Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 370

DMARC

ПроверилCybersecurity entrepreneur & security researcher

Что такое DMARC?

DMARCСтандарт аутентификации почты по RFC 7489, позволяющий владельцу домена опубликовать политику, которая указывает получателям, что делать с сообщениями, не прошедшими SPF или DKIM и проверки выравнивания домена.


Domain-based Message Authentication, Reporting and Conformance (DMARC), описанный в RFC 7489, надстраивается над SPF (RFC 7208) и DKIM (RFC 6376), требуя выравнивания идентификаторов между видимым доменом в заголовке From: и доменом, прошедшим аутентификацию SPF или DKIM. Это закрывает пробел, который оставляют открытым эти два протокола: SPF и DKIM каждый проверяет некий домен, но ни один не гарантирует, что это именно тот домен, который в действительности видит получатель. Владелец домена публикует TXT-запись в _dmarc.<domain>, содержащую политику (p=none, quarantine или reject), обработку поддоменов (sp=), режим выравнивания (aspf/adkim, ослабленный или строгий), процент развёртывания (pct=) и URI отчётов (rua, ruf).

Развёртывание и применение

Безопасный путь развёртывания начинается с p=none: агрегированные XML-отчёты (RFC 7489) раскрывают каждого легитимного отправителя — включая забытые маркетинговые и билетные платформы, — чтобы их можно было аутентифицировать до ужесточения политики до quarantine, а затем reject. Пропуск этого шага приводит к бесследной потере реальной почты.

DMARC лежит в основе BIMI (который показывает проверенный логотип бренда только при p=quarantine/reject) и стал фактическим требованием, когда правила Google и Yahoo для массовых отправителей вступили в силу в February 2024, обязав отправителей ~5,000 и более сообщений в день в адрес Gmail проходить выровненные SPF или DKIM, публиковать как минимум p=none и предлагать отписку в один клик (one-click unsubscribe). Редакция DMARCbis, опубликованная в 2026, отменяет RFC 7489, сохраняя работоспособность записей v=DMARC1 и заменяя обращения к Public Suffix List на DNS-обход «Tree Walk» для определения организационного домена.

flowchart TD
  A[Входящее сообщение] --> B{SPF пройден?}
  A --> C{DKIM пройден?}
  B --> D{From выровнен<br/>с доменом SPF?}
  C --> E{From выровнен<br/>с доменом DKIM?}
  D --> F{Хоть одна проверка<br/>прошла и выровнена?}
  E --> F
  F -->|Да| G[DMARC пройден - доставить]
  F -->|Нет| H[Применить политику p=]
  H --> I[none: наблюдение]
  H --> J[quarantine: папка спама]
  H --> K[reject: отклонить]
  G & H --> L[Отправить агрегированный отчёт rua владельцу]

Примеры

  1. 01

    Публикация v=DMARC1; p=reject; rua=mailto:dmarc@example.com для строгой аутентификации example.com.

  2. 02

    Использование агрегированных XML-отчётов для выявления и аутентификации забытой маркетинговой платформы перед переходом с p=none на p=reject.

Частые вопросы

Что такое DMARC?

Стандарт аутентификации почты по RFC 7489, позволяющий владельцу домена опубликовать политику, которая указывает получателям, что делать с сообщениями, не прошедшими SPF или DKIM и проверки выравнивания домена. Относится к категории Сетевая безопасность в кибербезопасности.

Что означает DMARC?

Стандарт аутентификации почты по RFC 7489, позволяющий владельцу домена опубликовать политику, которая указывает получателям, что делать с сообщениями, не прошедшими SPF или DKIM и проверки выравнивания домена.

Как защититься от DMARC?

Защита от DMARC обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия DMARC?

Распространённые альтернативные названия: Domain-based Message Authentication, Reporting and Conformance.

Связанные термины

См. также