SPF, DKIM и DMARC настройка: защо имейлите ви отиват в спам и как да защитите домейна си
Понеделник сутрин. Счетоводителката ви звъни на клиент, за да попита защо още не е платена фактурата от миналия месец. „Никаква фактура не сме получавали“ — отговарят оттам. След десет минути ровене я откриват в папката „Спам“. Седмица по-късно друг клиент ви пита защо сте му изпратили писмо с нова банкова сметка — а вие не сте пращали нищо. Двата случая изглеждат различни, но често имат един и същ корен: домейнът ви няма правилна DMARC настройка, а заедно с нея и коректни SPF и DKIM записи.
В тази статия ще обясним на разбираем език какво представляват трите технологии, защо големите имейл доставчици вече ги изискват и как да ги въведете поетапно, без да спрете собствената си поща.
Симптоми, че домейнът ви има проблем с имейл автентикацията
Ако разпознавате поне една от следните ситуации, си струва да проверите DNS записите на домейна си:
- Оферти, фактури и напомняния за плащане попадат в спама на клиентите — особено при Gmail и Outlook.com
- Писмата от формата за контакт на сайта ви не пристигат или отиват в „Нежелана поща“
- Бюлетинът ви има необяснимо нисък процент отваряния
- Клиенти или партньори получават писма „от вас“, които вие не сте изпращали
- Получавате връщания (bounce) с кодове от типа 550 5.7.x и текст за неуспешна автентикация
Причината е проста: имейлът е създаден преди десетилетия без вграден начин да се докаже кой всъщност изпраща писмото. Всеки може да напише в полето „От“ адреса office@вашатафирма.bg. SPF, DKIM и DMARC запълват точно тази празнина.
SPF, DKIM и DMARC — какво доказва всеки
Трите технологии не се заменят една друга — те работят в екип. Представете си ги като три отделни проверки на писмото.
SPF — кой има право да изпраща от ваше име
SPF (Sender Policy Framework) е TXT запис в DNS на домейна, който изброява сървърите и услугите, упълномощени да изпращат поща от негово име. Когато получаващият сървър приеме писмо, той проверява дали то идва от адрес в този списък. Пример за фирма, която ползва Microsoft 365: „v=spf1 include:spf.protection.outlook.com -all“. При Google Workspace включването е „include:_spf.google.com“.
DKIM — цифров подпис, че писмото не е подправено
DKIM (DomainKeys Identified Mail) добавя криптографски подпис към всяко изходящо писмо. Публичният ключ се публикува в DNS, а получателят го използва, за да провери, че писмото наистина е подписано от вашия домейн и не е променено по пътя. Всяка услуга, която праща от ваше име, трябва да има собствен DKIM ключ.
DMARC — правилото какво да се прави при неуспех
DMARC (Domain-based Message Authentication, Reporting and Conformance) свързва двете проверки с адреса, който получателят вижда в полето „От“. Писмото минава DMARC, ако SPF или DKIM е успешен и домейнът, който е проверен, съвпада с този в „От“ (т.нар. alignment). DMARC записът казва на получателите какво да правят с писмата, които не минават — нищо (p=none), карантина в спама (p=quarantine) или отказ (p=reject) — и къде да изпращат отчети. Пример: запис с име _dmarc.вашатафирма.bg и стойност „v=DMARC1; p=none; rua=mailto:dmarc@вашатафирма.bg“.
Защо това вече не е по избор
От февруари 2024 г. Google и Yahoo въведоха задължителни изисквания към подателите. Според указанията на Google всеки, който праща до лични Gmail адреси, трябва да има поне SPF или DKIM, валидни DNS записи и да поддържа нисък процент оплаквания за спам. Подателите на над 5000 писма на ден към Gmail трябва да имат и SPF, и DKIM, и DMARC (поне с политика p=none), съвпадение на домейна в „От“, както и отписване с едно кликване при маркетинговите съобщения.
Microsoft се присъедини през 2025 г.: от 5 май 2025 г. Outlook.com, Hotmail и Live.com отхвърлят писма от податели с над 5000 съобщения на ден, които не отговарят на изискванията за SPF, DKIM и DMARC, с грешка 550 5.7.15.
Вашата фирма може и да не праща 5000 писма дневно, но това не променя много. Филтрите за спам все повече гледат автентикацията при всички податели, а писмо без DKIM подпис и без DMARC изглежда подозрително, независимо колко е легитимно. Освен това без DMARC нищо не спира измамник да изпрати „фактура“ от вашия домейн до вашите клиенти — класически сценарий, който описваме в статията 10 начина да разпознаем фишинг имейл.
Стъпка по стъпка: безопасна DMARC настройка
Най-честата грешка е някой да прочете, че „трябва DMARC с reject“, да го въведе веднага — и на следващия ден фактурите от счетоводния софтуер да спрат да пристигат. Правилният подход е поетапен.
Стъпка 1: Инвентаризирайте всички податели
Преди да пипнете DNS, направете списък на всичко, което изпраща писма с вашия домейн в полето „От“. Обикновено това са:
- Основната поща — Microsoft 365, Google Workspace или хостинг поща
- Формата за контакт и известията от сайта (WordPress, онлайн магазин)
- Софтуерът за фактуриране и счетоводство
- Инструментът за бюлетини (Mailchimp, Brevo и други)
- CRM системата, системата за поддръжка (helpdesk), онлайн резервации
- Скенери, принтери и устройства, които пращат писма през SMTP
Почти винаги поне един подател е забравен. Точно затова първата фаза на DMARC е само наблюдение.
Стъпка 2: Един коректен SPF запис
Домейнът трябва да има точно един SPF запис, в който са включени всички легитимни услуги. Внимавайте с ограничението от 10 DNS заявки: всеки „include“ отброява поне една, а някои услуги вътрешно правят още няколко. При повече от 10 проверката връща грешка и SPF на практика не работи. Ако услугите са много, някои от тях може да изпращат от собствен поддомейн или да се разчита основно на DKIM.
Стъпка 3: DKIM за всяка услуга
Активирайте DKIM поотделно във всяка платформа. В Microsoft 365 това става с два CNAME записа и включване от портала за сигурност, в Google Workspace — с генериране на ключ от администраторската конзола и публикуване на TXT запис. Бюлетин услугите и системите за фактуриране обикновено дават свои записи в настройките за „автентикация на домейна“.
Стъпка 4: DMARC с p=none и отчети
Публикувайте DMARC с политика p=none и адрес за агрегирани отчети (rua). Тази политика не променя доставката, но започвате да получавате ежедневни XML отчети от големите доставчици кой и откъде праща писма от ваше име. Отчетите са трудни за четене в суров вид, затова се ползват специализирани услуги, които ги превръщат в разбираеми графики.
Стъпка 5: Анализ и корекции (2–6 седмици)
Прегледайте отчетите: кои легитимни източници не минават SPF или DKIM? Добавете ги, поправете записите и изчакайте нови данни. Тук обикновено излиза забравената система за фактуриране или старият скенер в офиса.
Стъпка 6: Quarantine, после reject
Когато всички легитимни податели минават, преминете на p=quarantine — първо за част от писмата с параметъра pct (например pct=25), после за всички. След още няколко седмици без проблеми — p=reject. Едва тогава домейнът ви е реално защитен от подправяне.
Най-честите грешки
- Два SPF записа. Например стар от хостинга и нов за Microsoft 365. Два записа правят SPF невалиден — трябва да се обединят в един.
- Използване на „+all“. Това буквално разрешава на целия интернет да праща от ваше име. Използвайте „-all“ или „~all“.
- Забравен подател. Преминаване към reject, преди отчетите да покажат, че всички легитимни системи минават.
- DKIM само за основната поща. Бюлетинът и фактурите остават без подпис и падат при строга политика.
- DMARC без rua. Без отчети работите на сляпо и никога не разбирате кога нещо се е счупило.
- „Настроено и забравено“. Всяка нова услуга (нов CRM, нова платформа за онлайн магазин) трябва да се добави към SPF и DKIM.
Как да проверите домейна си
Има безплатни онлайн инструменти, в които въвеждате домейна и виждате дали има SPF, DKIM и DMARC запис и дали те са синтактично коректни. Потърсете „DMARC checker“ или „SPF record check“ — големите доставчици на DMARC услуги предлагат такива проверки.
Още по-точен е прочитът на заглавната част на писмо (headers). В Gmail отворете писмо от собствения си домейн, изберете „Покажи оригинала“ и ще видите редовете SPF, DKIM и DMARC със статус PASS или FAIL. В Outlook същата информация е в свойствата на съобщението, в реда Authentication-Results. Ако някъде пише FAIL — имате работа.
Чеклист за защита на имейл домейна
- Списък на всички системи, които пращат от вашия домейн
- Точно един SPF запис, без „+all“, под 10 DNS заявки
- DKIM активиран за всяка услуга поотделно
- DMARC запис с rua адрес за отчети
- Поне няколко седмици наблюдение с p=none
- Поетапно преминаване към quarantine и reject
- Периодичен преглед на отчетите и при всяка нова услуга
- Обучение на екипа — техническата защита не замества бдителността (10 задължителни мерки за киберсигурност)
Често задавани въпроси
Ще спре ли DMARC всички спам и фишинг писма?
Не. DMARC пречи на измамниците да използват точно вашия домейн в полето „От“. Писма от подобни домейни (например с разменена буква) или от безплатни пощи не се спират от него, затова обучението на служителите остава важно.
Малка фирма сме — нужен ли ни е DMARC?
Да. Изискванията за над 5000 писма на ден засягат масовите податели, но спам филтрите оценяват автентикацията при всички. Освен това малките фирми са чест обект на подправени фактури към клиентите им, а DMARC с reject е единствената реална защита срещу това.
Колко време отнема цялата DMARC настройка?
Техническото публикуване на записите отнема час-два. Безопасното преминаване от p=none до p=reject обаче обикновено трае от няколко седмици до два-три месеца — според броя на услугите, които пращат от ваше име.
Може ли настройката да спре собствената ни поща?
Може, ако се премине директно към reject, без да са проверени всички податели. Затова започваме с p=none и отчети — тази политика не влияе на доставката, а само събира информация.
Как SNM Support може да помогне
Настройката на SPF, DKIM и DMARC изглежда като няколко реда в DNS, но на практика изисква инвентаризация, анализ на отчетите и търпение. Ние правим това за фирми в София и цялата страна: одит на имейл домейна, откриване на всички податели, коректни SPF и DKIM записи и поетапно въвеждане на DMARC до reject — без прекъсване на пощата ви. След това следим отчетите като част от абонаментната IT поддръжка, за да не се счупи нищо при следващата нова услуга.
Ако фактурите ви отиват в спам или искате да сте сигурни, че никой не праща писма от ваше име, свържете се с нас за безплатна първоначална консултация.
Свързани статии
Blog