По распространённости SPF зона .ru не отстаёт ни на процент: 85% доменов, принимающих почту, запись публикуют — ровно как в .com.
Но строгий режим, при котором подделка отклоняется, стоит у 8% против 34% в .com. То есть запись есть почти у всех, а запрещает она почти ни у кого — и с DMARC история повторяется этажом выше.
Бесплатный онлайн-инструмент — проверка SPF/DKIM/DMARC: результат мгновенно, без регистрации.
27 августа 2026 года мы запросили DNS-записи 600 доменов (по 150 на зону) и оставили только те, у которых есть запись MX, — то есть которые вообще принимают почту. Для них проверялось наличие SPF и DMARC и то, что именно эти записи предписывают.
| Зона | Принимают почту | Есть SPF | Есть DMARC |
|---|---|---|---|
| .com | 109 | 93 (85%) | 61 (56%) |
| .org | 105 | 76 (72%) | 53 (50%) |
| .net | 69 | 43 (62%) | 34 (49%) |
| .ru | 94 | 80 (85%) | 34 (36%) |
По SPF .ru идёт вровень с .com — 85% против 85%. По DMARC отстаёт заметно: 36% против 56%.
Чего в этом замере нет. DKIM проверить со стороны нельзя: подпись публикуется по адресу селектор._domainkey.домен, а перечня селекторов не существует — их знает только отправитель. Поэтому третий столп почтовой аутентификации здесь отсутствует, и это ограничение метода, а не вывод.
Оговорка о выборке: это домены, которые кто-то приводил в наши инструменты, а не случайный срез зоны. Сравнение зон корректно — набраны они одинаково.
Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).
Скачать датасет (CSV)Наличие SPF ничего не говорит о том, что произойдёт с поддельным письмом. Решает это последний квалификатор:
| Зона | Всего SPF | -all — отклонить | ~all — пометить | Квалификатора нет |
|---|---|---|---|---|
| .ru | 80 | 6 (8%) | 47 | 26 |
| .com | 93 | 32 (34%) | 45 | 16 |
| .org | 76 | 26 (34%) | 39 | 9 |
| .net | 43 | 10 (23%) | 26 | 6 |
Строгий режим в .ru встречается вчетверо реже, чем в .com. А у 26 записей из 80 квалификатора нет вообще — по стандарту это означает нейтральный результат, то есть проверка формально проходит, но никакого решения не выносит.
Складывая: из 94 российских доменов, принимающих почту, SPF реально что-то запрещает у шести. Остальные либо просят «пометь подозрительным», либо не просят ничего.
Здесь важно не перегнуть: ~all — не ошибка. Это осознанный компромисс на время, пока не все легальные отправители перечислены в записи. Проблема в том, что «время» это обычно не заканчивается: запись ставят при переезде на новую почту и больше к ней не возвращаются.
DMARC связывает SPF и DKIM с адресом в поле «От кого» и говорит, что делать при несовпадении. Политика задаётся параметром p:
| Зона | Всего DMARC | p=none — только наблюдать | p=reject — отклонять |
|---|---|---|---|
| .com | 61 | 16 (26%) | 27 (44%) |
| .org | 53 | 24 (45%) | 18 (34%) |
| .ru | 34 | 16 (47%) | 9 (26%) |
| .net | 34 | 18 (53%) | 5 (15%) |
Эффект перемножается. Из всех доменов, принимающих почту, полноценно защищены политикой p=reject: в .com — 27 из 109 (около 25%), в .ru — 9 из 94 (около 10%). Разрыв в два с половиной раза.
p=none — правильная первая ступень: она включает отчёты, не трогая доставку, и нужна, чтобы увидеть, кто вообще шлёт от вашего имени. Но это ступень, а не финал. Почти половина российских доменов с DMARC стоит на ней.
По российским доменам вырисовывается устойчивый мотив: запись публикуют, но не доводят до состояния, когда она что-то решает. SPF есть у 85% — как в .com; строгий он у 8% — вчетверо реже. DMARC есть у трети, и почти половина из них только наблюдает.
Тот же мотив мы видели в других замерах: HSTS отдают, но без includeSubDomains; robots.txt пишут, но ИИ-краулеров закрывает лишь каждый десятый. Настройка делается один раз при запуске и дальше не пересматривается.
Порядок действий, если это про вас:
p=none с адресом для отчётов. Доставка не изменится, зато через две-три недели вы увидите полный список тех, кто шлёт от вашего имени, — включая забытые рассылки и внутренние системы.-all, когда отчёты чистые. Помните про лимит в десять DNS-запросов: он расходуется вложенными include, и при превышении запись перестаёт действовать целиком.quarantine, потом до reject. Между шагами выдержите хотя бы пару недель.Посмотреть, что настроено у вашего домена, можно в проверке почтовых записей.
DKIM (DomainKeys Identified Mail) — механизм подписи письма цифровым ключом, который хранится в DNS. Это позволяет получателю убедиться, что письмо действительно отправлено с указанного домена.
Укажите домен и DKIM-селектор — получите публичный ключ и его параметры.
Длина ключа RSA/Ed25519, алгоритм хеширования, флаги и срок действия.
Если ключ < 2048 бит — выдаём предупреждение и инструкцию по обновлению.
Прямой DNS-запрос за секунды — без ожидания TTL.
проверка перед рассылкой
настройка почтового сервера
аудит защиты от фишинга
дебаг доставляемости почты
История DKIM-проверок и DNS-мониторинг изменений записей домена.
Зарегистрироваться (FREE)С Feb 2024: senders of 5000+ emails/day на Gmail/Yahoo должны иметь SPF + DKIM + DMARC (minimum p=none), one-click unsubscribe header, spam rate < 0.3%. Иначе — throttling или reject.
Для Gmail 2024 требования — да. Но attacker может всё ещё spoof ваш домен (p=none только monitor, не reject). Цель: progress к p=quarantine → p=reject.
Enterno DKIM/DMARC checker scan SPF+DKIM+DMARC одним URL. Или mail-tester.com для full email score.
Для <10k emails/мес — self-SMTP work (с proper triad setup 2-4 недели). Для scale или reliability — провайдер экономит время и headache.
Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.