, чтобы убедиться, что политика соответствует задуманному.

Теги DMARC в одном взгляде

Тег Значение Типичное значение
v Версия, всегда DMARC1 v=DMARC1
p Политика для писем, не прошедших проверку none, quarantine, reject
sp Политика для поддоменов по умолчанию наследует p
pct Доля писем (в %), к которым применяется политика 1–100, по умолчанию 100
adkim Режим выравнивания DKIM r (нестрогий) или s (строгий)
aspf Режим выравнивания SPF r (нестрогий) или s (строгий)
rua Адрес для сводных отчётов mailto:dmarc@...
ruf Адрес для криминалистических отчётов mailto:forensic@...
fo Параметры криминалистических отчётов 0, 1, d, s
ri Интервал отправки отчётов в секундах по умолчанию 86400 (один день)

Путь внедрения

Внедряйте политику в три этапа, а не одним прыжком.

  1. p=none с настроенным rua. Собирайте отчёты в течение 4–6 недель и выявите легитимных отправителей, которые не проходят проверку выравнивания SPF/DKIM.
  2. p=quarantine; pct=25. Постепенно ужесточайте: 25%, 50%, 75% и 100% на протяжении нескольких недель.
  3. p=reject. Полное применение. Поддельная почта отклоняется на принимающем MTA.

Никогда не начинайте сразу с p=reject без отчётов: иначе вы узнаете, каких легитимных отправителей заблокировали, только по потоку обращений в поддержку.

Частые ошибки настройки DMARC

  • Отсутствует rua. Политика есть, но узнать, что именно она отклоняет, невозможно.
  • pct меньше 100 при p=reject. Семантически противоречиво: сочетание отклонения с частичным применением сбивает с толку принимающую сторону.
  • Лишняя точка с запятой в конце или отсутствие v=DMARC1. Синтаксические ошибки делают запись невидимой для парсеров.
  • Адреса отчётов на других доменах без соответствующей авторизующей записи _report._dmarc в целевом домене.
  • Несколько записей DMARC на одном домене. Допускается только одна; дубликаты принимающая сторона расценивает как ошибку и применяет p=none по умолчанию.

Толкование отчётов

Сводные отчёты, это XML-файлы, которые ежедневно приходят на ваш адрес rua. Такие инструменты, как MxToolbox, Postmark, Valimail и Dmarcian, разбирают их в наглядные панели. Криминалистические отчёты (ruf), это копии отдельных сообщений, помогающие отлаживать конкретные сбои, но многие интернет-провайдеры отключают их из соображений конфиденциальности.

Часто задаваемые вопросы

SPF определяет, какие серверы могут отправлять письма от вашего домена; DKIM криптографически подписывает отправляемые электронные письма. DMARC связывает эти два механизма между собой: он указывает получателям действия в случае сбоев как SPF, так и DKIM и предоставляет механизм отчётности. Для обеспечения современной доставки писем необходимы все три системы.

DMARC защищает домен в адресе конверта, но не отображаемое имя. Злоумышленник, отправляющий письмо вида «Example Corp attacker@gmail.com», не подделывает ваш домен, а лишь эксплуатирует ваш бренд. Подделку отображаемого имени блокирует принимающая сторона другими фильтрами, а не DMARC.

Да, но не забудьте охватить все источники отправки: маркетинговые платформы, сервисы транзакционных писем, службы поддержки, приглашения из календаря. Каждый источник должен проходить выравнивание по SPF или DKIM, чтобы DMARC срабатывал.

Поиск представляет собой публичный запрос в системе DNS, который временно сохраняется в кэше для снижения нагрузки. Название домена не хранится долгосрочно, а к запросу не присоединяется идентификатор пользователя.

Сопутствующие инструменты

Проверка API-эндпоинта

Проверьте в браузере HTTP- или HTTPS-эндпоинт с разрешённым CORS: итоговый статус, доступные заголовки, время и ограниченный предпросмотр тела.

Тест скорости

Быстрый и бесплатный тест скорости интернета прямо в браузере. Измерьте скорость загрузки в Мбит/с, а также задержку и джиттер и узнайте, готово ли соединение к стримингу 4K, играм и видеозвонкам. Без приложений и регистрации.

Поиск WHOIS

Проверьте публичные WHOIS-данные домена: регистратора, DNS-серверы, коды статуса и даты истечения регистрации.

Поиск DNS

Проверяйте записи DNS A, AAAA, MX, TXT, NS, CNAME и SOA любого домена без терминала.

Детектор информации браузера

Посмотрите, что сообщает ваш браузер: user agent, engine, version, OS, тип устройства, разрешение экрана, timezone, language и public IP.

Поиск IP-адреса

Проверьте публичный адрес IPv4 или IPv6, чтобы увидеть примерную страну, регион, город, координаты, ISP, ASN, организацию и часовой пояс.

Инструмент доступен на других языках