Skip to content
EN

Почтовая аутентификация в 2026 году: SPF и DMARC по зонам

Кратко. По распространённости SPF зона .ru не отстаёт ни на процент: 85% доменов, принимающих почту, запись публикуют — ровно как в .com.Но строгий режим, при котором подделка отклоняется, стоит у 8% против 34% в .com. То есть запись есть почти у всех, а запрещает она почти ни у кого —…

По распространённости SPF зона .ru не отстаёт ни на процент: 85% доменов, принимающих почту, запись публикуют — ровно как в .com.

Но строгий режим, при котором подделка отклоняется, стоит у 8% против 34% в .com. То есть запись есть почти у всех, а запрещает она почти ни у кого — и с DMARC история повторяется этажом выше.

Проверить свой сайт →

Что мы измерили

27 августа 2026 года мы запросили DNS-записи 600 доменов (по 150 на зону) и оставили только те, у которых есть запись MX, — то есть которые вообще принимают почту. Для них проверялось наличие SPF и DMARC и то, что именно эти записи предписывают.

ЗонаПринимают почтуЕсть SPFЕсть DMARC
.com10993 (85%)61 (56%)
.org10576 (72%)53 (50%)
.net6943 (62%)34 (49%)
.ru9480 (85%)34 (36%)

По SPF .ru идёт вровень с .com — 85% против 85%. По DMARC отстаёт заметно: 36% против 56%.

Чего в этом замере нет. DKIM проверить со стороны нельзя: подпись публикуется по адресу селектор._domainkey.домен, а перечня селекторов не существует — их знает только отправитель. Поэтому третий столп почтовой аутентификации здесь отсутствует, и это ограничение метода, а не вывод.

Оговорка о выборке: это домены, которые кто-то приводил в наши инструменты, а не случайный срез зоны. Сравнение зон корректно — набраны они одинаково.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Запись есть, но она ничего не запрещает

Наличие SPF ничего не говорит о том, что произойдёт с поддельным письмом. Решает это последний квалификатор:

ЗонаВсего SPF-all — отклонить~all — пометитьКвалификатора нет
.ru806 (8%)4726
.com9332 (34%)4516
.org7626 (34%)399
.net4310 (23%)266

Строгий режим в .ru встречается вчетверо реже, чем в .com. А у 26 записей из 80 квалификатора нет вообще — по стандарту это означает нейтральный результат, то есть проверка формально проходит, но никакого решения не выносит.

Складывая: из 94 российских доменов, принимающих почту, SPF реально что-то запрещает у шести. Остальные либо просят «пометь подозрительным», либо не просят ничего.

Здесь важно не перегнуть: ~all — не ошибка. Это осознанный компромисс на время, пока не все легальные отправители перечислены в записи. Проблема в том, что «время» это обычно не заканчивается: запись ставят при переезде на новую почту и больше к ней не возвращаются.

DMARC: та же картина этажом выше

DMARC связывает SPF и DKIM с адресом в поле «От кого» и говорит, что делать при несовпадении. Политика задаётся параметром p:

ЗонаВсего DMARCp=none — только наблюдатьp=reject — отклонять
.com6116 (26%)27 (44%)
.org5324 (45%)18 (34%)
.ru3416 (47%)9 (26%)
.net3418 (53%)5 (15%)

Эффект перемножается. Из всех доменов, принимающих почту, полноценно защищены политикой p=reject: в .com — 27 из 109 (около 25%), в .ru — 9 из 94 (около 10%). Разрыв в два с половиной раза.

p=none — правильная первая ступень: она включает отчёты, не трогая доставку, и нужна, чтобы увидеть, кто вообще шлёт от вашего имени. Но это ступень, а не финал. Почти половина российских доменов с DMARC стоит на ней.

Общая закономерность и что делать

По российским доменам вырисовывается устойчивый мотив: запись публикуют, но не доводят до состояния, когда она что-то решает. SPF есть у 85% — как в .com; строгий он у 8% — вчетверо реже. DMARC есть у трети, и почти половина из них только наблюдает.

Тот же мотив мы видели в других замерах: HSTS отдают, но без includeSubDomains; robots.txt пишут, но ИИ-краулеров закрывает лишь каждый десятый. Настройка делается один раз при запуске и дальше не пересматривается.

Порядок действий, если это про вас:

  1. Начните с DMARC на p=none с адресом для отчётов. Доставка не изменится, зато через две-три недели вы увидите полный список тех, кто шлёт от вашего имени, — включая забытые рассылки и внутренние системы.
  2. Приведите SPF в порядок по этим отчётам. Не наоборот: ужесточать SPF вслепую — верный способ потерять письма из бухгалтерской системы, о которой никто не помнил.
  3. Переведите SPF на -all, когда отчёты чистые. Помните про лимит в десять DNS-запросов: он расходуется вложенными include, и при превышении запись перестаёт действовать целиком.
  4. Поднимите DMARC до quarantine, потом до reject. Между шагами выдержите хотя бы пару недель.

Посмотреть, что настроено у вашего домена, можно в проверке почтовых записей.

Публичный ключDKIM-ключ в DNS TXT-записи
Длина ключаRSA-1024, 2048 или Ed25519
Быстрый тестДомен + селектор = результат
ВалидацияСинтаксис и параметры DKIM TXT-записи

Почему нам доверяют

DKIM
проверка подписи
SPF
SPF + DMARC аудит
DNS
проверка TXT-записи
Free
без ограничений

Как это работает

1

Введите домен и селектор

2

Получаем DKIM TXT-запись

3

Проверяем открытый ключ

Что такое DKIM?

DKIM (DomainKeys Identified Mail) — механизм подписи письма цифровым ключом, который хранится в DNS. Это позволяет получателю убедиться, что письмо действительно отправлено с указанного домена.

Проверка по селектору

Укажите домен и DKIM-селектор — получите публичный ключ и его параметры.

Анализ ключа

Длина ключа RSA/Ed25519, алгоритм хеширования, флаги и срок действия.

Рекомендации

Если ключ < 2048 бит — выдаём предупреждение и инструкцию по обновлению.

Мгновенный результат

Прямой DNS-запрос за секунды — без ожидания TTL.

Кому это нужно

Email-маркетологи

проверка перед рассылкой

Системные администраторы

настройка почтового сервера

Безопасники

аудит защиты от фишинга

Разработчики

дебаг доставляемости почты

Частые ошибки

Использовать 1024-битный ключ1024 бит считается слабым. Gmail и Outlook требуют минимум 2048 бит.
Не ротировать ключиОдин и тот же ключ годами — риск компрометации. Ротируйте ключи раз в 6–12 месяцев.
Неправильный селекторКаждый ESP использует свой селектор. Убедитесь, что в DNS стоит правильный ключ для каждого.
Не проверять после смены ESPПри смене сервиса рассылки всегда проверяйте DKIM нового провайдера.

Лучшие практики

Используйте 2048-битные ключиЭто текущий рекомендуемый минимум. Ed25519 — более современная альтернатива.
Настройте DMARC вместе с DKIMБез DMARC даже корректная DKIM-подпись не защищает от Display-From подмены.
Проверяйте после миграцииПри смене DNS-провайдера DKIM-записи часто теряются. Проверяйте сразу после.
Документируйте все селекторыХраните список всех DKIM-селекторов — пригодится при ротации и аудите.

Получите больше с бесплатным аккаунтом

История DKIM-проверок и DNS-мониторинг изменений записей домена.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

Что такое Gmail/Yahoo 2024 requirements?

С Feb 2024: senders of 5000+ emails/day на Gmail/Yahoo должны иметь SPF + DKIM + DMARC (minimum p=none), one-click unsubscribe header, spam rate < 0.3%. Иначе — throttling или reject.

DMARC p=none — это достаточно?

Для Gmail 2024 требования — да. Но attacker может всё ещё spoof ваш домен (p=none только monitor, не reject). Цель: progress к p=quarantine → p=reject.

Как проверить свою setup?

Enterno DKIM/DMARC checker scan SPF+DKIM+DMARC одним URL. Или mail-tester.com для full email score.

Mailgun/Sendgrid vs self-SMTP?

Для <10k emails/мес — self-SMTP work (с proper triad setup 2-4 недели). Для scale или reliability — провайдер экономит время и headache.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.