Что проверяет инструмент
- Записи MX и null MX
- Запись SPF, правило по умолчанию (-all/~all) и лимит в 10 запросов
- Политика DMARC (none/quarantine/reject), охват и отчёты
- Ключ DKIM под распространёнными селекторами
- MTA-STS, TLS-RPT и BIMI
Как пользоваться
- 01
Введите домен из адреса почты (example.ru для [email protected]).
- 02
Нажмите «Анализировать».
- 03
Сначала исправьте красные строки; больше всего обычно даёт политика DMARC и правило SPF по умолчанию.
Технические подробности
Лимит запросов SPF
RFC 7208 допускает не более 10 DNS-запросов при проверке SPF. Инструмент проходит цепочки include и redirect как настоящий получатель и считает сумму.
Безопасный переход к DMARC
Начните с p=none и изучайте отчёты rua; когда все легитимные источники выровнены по SPF или DKIM, переходите к quarantine, а затем к reject.
DKIM и селекторы
Ключи DKIM публикуются под именем селектора и не перечисляются. Инструмент перебирает селекторы популярных провайдеров; если ключ не найден, это не доказывает отсутствие DKIM.
Частые вопросы
Достаточно ли DMARC p=none?
Нет. p=none только собирает отчёты — поддельные письма доставляются. Когда отчёты чистые, переходите на quarantine или reject.
~all или -all?
При DMARC в режиме применения ~all — распространённый и безопасный выбор. Без DMARC -all даёт более чёткий сигнал. В любом случае все сервисы отправки должны быть в SPF.
Что делать с доменами, которые не отправляют почту?
Опубликуйте SPF «v=spf1 -all», DMARC «p=reject» и null MX. Тогда домен нельзя использовать для подделки.
У меня Google Workspace или Microsoft 365 — нужно что-то ещё?
Да. Добавьте include провайдера в SPF, включите DKIM в консоли администратора и создайте запись DMARC самостоятельно — по умолчанию это не настроено полностью.