Skip to content
EN
← Все статьи

Защита от подделки писем (email spoofing)

Коротко. Email spoofing — это отправка писем от имени вашего домена без вашего ведома, основа фишинга и BEC-атак. Остановить подделку можно только связкой трёх механизмов: SPF (кто имеет право слать), DKIM (криптоподпись письма) и DMARC (что делать с провалившими проверку плюс выравнивание по видимому домену From). Цель — политика p=reject в DMARC.

Как работает спуфинг

Протокол SMTP исторически не проверяет, кто указан в поле отправителя. Атакующий просто ставит в From ваш домен — и письмо выглядит как настоящее. Жертва видит знакомое имя, доверяет и переходит по ссылке или оплачивает фальшивый счёт. Без аутентификации защиты нет.

Три уровня защиты

  1. SPF — список разрешённых отправляющих серверов.
  2. DKIM — цифровая подпись, подтверждающая целостность и источник.
  3. DMARC — политика поверх SPF и DKIM плюс выравнивание (alignment) с доменом из видимого From.
SPF и DKIM по отдельности не блокируют спуфинг: SPF проверяет конверт, а не видимый From; DKIM подтверждает подпись, но не требует, чтобы домен совпадал. Только DMARC связывает проверки с тем, что видит пользователь.

Реальные записи для связки

# 1. SPF — кто имеет право отправлять:
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"

# 2. DKIM — публичный ключ подписи:
selector._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."

# 3. DMARC — политика отклонения подделок:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

# Проверка всех трёх:
dig +short txt example.com
dig +short txt selector._domainkey.example.com
dig +short txt _dmarc.example.com

Путь к p=reject

ЭтапПолитикаЧто происходит
1. Наблюдениеp=noneСбор отчётов, ничего не блокируется
2. Карантинp=quarantineПодделки уходят в спам
3. Защитаp=rejectПодделки отклоняются на приёме
Переходите к p=reject постепенно: сначала p=none и анализ DMARC-отчётов, чтобы не заблокировать собственные легитимные сервисы рассылки.

Дополнительные меры

  • Строгое выравнивание adkim=s и aspf=s для жёсткой проверки доменов.
  • BIMI — логотип бренда в почте после достижения p=reject (дополнительный сигнал доверия).
  • Обучение сотрудников распознавать фишинг и проверять адрес отправителя.
  • Мониторинг DMARC-отчётов на появление чужих источников.

Как enterno.io помогает

Инструмент /email-check проверяет всю связку SPF + DKIM + DMARC сразу и показывает, защищён ли домен от подделки или политика всё ещё p=none. Для тарифа Pro+ доступна загрузка DMARC-агрегатов (RUA), чтобы увидеть, кто рассылает от вашего имени. enterno диагностирует и мониторит настройку — DNS-записи правит владелец, писем enterno не отправляет. Бесплатно — 10 мониторов, 48+ инструментов и DNS-проверка.

Частые вопросы

Защитит ли только DMARC без SPF и DKIM?

Нет. DMARC опирается на результаты SPF и DKIM. Без хотя бы одного из них с выравниванием DMARC не сможет авторизовать ваши письма, и легитимная почта тоже пострадает.

Чем спуфинг отличается от фишинга?

Спуфинг — техника подделки адреса отправителя. Фишинг — цель: выманить данные или деньги. Спуфинг часто используется как инструмент фишинга.

Можно ли подделать домен с p=reject?

Подделать само поле From с выровненным доменом — нет, такие письма отклонят. Атакующие переключаются на похожие домены (тайпсквоттинг), поэтому следите и за схожими именами.

Проверьте защиту: запустите /email-check и доведите DMARC до p=reject. См. также анализ DMARC-отчётов и разбор SPF.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 701 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 512 просм.
Безопасность
Заголовки безопасности: CSP, HSTS, X-Frame-Options и другие
10.03.2025 · 412 просм.
Безопасность
Реестр блокировок РКН в цифрах: анализ 131 000 заблокированных доменов (2026)
26.06.2026 · 396 просм.