DMARC: Что это такое и как защитить ваш бренд от мошенничества по электронной почте

Автор: | 21.06.2026

В мире электронной почты удивительно легко выдать себя за кого-то другого. Практически любой, кто имеет базовое представление о том, как работает электронная почта, может сделать так, чтобы сообщение выглядело так, будто оно исходит от любого выбранного отправителя — и, конечно же, мошенники пользуются этим.

Существует бесконечное количество примеров, когда преступники выдают себя за бренд, а затем используют доверенную репутацию бренда, чтобы украсть личную информацию или данные кредитных карт у получателей электронной почты. Это кошмар маркетолога.

К счастью, существуют механизмы, которые помогают брендам избегать такого типа мошенничества с электронной почтой: протоколы аутентификации электронной почты.

Domain-based Message Authentication, Reporting & Conformance — или DMARC — является последним дополнением к списку протоколов аутентификации электронной почты. Он построен на основе двух существующих и широко используемых фреймворков: протоколов Sender Policy Framework (SPF) и DomainKeys Identified Mail (DKIM).

Разблокируйте показатели 2026 года для входящих сообщений

Загрузите отчет Validity о показателях доставки электронной почты за 2026 год и узнайте, как ваше размещение во входящих сообщениях сравнивается с вашими следующими отправками.

Что отличает DMARC от других протоколов аутентификации электронной почты — и делает его особенно ценным для каждого маркетолога — это функция отчетности. С помощью DMARC вы можете видеть, кто отправляет электронные письма от имени вашего домена — вашего бренда — и предотвращать отправку мошеннических писем спамерами.

Понимание аутентификации электронной почты — непростая задача, и в большинстве случаев это не то, чем email-маркетологи могут справиться самостоятельно. Тем не менее, как голос вашего бренда, каждый email-маркетолог должен иметь базовое понимание аутентификации электронной почты и DMARC, а также того, как использовать доступные инструменты для защиты вашего бренда от мошенничества по электронной почте.

Чтобы внести больше ясности в запутанный мир аутентификации электронной почты, мы пообщались со **Стивеном Джонсом, исполнительным директором DMARC.org**, и задали ему все, что мы когда-либо хотели знать об аутентификации электронной почты и DMARC:

— Что такое аутентификация и почему email-маркетологи должны об этом заботиться?

— Что такое DMARC, как он работает и чем отличается от других протоколов аутентификации (DKIM и SPF)? Как они работают вместе?

— Каковы преимущества настройки DMARC? Как это помогает защитить мой бренд?

— Что может случиться, если я его не настрою?

— Как выглядят отчеты DMARC? Какую информацию они содержат?

— Почему DMARC важен и для поставщиков почтовых ящиков (ISP)?

— Сколько брендов и ISP уже используют DMARC?

— Если почтовый провайдер проверяет входящие письма на соответствие DMARC, но мой бренд еще не настроил его, может ли это навредить моей скорости доставки?

— Прикрепляют ли почтовые провайдеры предупреждения безопасности к письмам от брендов, которые не прошли аутентификацию? Узнают ли получатели писем о сбоях аутентификации?

— А как насчет доменов, которые не отправляют электронные письма? Должны ли они тоже проходить аутентификацию?

— Кто обычно отвечает за настройку DMARC для бренда — кто-то из моей компании или мой ESP? Кто может помочь с технической реализацией?

— Сколько стоит настройка DMARC?

— В дополнение к DMARC, какие еще практики вы рекомендуете для защиты от мошенничества по электронной почте?

## 1. Что такое аутентификация и почему email-маркетологи должны об этом заботиться?

Аутентификация электронной почты — это механизмы или протоколы, которые позволяют вам или вашему почтовому серверу проверять, было ли сообщение, использующее определенный интернет-домен в поле «от кого», действительно разрешено использовать этот домен. Другими словами, если вы получаете сообщение с адресом отправителя sales@BigBank.com, действительно ли BigBank.com разрешил это сообщение?

За последнее десятилетие было представлено несколько протоколов аутентификации электронной почты. Наиболее популярные протоколы:

— Sender Policy Framework, или SPF

— DomainKeys Identified Message, или DKIM

— Domain-based Message Authentication, Reporting and Conformance, или DMARC.

Многие почтовые провайдеры по всему миру используют эти протоколы для фильтрации входящих сообщений. Маркетологам достаточно взглянуть на Google, Yahoo и Microsoft, чтобы убедиться, что более половины их среднего списка проверяется по всем трем протоколам.

Многие email-маркетологи отправляют сообщения от имени клиентов, используя домены клиента в адресе отправителя, но не отправляют сообщения с инфраструктуры клиента. Именно это, по сути, делают спамеры и фишеры, поэтому почтовым провайдерам требуется больше усилий, чтобы отличить злоумышленников от законных маркетологов.

Протоколы аутентификации электронной почты направлены на облегчение этой задачи, и маркетологи должны быть высоко мотивированы, чтобы их отправляемые сообщения могли быть проверены как законные. Это позволяет избежать задержек или случайного попадания в папку «Спам».

## 2. Что такое DMARC, как он работает и чем отличается от других протоколов аутентификации (DKIM и SPF)? Как они работают вместе?

DMARC, по сути, является уровнем политики и отчетности поверх DKIM и SPF.

Сторона отчетности означает, что получатели с поддержкой DMARC сообщат вам:

— Сколько сообщений они получили с использованием вашего интернет-домена в адресе «От кого»

— Откуда пришли эти сообщения

— Прошли ли эти сообщения проверки DKIM и SPF.

Это невероятно полезно для организаций, внедряющих аутентификацию электронной почты, и позволяет им видеть, не выдают ли себя за них какие-либо преступники.

Сторона политики DMARC позволяет владельцу домена запрашивать определенную обработку сообщений, которые используют его домен в адресе отправителя, но не проходят DKIM или SPF. Другими словами: если кто-то использует ваш домен, но не проходит аутентификацию, какое действие должен предпринять почтовый провайдер? Вы можете запросить:

— Отсутствие каких-либо действий

— Карантин неуспешных сообщений

— Отклонение неуспешных сообщений.

Это, очевидно, очень мощный инструмент в борьбе с мошенничеством и прорыв, поскольку почтовые провайдеры в основном отказывались это делать, когда использовался только SPF, а для DKIM не было широко принятого механизма политики.

Есть еще один дополнительный фактор, который вводит DMARC, известный как выравнивание адресов. Аутентификация DKIM и SPF использует определенные доменные имена для каждого сообщения. С SPF это домен в «адресе возврата», точнее RFC5321.MailFrom. С DKIM это домен, который включен в криптографическую подпись, которую DKIM прилагает к сообщению.

Запутались? Вот в чем проблема. И DKIM, и SPF используют идентификаторы доменов, которые конечный пользователь никогда не видит. Таким образом, злоумышленник может добиться прохождения сообщений простых проверок DKIM или SPF, используя домены, которые он контролирует, при этом помещая в адрес отправителя все, что ему нравится. Пользователь увидит «service@BigBank.com» и с радостью доверится сообщению, хотя не должен.

Согласно DMARC, эти домены должны совпадать (или быть «в выравнивании» с) адресом в заголовке отправителя. Это то, что мы называем выравниванием адресов или доменов, и это помогает предотвратить самую простую и эффективную форму фишинга.

## 3. Каковы преимущества настройки DMARC? Как это помогает защитить мой бренд?

Никто не хочет ассоциироваться с мошенничеством против своих клиентов или потенциальных клиентов. Но если вы не защищаете свой домен — свой бренд — с помощью аутентификации электронной почты, вы облегчаете преступникам использование хорошей репутации, которую вы тщательно создали, позволяя им выдавать себя за ваш домен.

Для владельца бренда первое преимущество заключается в том, что отчетность DMARC дает вам снимок активности электронной почты, связанной с вашим доменом. Вы можете получить это, даже если вы еще не развернули DKIM и SPF, чтобы увидеть, выдают ли себя за вас спамеры и фишеры. Кроме того, вы получите представление обо всех внутренних подразделениях, которые отправляют электронные письма, используя ваш домен: например, вы можете обнаружить, что отдел маркетинга нанял две фирмы для отправки писем клиентам, отдел кадров заключил контракт с фирмой для информирования сотрудников о льготах, а отдел закупок имеет поставщика, обрабатывающего заказы.

Однако вам все равно следует развернуть и DKIM, и SPF. Упрощение для получателей проверки ваших законных сообщений означает меньше задержек при анализе содержимого каждого отправленного вами сообщения, поскольку все они потенциально подозрительны. Это означает, что ваши сообщения будут обрабатываться более последовательно на каждом почтовом провайдере, вместо того чтобы часть их попадала в папку «Спам» в зависимости от уникальных свойств каждой кампании.

## 4. Что может случиться, если я его не настрою?

Если вы не настроите DMARC, возможно, ничего не произойдет. Или, возможно, кто-то отправит миллион сообщений, используя ваш домен, пытаясь заставить людей отказаться от данных своих банковских счетов. Без отчетности DMARC вы можете никогда об этом не узнать. С DMARC и другими протоколами у вас есть возможность предотвратить попадание таких сообщений к потребителям — которые, в случае мошенничества, естественно, будут иметь негативную ассоциацию с доменом или брендом, который использовался для их обмана.

Работая на моего предыдущего работодателя, мы развернули DMARC для устаревшего домена, и в течение месяца ничего не происходило. Затем в один уик-энд мошенник отправил почти два миллиона сообщений, используя этот домен. К счастью, почти все они (99%) были заблокированы из-за опубликованной нами политики DMARC, но без DMARC мы бы никогда не узнали — если только это не попадет в газеты, а никто не хочет узнавать такие вещи.

Ваша инфраструктура вам вредит?

Validity Everest проверяет вашу техническую настройку на наличие ошибок, влияющих на размещение во входящих сообщениях, прежде чем они повредят вашей производительности.

## 5. Как выглядят отчеты DMARC? Какую информацию они содержат?

Существует два типа отчетов. Те, о которых мы обычно говорим, называются сводными отчетами, где каждый почтовый провайдер включает сводную информацию обо всех сообщениях, которые он видел с использованием вашего домена. Итак, это количество сообщений, IP-адреса, с которых они пришли, прошли ли они аутентификацию по DKIM или SPF, был ли «проход» DMARC, что было сделано с сообщением и так далее. Это похоже на строки базы данных или электронную таблицу, упакованные в виде текста в формате XML. Отчеты могут быть размером от десятков до сотен килобайт, все зависит от размера почтового провайдера и количества источников трафика и т. д.

Другой тип отчетов — это отчеты об ошибках, которые отправляются не всеми почтовыми провайдерами. Microsoft Hotmail, вероятно, самый известный американский почтовый провайдер, который их отправляет. В этом случае, если владельцы доменов запросили их через свою политику DMARC, почтовый провайдер отправляет один отчет об ошибке для каждого полученного сообщения, которое использует ваш домен, но не проходит аутентификацию.

Имейте в виду, что запрос отчетов об ошибках может генерировать большое количество сообщений. Но эти отчеты могут содержать сведения о системах отправки, а также любые URL-адреса или ссылки в сообщении, поэтому они могут быть очень полезны как для тех, кто внедряет аутентификацию электронной почты и устраняет неполадки, так и для сотрудников службы безопасности, пытающихся понять, что замышляют мошенники.

Оба этих отчета очень ценны, но чтение их — особенно сводных отчетов — не является тем, что нравится большинству людей. Владелец домена или отправитель электронной почты обычно хочет автоматически обрабатывать отчеты. Форматы документированы в стандартах, поэтому у вас есть возможность написать свои собственные инструменты. Есть несколько пакетов с открытым исходным кодом, которые помогут вам начать, но большинство организаций склонны использовать одну из нескольких служб для получения помощи. Agari, dmarcian и Return Path занимаются этим дольше всего, но в последнее время компании, такие как 250ok, Easy Solutions, Fraudmarc и ValiMail, предлагают эти и другие услуги.

## 6. Мы говорили об отправителях и о том, почему они должны использовать DMARC и реагировать на него. Но почему DMARC важен и для почтовых провайдеров (ISP)?

Внедрение DMARC в качестве почтового провайдера может быть дорогостоящим. Представьте себе поддержание базы данных обо всех отдельных доменах, отправляющих электронные письма вашей компании. Теперь представьте, что вы обслуживаете сто компаний. Все еще со мной? Теперь представьте, что вы обслуживаете все компании, использующие Google Apps или Office 365. Это значительные инвестиции времени, персонала и ресурсов.

Но есть выгода и для ISP. Аутентификация электронной почты очень программна по сравнению с определением того, является ли что-то спамом или фишингом, на основе содержимого сообщения. Первое — это быстрый набор вычислений, тогда как последнее очень субъективно, включает разбор естественных языков, интерпретацию использования изображений, анализ того, куда ведут ссылки в сообщении, и т. д.

Чем сложнее анализ, которому вы должны подвергать каждое сообщение, тем дороже становится для ISP поддерживать чистоту почтовых ящиков пользователей. Аутентификация электронной почты и репутация, которую отправители быстро создают при ее использовании, могут значительно ускорить и, следовательно, удешевить эти первоначальные определения. ISP по-прежнему должны сканировать на наличие вирусов и тому подобного, но знание того, что сообщение исходит от авторитетного отправителя, имеет большое значение.

Чтобы помочь владельцам доменов и отправителям сделать свои сообщения более простыми для аутентификации, ISP и другие получатели DMARC принимают на себя накладные расходы по компиляции и отправке этих сводных отчетов. Идея состоит в том, что отправители будут использовать эти отчеты, чтобы гарантировать, что их законные сообщения проходят аутентификацию на 100% времени, что помогает сдерживать операционные расходы для получателей. Все выигрывают — особенно конечные пользователи, у которых меньше мошеннических сообщений в их почтовых ящиках.

## 7. Сколько брендов и ISP уже используют DMARC?

Точный ответ на этот вопрос дать очень сложно. Не каждая организация, которая использует DMARC для фильтрации входящих сообщений, заявляет об этом, а некоторые коммерческие почтовые шлюзы теперь выполняют фильтрацию, но еще не поддерживают отчетность. На стороне отправителя я могу сказать, что один набор данных показывает, что более 100 000 доменов опубликовали действительные записи DMARC, и это ограниченный набор данных — он не охватывает даже отдаленно весь интернет.

Если читатели пытаются понять, достаточно ли используется DMARC, чтобы им стоило принять его раньше, чем позже, то мой ответ — да. В маркетинговом плане подумайте, сколько клиентов ваших клиентов охватывают AOL, Comcast, GMail, Microsoft и Yahoo. Все они используют DMARC, поэтому вы хотите убедиться, что тоже это делаете. И хотя все это может показаться очень специфичным для Северной Америки и, возможно, Европы, один из крупнейших китайских почтовых провайдеров NetEase; LaPoste во Франции; Mail.ru и Yandex в России; и многие другие почтовые провайдеры, большие и малые, по всему миру используют DMARC.

## 8. Если почтовый провайдер проверяет входящие письма на соответствие DMARC, но мой бренд еще не настроил его, может ли это навредить моей скорости доставки?

Чем проще определить, что сообщения не являются плохими, тем вероятнее, что они будут доставлены быстро и без ошибок. Дело не столько в том, что вы вредите своей скорости доставки, когда у вас нет аутентификации электронной почты, сколько в том, что вы можете избежать неправильного обращения, когда она у вас есть.

Например, вы отправляете сообщение, которое включает фразу или ссылку, похожую на что-то из недавней крупномасштабной спам-кампании. Если почтовый провайдер должен полагаться на фильтрацию контента и сопоставление с образцом, и у него нет доказательств того, что ваше сообщение исходит от известного добросовестного участника, есть более высокая вероятность, что некоторые или все эти сообщения могут быть отправлены в папку «Спам». В лучшем случае сообщения подвергаются более тщательным сканированиям и проверкам, что задерживает доставку ваших сообщений.

Или — и это становится все более распространенным — если вы не проходите проверки аутентификации, ссылки в ваших сообщениях могут быть удалены или отключены, или изображения могут быть заблокированы, и все это потому, что источник сообщения не мог быть подтвержден.

## 9. Прикрепляют ли почтовые провайдеры предупреждения безопасности к письмам от брендов, которые не прошли аутентификацию? Узнают ли получатели писем о сбоях аутентификации?

На самом деле, пара ведущих почтовых провайдеров экспериментирует с отображением пользователям различных индикаторов, когда в их почтовом ящике появляются сообщения, которые не прошли аутентификацию. Gmail в частности делает это, так же, как и для сообщений, отправленных не через зашифрованное соединение.

## 10. А как насчет доменов, которые не отправляют электронные письма? Должны ли они тоже проходить аутентификацию?

Отслеживайте репутацию своего отправителя. Будьте впереди блокировок, жалоб на спам и блокировок MBP с помощью мониторинга репутации в реальном времени от Validity Everest.

Это особый случай, и его следует решать с помощью аутентификации. Если у вас есть домен, который не отправляет почту сейчас или в ближайшем будущем — скажем, он зарезервирован или «припаркован» — вы можете легко установить запись SPF, чтобы никто, выдающий себя за него, не мог попасть во входящие, и установить запись DMARC, чтобы получать отчеты, когда кто-либо попытается это сделать.

Это следует делать для каждого припаркованного домена, просто чтобы сохранить потенциальную ценность бренда домена. Если зарезервированный вами домен был использован злонамеренно и имеет плохую репутацию к тому времени, когда вы захотите его использовать, вы зря потратили время и деньги. Лучше защитить его с самого начала.

## 11. Кто обычно отвечает за настройку DMARC для бренда — кто-то из моей компании или мой ESP? Кто может помочь с технической реализацией?

Каждая компания организует эту ответственность по-разному. Иногда отдел маркетинга разрабатывает имена и регистрирует их, работая с внутренней командой или поставщиком услуг для операционной деятельности. В других случаях один отдел управляет доменами, другая группа занимается электронной почтой, а маркетинг является внутренним клиентом, координирующим работу с несколькими ESP. Любая из этих групп может быть назначена ответственной за предотвращение злоупотреблений, или это может исходить от отдела информационной безопасности или управления рисками.

Лучшие предложения, которые я могу дать, это:

— Компания, владеющая брендом, должна быть зарегистрированным владельцем домена, и

— Они должны определить, кто отвечает за управление доменами в компании, аналогично тому, как управление брендом обычно организуется по всей компании.

Убедитесь, что ваши руководители понимают риски, связанные с незащищенностью ваших доменов, и установите четкую политику и ответственное лицо или отдел, имеющий полномочия для выполнения этой задачи. Затем определите, какие команды должны участвовать в разработке плана по защите этих доменов и его реализации.

Что касается технологических вопросов и операций, если у компании нет собственного опыта, есть поставщики, которые могут помочь. Мы перечислили некоторых поставщиков поддержки внедрения и аналитики на веб-сайте DMARC.

## 12. Сколько стоит настройка DMARC?

Это не поддается простому ответу, поскольку масштаб проекта сильно варьируется от компании к компании. Например:

— Сколько доменов задействовано?

— Сколько различных внутренних отделов отправляют электронные письма?

— Сколько внешних поставщиков?

— Будут ли взиматься сборы, если эти поставщики должны будут изменить аспекты отправляемых ими сообщений?

— Кто несет ответственность за проект, и может ли он заставить другие отделы вносить операционные изменения, где это необходимо?

— Доступна ли необходимая техническая экспертиза внутри компании, или ее необходимо привлечь извне?

Вооружившись этими вопросами, которые лишь поверхностно затрагивают суть, кто-то, знающий целевую организацию, может начать определять объем работ. В то же время, чтобы получить представление о том, что может сделать DMARC, публикация записи DNS для одного домена и просмотр отчетов — это простой способ начать, и это может продемонстрировать необходимость реального проекта, основанного на том, что показывают эти отчеты.

## 13. В дополнение к DMARC, какие еще практики вы рекомендуете для защиты от мошенничества по электронной почте?

Делайте все возможное, чтобы ваши сообщения было легко идентифицировать. Используйте свои домены последовательно с течением времени, в идеале используя один домен или субдомен во всем сообщении для адресов, изображений, ссылок и т. д. Легко и соблазнительно использовать ресурсы из разных доменов — ваших поставщиков и партнеров, например, но это может выглядеть так же, как когда фишеры используют ресурсы из доменов, не связанных с адресом отправителя. По крайней мере, ограничьте набор других доменов, с которыми вы работаете, и сохраняйте его стабильным с течением времени.

Чем легче определить, что ваши сообщения исходят от вас, тем легче определить, когда сообщения, использующие вашу личность, исходят из другого места и не должны доставляться во входящие.

Доставка со всех сторон

Получите информацию и инструменты для улучшения размещения во входящих сообщениях, репутации отправителя и производительности электронной почты.