Инвентаризируйте реальных отправителей
Составьте список корпоративных серверов, облачных рассылок, CRM, порталов, бухгалтерских систем, сервисов поддержки и оборудования, отправляющего уведомления. Для каждого источника определите владельца, домен в поле From, путь возврата, DKIM-подпись и ожидаемый объём.
Особое внимание нужно теневым отправителям: старым формам сайта, принтерам, тестовым сервисам и подрядчикам. Именно они чаще всего обнаруживаются после ужесточения политики.
Проверьте выравнивание, а не отдельные галочки
DMARC опирается на SPF и DKIM, но требует выравнивания проверенного идентификатора с доменом автора письма. Успешный SPF для технического домена поставщика не подтверждает брендовый From, а корректная DKIM-подпись чужого домена тоже не даёт DMARC pass.
Для критичных потоков разумно настроить собственный DKIM-домен, ротацию ключей и резервный путь. SPF-запись должна оставаться управляемой и не превышать ограничения DNS-запросов.
Усиливайте политику постепенно
Начните с p=none и собирайте агрегированные отчёты в систему, где их можно группировать по источникам. После устранения неизвестных отправителей примените карантин к небольшой доле, затем увеличивайте процент и только после наблюдаемого периода переходите к reject.
Отдельно тестируйте рассылки, алиасы, пересылки и списки, потому что косвенные потоки могут менять письмо. Переход должен иметь метрики доставки, жалоб и ошибок, а также план быстрого отката DNS.
Сделайте домен управляемым активом
Изменение поставщика рассылки или CRM должно включать проверку SPF, DKIM и DMARC до запуска. Новые поддомены получают владельца и стандартную конфигурацию, а не копируют случайную запись основного домена.
Регулярно проверяйте отчёты, срок ключей, неиспользуемые источники и домены-двойники. DMARC снижает злоупотребление именем компании, но не заменяет фильтрацию вредоносного содержимого, защиту учётных записей и обучение пользователей.

