Разработка 4 мин чтения

Заявка с сайта не пришла: письмо в спаме из-за SPF и DKIM

Клиент оставил заявку, а у вас пусто: письмо ушло в спам или отклонено. Разбираем, что такое SPF, DKIM и DMARC, как проверить домен за 10 минут и в каком порядке настраивать записи, чтобы не сломать почту.

почтаSPF DKIM DMARCдоставляемостьзаявки с сайта
Коротко. Письмо с формы сайта, счёт или рассылка уходят от имени вашего домена. Если в DNS домена нет записей SPF, DKIM и DMARC, почтовики не могут проверить, что письмо ваше, и отправляют его в спам или отклоняют. Проверка занимает 10 минут. Настраивать нужно по порядку: SPF и DKIM, затем DMARC в режиме наблюдения, затем ужесточение. Гарантии доставки это не даёт.

Заявка ушла, а вы её не получили

Клиент нажал «Отправить», увидел «Спасибо, мы свяжемся». У вас во входящих пусто. Через неделю вы решаете, что реклама не работает, а заявка лежит в «Спаме» или отклонена принимающим сервером.

Обычно причины три. Первая: форма отправляет письмо прямо с хостинга от имени вашего домена, например от noreply@вашдомен.ru, а в DNS домена нет записи, что хостинг имеет на это право. Вторая: хостинг общий, на одном адресе сидят сотни сайтов, и репутация у адреса чужая, а не ваша. Третья: компания сменила почтовый сервис, перешла, скажем, на Яндекс 360, а старые записи остались или записей нового сервиса нет. Общая диагностика потерянных заявок разобрана в статье про заявки, которые не приходят с сайта. Здесь только почта и DNS.

SPF, DKIM, DMARC простыми словами

Принимающий сервер получает письмо с надписью «от info@вашдомен.ru» и должен решить, правда ли это вы. Надпись «от кого» подделать легко, поэтому придумали три проверки. Все три лежат в DNS домена.

SPF (RFC 7208) это список серверов, которым разрешено слать почту от вашего домена. Получатель смотрит, с какого адреса пришло письмо, и сверяет со списком.

DKIM (RFC 6376) это цифровая подпись. Сервер отправителя подписывает каждое письмо закрытым ключом, а открытый лежит у вас в DNS. Получатель сверяет подпись и видит, что письмо не подменили по дороге и оно действительно из вашей системы.

DMARC говорит получателю, что делать с письмом, которое не прошло проверки: ничего (none), в спам (quarantine) или отклонить (reject). Он же присылает вам отчёты о том, кто шлёт почту от вашего имени. Стандарт обновился в мае 2026 года: RFC 7489 заменён на RFC 9989. Существующие записи с v=DMARC1 остаются рабочими.

Google с февраля 2024 года требует от всех отправителей SPF или DKIM, а от шлющих больше 5000 писем в сутки на Gmail ещё и DMARC. Подробнее о том, как письмо идёт от вас к получателю, есть в статье про устройство электронной почты.

Как проверить за 10 минут

Отправьте тестовое письмо с формы сайта на ящик в Gmail и на ящик в Яндексе или Mail.ru.

Откройте письмо и посмотрите служебные заголовки. В Gmail это «Ещё», затем «Показать оригинал». В Mail.ru три точки и «Служебные заголовки». Найдите строку Authentication-Results. Там написано spf=pass, dkim=pass, dmarc=pass или fail вместо pass. Если dmarc вообще нет, записи DMARC у домена нет.

Затем отправьте письмо на адрес, который выдаст бесплатный сервис mail-tester.com, и получите оценку с разбором. И введите домен в бесплатную проверку DNS-записей, например в MXToolbox, и посмотрите, есть ли SPF, DKIM и DMARC и нет ли ошибок.

Если проходит только на одном почтовике или не проходит нигде, причина найдена. Если домен записан на бывшего подрядчика, начните со статьи о том, как вернуть домен компании.

В каком порядке настраивать

Шаг 1. SPF. Возьмите значение из справки вашего почтового сервиса. Для Яндекса 360 в документации указано v=spf1 redirect=_spf.yandex.net, для VK WorkSpace v=spf1 redirect=_spf.mail.ru. Запись у домена должна быть одна. Если их две, по RFC 7208 проверка даёт ошибку и не срабатывает совсем. Второе ограничение: в SPF разрешено не больше 10 обращений к DNS, лишние include превращаются в ту же ошибку. Если почту шлют несколько сервисов, их объединяют в одну запись.

Шаг 2. DKIM. В админке почтового сервиса вам дадут имя записи и ключ. У Яндекса запись называется mail._domainkey. Добавьте TXT-запись, подождите, пока изменения дойдут до всех серверов (от нескольких часов до суток-двух), и включите подпись. То же нужно сделать для сервиса, который шлёт письма с сайта.

Шаг 3. DMARC в режиме наблюдения. Запись на хосте _dmarc примерно такая: v=DMARC1; p=none; rua=mailto:dmarc@вашдомен.ru. Политика none ничего не блокирует, вы только получаете отчёты и видите, кто и откуда шлёт письма от вашего имени. Две-четыре недели наблюдения покажут забытые сервисы: CRM, бухгалтерию, старую рассылку.

Шаг 4. Ужесточение. Когда в отчётах чисто и все свои отправители проходят проверку, меняйте p=none на quarantine, а позже, при желании, на reject.

Формы на сайте должны слать письма через почтовый сервис по SMTP, а не функцией хостинга. Тогда письмо подписано вашим DKIM и уходит с адреса, который прописан в SPF. Такую отправку мы настраиваем в рамках разработки и доработки сайтов.

Что важно учесть

Настройка записей не гарантирует доставку. Она убирает причину «письмо непонятно от кого», но почтовики смотрят ещё на репутацию домена и адреса, на жалобы получателей и на сам текст. Письмо из одних ссылок и слов «срочно» уйдёт в спам и с идеальным DNS.

Ошибка в DNS может сломать почту. Политика quarantine или reject у домена, чьи письма не проходят проверку, отправит в спам или отклонит и ваши обычные письма. Поэтому DMARC включают сначала в режиме наблюдения. Перед правкой сохраните старые значения записей, особенно MX.

Проверка на своём ящике не показывает картину целиком. Критичные заявки нельзя оставлять только на email.

Что можно сделать уже сейчас

1. Отправьте тестовую заявку с сайта на ящики в Gmail и в Яндексе, откройте заголовки и найдите spf, dkim, dmarc.

2. Выясните, кто управляет DNS домена и где он лежит: у регистратора, на хостинге или в панели почтового сервиса. Если непонятно, что такое домен и хостинг, разобрано по-простому тут.

3. Включите SPF и DKIM по инструкции вашего почтового сервиса, затем DMARC с p=none и адресом для отчётов.

4. Продублируйте каждую заявку в мессенджер. Telegram или MAX доставит уведомление за секунды независимо от почты. Как это устроено, описано в статье про заявки в Telegram и MAX, а подключить такого бота можно в разделе Telegram и MAX боты.

Частые вопросы

Можно ли настроить всё самому?

SPF и DKIM можно, если есть доступ к DNS и инструкция вашего почтового сервиса. Сложнее, когда письма шлют из нескольких мест: сайт, CRM, рассылка.

Сколько ждать после правки записей?

Изменения в DNS доходят до серверов в мире от нескольких часов до суток-двух. До этого проверки могут показывать старый результат, так что перепроверяйте на следующий день.

Нужен ли DMARC, если пишу только клиентам по одному?

Для обычной переписки не обязателен, но запись в режиме none ничего не блокирует и даёт отчёты. Для массовых рассылок на Gmail он обязателен.

Коротко о главном

Без SPF, DKIM и DMARC часть писем с сайта оседает в спаме или отклоняется. Проверка занимает 10 минут, настройка идёт по порядку, а критичные заявки лучше дублировать в мессенджер.

Хотите, чтобы я посмотрел почту вашего домена и формы на сайте, нашёл, где теряются заявки, и настроил записи без риска сломать переписку? Напишите мне в Telegram слово «ПОЧТА».

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх