Если SPF и DKIM настроены, а письма всё равно не доходят до клиентов, стоит разобраться, почему письма попадают в спам. Эти записи отвечают на два узких вопроса: имел ли сервер право отправить письмо от имени домена и не изменилось ли оно в пути. Куда его положит получатель, они не решают и с доменом в поле «От» письмо не связывают — это работа DMARC. Дальше судьбу решают репутация домена и IP-адреса, жалобы получателей и само письмо.

Что на самом деле проверяют SPF и DKIM

SPF — список серверов, которым разрешено отправлять письма от имени домена; он публикуется в DNS, и получатель с ним сверяется (RFC 7208). Проверяется технический отправитель — адрес в служебной SMTP-команде, «конверт» письма, — а не адрес в поле «От», который видит клиент: про адреса внутри письма SPF молчит.

Политика SPF бывает мягкой: ~all стандарт называет слабым заявлением о том, что сервер, вероятно, не авторизован, а ?all — отказом владельца домена что-либо утверждать о правах сервера. При таких результатах письмо на входе не отклоняют. Предел — 10 DNS-запросов на проверку.

DKIM добавляет к письму криптографическую подпись, привязанную к домену и подписанной части содержимого (RFC 6376). Проверка подтверждает ровно одно: содержимое не менялось с момента подписания. Политику DKIM не задаёт.

Ключ DKIM лежит в DNS под именем с селектором, который выбирает владелец домена: при селекторе yastore запись называется yastore._domainkey.example.ru.

Почему настроенные SPF и DKIM не спасают: нужен DMARC

DMARC связывает результат проверки с доменом в видимом поле «От» и говорит, что делать с письмами, проверку не прошедшими. Действующая спецификация — RFC 9989 от мая 2026 года, она заменяет RFC 7489 и RFC 9091. Выравнивание: домен из поля «От» должен совпасть с доменом SPF или DKIM.

  • p=none — владелец предпочтений не выражает, получателю ничего не предписано — решение о судьбе письма остаётся за ним.
  • p=quarantine — владелец считает такие письма подозрительными: на практике они попадают в спам-папку или карантин.
  • p=reject — провал проверки считается явным признаком неправомерного использования домена: письмо отклоняется на входе.

Запись без тега p трактуется как p=none, поэтому p=none легко принять за «настроено»: проверка идёт, но мер к письму не применяется.

Отчёты: адрес в теге rua получает агрегированные сводки, в теге ruf — сведения о сбойных письмах. Рекомендуемый порядок: мониторинг, поиск легитимных отправителей по отчётам, починка настроек, затем quarantine и reject — иначе отрежете и свои письма.

Репутация домена и IP: почему письма попадают в спам

Отдельный случай: письма уходят в спам, хотя все проверки пройдены.

  • Домен в списках репутации: в нашем замере в Spamhaus ZEN оказались 3 сайта из 487 — 1 %.
  • Обратные записи: Google просит корректные прямые и обратные DNS-записи (PTR) у домена и IP-адреса.
  • Жалобы получателей: они снижают репутацию домена, а письмо с адреса из контактов получателя реже помечают как спам. Для отправляющих в Gmail больше 5 000 писем в день порог с 1 февраля 2024 года — доля жалоб ниже 0,30 %, рекомендация — ниже 0,10 %; у Yahoo — ниже 0,3 %.
  • Общий IP-адрес: активность любых отправителей с общего IP сказывается на репутации всех.
  • Письма тем, кто их не ждал: честная рассылка предполагает явное согласие пользователя.
Письмо проходит проверку на входе — иллюстрация к материалу о доставке писем
Проверки на входе пройдены — но папку выбирает получатель

Причина в самом письме: содержание и оформление

  • Домен в поле «От» не выровнен с доменом SPF или DKIM: для массовых отправок Gmail и Yahoo требуют, чтобы домен из поля «От» совпадал с доменом SPF или DKIM.
  • Нет отписки в массовых рассылках: Google требует отписку в один клик и заметную ссылку в теле письма (RFC 8058), Yahoo — обрабатывать отписку в течение 2 дней.
  • Короткий ключ DKIM: Yahoo называет минимальную длину — 1 024 бита.
  • Письмо-картинка без текста и крупные вложения — лишние поводы для вопросов.

Клиент не получил счёт — платить некому.

Российская специфика: Яндекс Почта

  • Яндекс фильтрует не только входящую, но и исходящую корреспонденцию, и отключить фильтрацию нельзя.
  • При массовой отправке однотипных писем отправка прерывается ошибкой «Письмо не может быть отправлено, потому что кажется похожим на спам»; для массовых рассылок Яндекс просит использовать специальные рассылочные сервисы.
  • Суточные лимиты одного ящика: 50 писем через мобильное приложение, 1 000 через сайт, 300 через почтовую программу; изменить их нельзя.
  • При жалобах получателей отправку блокируют на 24 часа, а письма из папки «Спам» удаляются автоматически через 10 дней, и восстановить их нельзя.

Справка Яндекса объясняет цифры замера: на домене должна быть ровно одна запись, начинающаяся с v=spf1, но в примере стоит мягкая политика ~all. Имя DKIM-записи содержит селектор, а не привычные mail или default, поэтому проверка по типовым селекторам проходит мимо работающей подписи.

Что показал наш замер: 487 сайтов малого бизнеса

11 сентября 2026 года мы пассивно осмотрели 487 сайтов малого бизнеса — выборка из 26 городов и 6 отраслей.

Что показал осмотрСколько сайтовКак считали
Почту от имени домена можно подделать430 из 487 — 88 %нет записи DMARC либо политика p=none
Записи DMARC нет вообще351 из 487 — 72 %запись не опубликована
SPF настроен слабо или отсутствует452 из 487 — 93 %нет записи, либо ~all, либо ?all, либо ошибки конфигурации
DKIM-ключ не найден по типовым селекторам310 из 487 — 64 %искали селекторы mail, dkim, default, google
Домен в спам-листах3 из 487 — 1 %Spamhaus ZEN (SBL/XBL/PBL)
Замер 487 сайтов малого бизнеса: почту можно подделать у 88 процентов, SPF настроен слабо у 93, DKIM не найден у 64, домен в спам-листах у 1 процента
Данные пассивного осмотра 487 сайтов малого бизнеса РФ, 11.09.2026

Строгая настройка — редкость: мягкая политика ~all, при которой письмо не отклоняют, встретилась у 263 сайтов из 487.

Оговорки: выборка из 26 городов, а не портрет России; часть сайтов могла поправиться с 11 сентября 2026 года; DKIM ищется по типовым селекторам; числа — про конфигурацию, а не про взлом. Определения метрик — в методике. MTA-STS и DNSSEC решают другие задачи: MTA-STS — шифрование входящей почты домена.

Что проверить у своего домена

  1. Посмотреть, какие записи опубликованы: SPF, DKIM, DMARC и главное — политика внутри DMARC.
  2. Проверить домен и IP в спам-листах: списки репутации вроде Spamhaus проверяются отдельно.
  3. Найти все сервисы, которые пишут от имени домена: магазин, CRM, бухгалтерию, рассылочный сервис.
  4. Включить отписку в массовых письмах: один клик, заметная ссылка в теле, обработка в течение 2 дней.
  5. Отправить тестовые письма на свои ящики в Gmail и Яндексе и посмотреть с телефона поле «От».
  6. Разобраться с отказами: ошибка «письмо кажется похожим на спам» и рост доли жалоб — разные причины.
  7. И только потом ужесточать DMARC: мониторинг, починка отправителей, quarantine, reject.

Часть пунктов видно извне: бесплатный осмотр сайта читает публичные DNS-записи и списки репутации. Блок «Почта и DNS» показывает SPF, DMARC, DKIM, DNSSEC, MTA-STS, PTR и другие записи, блок «Репутация» — Spamhaus ZEN; 54 проверки, 0 ₽.

В сами почтовые серверы глубже смотрит глубокая проверка за 4 990 ₽ (повторная — 499 ₽): STARTTLS на MX, открытый релей и служебные команды VRFY/EXPN.

Чего наша проверка не доказывает

  • Осмотр читает публичные DNS-записи и списки репутации: он не отправляет писем и не может подтвердить, что письмо дойдёт до папки «Входящие».
  • DKIM проверяется по типовым селекторам: нестандартный селектор будет выглядеть как отсутствие подписи.
  • Записи могут быть настроены правильно, а письмо всё равно не дойти: получатель решает это ещё и по репутации, жалобам и содержанию.

Правильная формулировка вывода: пройденная проверка записей — первый шаг, а не подтверждение доставки.

Вопросы и ответы

Почему письмо уходит в спам, если SPF и DKIM настроены правильно?

Потому что эти записи не отвечают за доставку: SPF подтверждает право сервера отправить письмо от вашего домена, DKIM — что содержимое не менялось в пути. Доставку решают репутация домена и IP, жалобы получателей и оформление; связку с полем «От» даёт DMARC.

Чем DMARC отличается от SPF и DKIM и нужен ли он, если писем немного?

SPF и DKIM проверяют два технических признака, DMARC связывает результат проверки с доменом в поле «От» и предписывает, что делать с письмами, её не прошедшими. Без DMARC или при p=none домен остаётся подделываемым, и объём писем тут ни при чём.

Как проверить, какие записи настроены у моего домена?

SPF, DKIM и DMARC живут в публичных DNS-записях, и посмотреть их может любой сервис. Бесплатный осмотр показывает состав записей и политику в блоке «Почта и DNS». Оговорка: DKIM ищется по типовым селекторам.

Что значит p=none в записи DMARC и нужно ли сразу ставить reject?

p=none означает, что владелец домена не выражает предпочтений: проверка идёт, отчёты собираются, но принудительных мер к письмам нет. Сразу ставить reject не стоит — так вы отрежете свои письма от сервисов, которые ещё не выровнены. Порядок: мониторинг, разбор отчётов, починка отправителей, затем reject.

Что делать, если домен уже попал в спам-лист?

Сначала убедиться, что причина устранена: настройки записей, жалобы получателей, отсутствие отписки. Затем по отчётам DMARC проверить, не пишет ли от имени домена кто-то ещё. Процедуры и сроков делистинга в наших источниках нет.

Коротко

SPF подтверждает право сервера отправить письмо от вашего домена, DKIM — что письмо не менялось в пути, DMARC связывает эту проверку с доменом, который видит клиент. Но и аккуратные записи не отвечают за репутацию домена и IP, жалобы получателей и само письмо — поэтому счёт и уходит в спам при настроенных SPF и DKIM.

Точка действия одна: проверьте свой домен. Бесплатный осмотр сайта — 54 проверки, 0 ₽, начинайте с блока «Почта и DNS». Чем опасна подделка домена, если в письмах и формах ходят персональные данные, — в материале про штрафы за утечку персональных данных.