← Вернуться в центр знаний

DMARC после RFC 9989: как усилить почтовый домен и не сломать доставку

В мае 2026 года RFC 9989 заменил прежнюю спецификацию DMARC. Для компаний это не повод одномоментно включать p=reject, а возможность пересобрать инвентаризацию отправителей, отчётность и контроль изменений так, чтобы защита домена не остановила легитимную почту.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

Инвентаризируйте реальных отправителей

Составьте список корпоративных серверов, облачных рассылок, CRM, порталов, бухгалтерских систем, сервисов поддержки и оборудования, отправляющего уведомления. Для каждого источника определите владельца, домен в поле From, путь возврата, DKIM-подпись и ожидаемый объём.

Особое внимание нужно теневым отправителям: старым формам сайта, принтерам, тестовым сервисам и подрядчикам. Именно они чаще всего обнаруживаются после ужесточения политики.

Проверьте выравнивание, а не отдельные галочки

DMARC опирается на SPF и DKIM, но требует выравнивания проверенного идентификатора с доменом автора письма. Успешный SPF для технического домена поставщика не подтверждает брендовый From, а корректная DKIM-подпись чужого домена тоже не даёт DMARC pass.

Для критичных потоков разумно настроить собственный DKIM-домен, ротацию ключей и резервный путь. SPF-запись должна оставаться управляемой и не превышать ограничения DNS-запросов.

Усиливайте политику постепенно

Начните с p=none и собирайте агрегированные отчёты в систему, где их можно группировать по источникам. После устранения неизвестных отправителей примените карантин к небольшой доле, затем увеличивайте процент и только после наблюдаемого периода переходите к reject.

Отдельно тестируйте рассылки, алиасы, пересылки и списки, потому что косвенные потоки могут менять письмо. Переход должен иметь метрики доставки, жалоб и ошибок, а также план быстрого отката DNS.

Сделайте домен управляемым активом

Изменение поставщика рассылки или CRM должно включать проверку SPF, DKIM и DMARC до запуска. Новые поддомены получают владельца и стандартную конфигурацию, а не копируют случайную запись основного домена.

Регулярно проверяйте отчёты, срок ключей, неиспользуемые источники и домены-двойники. DMARC снижает злоупотребление именем компании, но не заменяет фильтрацию вредоносного содержимого, защиту учётных записей и обучение пользователей.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером↗︎