DMARC
Что такое DMARC?
DMARCСтандарт аутентификации почты по RFC 7489, позволяющий владельцу домена опубликовать политику, которая указывает получателям, что делать с сообщениями, не прошедшими SPF или DKIM и проверки выравнивания домена.
Domain-based Message Authentication, Reporting and Conformance (DMARC), описанный в RFC 7489, надстраивается над SPF (RFC 7208) и DKIM (RFC 6376), требуя выравнивания идентификаторов между видимым доменом в заголовке From: и доменом, прошедшим аутентификацию SPF или DKIM. Это закрывает пробел, который оставляют открытым эти два протокола: SPF и DKIM каждый проверяет некий домен, но ни один не гарантирует, что это именно тот домен, который в действительности видит получатель. Владелец домена публикует TXT-запись в _dmarc.<domain>, содержащую политику (p=none, quarantine или reject), обработку поддоменов (sp=), режим выравнивания (aspf/adkim, ослабленный или строгий), процент развёртывания (pct=) и URI отчётов (rua, ruf).
Развёртывание и применение
Безопасный путь развёртывания начинается с p=none: агрегированные XML-отчёты (RFC 7489) раскрывают каждого легитимного отправителя — включая забытые маркетинговые и билетные платформы, — чтобы их можно было аутентифицировать до ужесточения политики до quarantine, а затем reject. Пропуск этого шага приводит к бесследной потере реальной почты.
DMARC лежит в основе BIMI (который показывает проверенный логотип бренда только при p=quarantine/reject) и стал фактическим требованием, когда правила Google и Yahoo для массовых отправителей вступили в силу в February 2024, обязав отправителей ~5,000 и более сообщений в день в адрес Gmail проходить выровненные SPF или DKIM, публиковать как минимум p=none и предлагать отписку в один клик (one-click unsubscribe). Редакция DMARCbis, опубликованная в 2026, отменяет RFC 7489, сохраняя работоспособность записей v=DMARC1 и заменяя обращения к Public Suffix List на DNS-обход «Tree Walk» для определения организационного домена.
flowchart TD
A[Входящее сообщение] --> B{SPF пройден?}
A --> C{DKIM пройден?}
B --> D{From выровнен<br/>с доменом SPF?}
C --> E{From выровнен<br/>с доменом DKIM?}
D --> F{Хоть одна проверка<br/>прошла и выровнена?}
E --> F
F -->|Да| G[DMARC пройден - доставить]
F -->|Нет| H[Применить политику p=]
H --> I[none: наблюдение]
H --> J[quarantine: папка спама]
H --> K[reject: отклонить]
G & H --> L[Отправить агрегированный отчёт rua владельцу]● Примеры
- 01
Публикация v=DMARC1; p=reject; rua=mailto:dmarc@example.com для строгой аутентификации example.com.
- 02
Использование агрегированных XML-отчётов для выявления и аутентификации забытой маркетинговой платформы перед переходом с p=none на p=reject.
● Частые вопросы
Что такое DMARC?
Стандарт аутентификации почты по RFC 7489, позволяющий владельцу домена опубликовать политику, которая указывает получателям, что делать с сообщениями, не прошедшими SPF или DKIM и проверки выравнивания домена. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает DMARC?
Стандарт аутентификации почты по RFC 7489, позволяющий владельцу домена опубликовать политику, которая указывает получателям, что делать с сообщениями, не прошедшими SPF или DKIM и проверки выравнивания домена.
Как защититься от DMARC?
Защита от DMARC обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия DMARC?
Распространённые альтернативные названия: Domain-based Message Authentication, Reporting and Conformance.