Протокол електронної пошти спочатку не мав механізму перевірки, чи справді лист надіслано з того домену, який вказано в полі "Від". Це означає, що без додаткового налаштування будь-хто технічно може відправити листа, який виглядає так, ніби прийшов з вашого корпоративного домену — класична схема для фішингу партнерів чи клієнтів від вашого імені.
Три записи, які закривають цю проблему
- SPF — список серверів, яким дозволено надсилати пошту від імені домену
- DKIM — цифровий підпис листа, який підтверджує, що вміст не змінили дорогою
- DMARC — політика, яка каже поштовим сервісам, що робити з листом, який не пройшов SPF або DKIM: пропустити, позначити як спам чи відхилити
Без DMARC перші два записи мають обмежену цінність: SPF і DKIM можуть провалитись, а лист все одно дійде до вхідних отримувача, бо немає чіткої інструкції, що робити з таким випадком. DMARC — це саме та інструкція.
Чому це не тільки про безпеку, а й про доставність
Великі поштові провайдери (Gmail, Outlook) дедалі суворіше ставляться до доменів без DMARC — лист від такого домену з більшою ймовірністю потрапить у спам навіть якщо це легітимна розсилка. Тобто відсутність DMARC шкодить не лише в сценарії атаки на бренд, а й у щоденній доставності маркетингових та транзакційних листів.
З чого почати
Перший крок — не одразу ставити найсуворішу політику ("відхиляти все, що не пройшло перевірку"), а спершу подивитись, які саме джерела зараз надсилають пошту від імені домену: включно з легітимними сервісами на кшталт CRM чи розсилок, які теж мають пройти автентифікацію. Перевірка поточного стану DMARC, SPF і DKIM для домену — це п'ятихвилинна дія, яка одразу показує, чи є в конфігурації прогалина.
Безкоштовний DMARC-чекер Monitelia перевіряє всі три записи одразу і показує, чого саме бракує — без потреби розбиратися в синтаксисі DNS-записів вручну.