Почему письма с сайта попадают в спам
Заявка с сайта не дошла, письмо клиенту ушло в спам, а от вашего имени кто-то рассылает мошеннические письма. Всё это про три записи в настройках домена, которых обычно нет.
Почему почтовые службы вообще сомневаются
Отправить письмо от чужого имени технически проще простого: в поле «от кого» можно написать что угодно. Никакой проверки в самой почте не заложено — она придумывалась, когда обманывать было некому.
Поэтому почтовые службы проверяют не письмо, а домен отправителя: разрешал ли владелец домена слать письма с того сервера, откуда письмо пришло. Ответ на этот вопрос дают три записи в настройках домена.
SPF — список тех, кто вправе слать
Это перечень серверов, которым разрешено отправлять почту от вашего домена. Письмо пришло с сервера не из списка — почтовая служба относится к нему с подозрением.
Главная ошибка: указать только один сервер и забыть про остальных. Почта у вас на одном сервисе, рассылка идёт через другой, а заявки с сайта отправляет хостинг — все три должны быть в записи.
DKIM — подпись письма
Отправляющий сервер подписывает письмо, а получатель сверяет подпись с ключом, опубликованным в настройках домена. Сошлось — значит, письмо в пути не подменили и отправлено действительно оттуда, откуда заявлено.
В отличие от SPF, подпись переживает пересылку: когда письмо идёт через несколько серверов, SPF ломается, а DKIM остаётся.
DMARC — что делать, если не сошлось
Первые две записи только проверяют. DMARC говорит, как поступить с письмом, которое проверку не прошло: пропустить, отправить в спам или отклонить совсем. И заодно — куда присылать отчёты о таких письмах.
Без DMARC у почтовых служб нет вашего указания, и они решают сами. Обычно не в вашу пользу.
В каком порядке настраивать
- Соберите всех отправителейВыпишите, откуда вообще уходят письма от вашего домена: почтовый сервис, сайт, рассылка, CRM. Забытый отправитель после настройки перестанет доходить.
- Настройте SPFОдна запись, перечисляющая всех. Не заводите вторую: две записи SPF на домене — это ошибка, и работать не будет ни одна.
- Подключите DKIMУ каждого почтового сервиса своя инструкция и свой ключ. Обычно это две записи в настройках домена.
- DMARC — сначала мягкоНачните с режима наблюдения: почтовые службы будут только присылать отчёты, ничего не отклоняя. Через пару недель по отчётам станет видно, всех ли отправителей вы учли, — и тогда можно ужесточать.
Чем это грозит, кроме спама
Незащищённый домен используют для мошенничества. От имени вашей компании пишут вашим же клиентам — с просьбой оплатить по новым реквизитам или перейти по ссылке. Получатель видит настоящий адрес отправителя и верит.
Разбираться с последствиями приходится вам, а настройка трёх записей занимает час и не стоит ничего.
Частые вопросы
Почему письма с сайта уходят в спам?
Чаще всего потому, что сервер, с которого сайт отправляет письма, не указан в записи SPF домена. Почтовая служба не видит подтверждения, что отправка разрешена, и перестраховывается.
Можно ли проверить SPF и DMARC самому?
Да, наша проверка безопасности смотрит обе записи и показывает результат. DKIM снаружи не проверяется: для него нужно знать имя селектора, которое у каждого почтового сервиса своё.
Что будет, если сразу включить строгий DMARC?
Письма от забытых отправителей начнут отклоняться совсем. Поэтому начинают с режима наблюдения: две недели отчётов показывают, всех ли учли.
Нужны ли эти записи, если почта только на бесплатном сервисе?
Да. Сервис отвечает за свою часть, но записи в настройках домена ставит владелец домена, и без них защиты нет.
Проверьте свой сайт
Двадцать восемь проверок по 152-ФЗ, безопасности и техническому состоянию. Первая страница — бесплатно, без регистрации.