DMARC-отчёты выглядят как ответ на вопрос «доходят ли наши письма». Мы подключили их к своему домену, собрали, разобрали — и оказалось, что на этот вопрос они не отвечают вовсе. Зато отвечают на другой, и знать разницу полезнее, чем читать сам отчёт.
Ниже разбор по нашему домену за сентябрь 2026 года.
Что вообще присылают
Агрегированный отчёт — это XML-файл раз в сутки от одной почтовой службы. В нём: с каких IP-адресов приходили письма от вашего имени, сколько их было, прошли ли SPF и DKIM и какую политику получатель применил.
Чтобы отчёты начали приходить, в DNS нужна запись. Наша выглядит так и видна всем:
_dmarc.nexforce.ru TXT "v=DMARC1; p=none; rua=mailto:info@nexforce.ru; fo=1"
p=none — политика «ничего не делай, просто расскажи». rua — куда слать
сводки. fo=1 — присылать отдельный отчёт при любом сбое проверки.
Присылают не все
За сентябрь отчёты шли от Google — ежедневно, от Mail.Ru, от Outlook.com и от Yahoo, подключившегося 3 сентября. К 3 сентября у нас накопилось 5 отчётов на 14 писем: Google 29 августа — 1 письмо, Google 31 августа — 6, Mail.Ru 1 сентября — 3, Google 10 сентября — 1, Outlook.com 11 сентября — 1. Во всех 14 строках SPF и DKIM прошли.
Яндекс не прислал ни одного отчёта, хотя получателей на его серверах у нас больше десяти.
Это стоит помнить, чтобы не сделать ложный вывод. Отсутствие отчёта не означает, что писем не было или что с ними что-то не так: служба просто не участвует в обмене сводками. По отчётам нельзя оценить объём переписки — они покрывают только часть получателей.
Отчёты у разных служб тоже разные. У Microsoft в файле есть поле
envelope_to — домен получателя, — а у Google его нет. Мелочь, но именно
она позволяет связать строку отчёта с конкретной отправкой.
Чего в отчёте нет — и это главное
Поле, ради которого отчёт обычно открывают, называется disposition. Его
читают как «что сделали с письмом». На самом деле там написано, какую
политику применил получатель, а не в какую папку он его положил.
При p=none политика одна: ничего не делать. Поэтому disposition: none
стоит и у письма во входящих, и у письма в спаме. Отличить их по отчёту
нельзя — не «сложно», а невозможно, так устроен формат.
Отсюда практический вывод: гипотеза «наши письма улетают в спам» этими отчётами не проверяется и не опровергается. Мы потратили на это отдельный разбор, прежде чем поняли, что смотрим не туда.
И сразу следующий вывод, чтобы не терять время дважды: переход на
p=quarantine тут ничего не изменит. Ужесточение политики — про защиту от
подделки домена, а не про измерение доставки.
Что отчёт всё-таки показывает
Три вещи, и все три полезные.
Подделывают ли ваш домен. В отчёте видны все IP, с которых кто-то слал письма от вашего имени. Чужой сервер в списке — повод разбираться. У нас за всё время наблюдений чужих не было.
Работает ли ваша собственная подпись. SPF и DKIM с выравниванием по домену либо проходят, либо нет, и видно, на каком именно отправителе.
Случаются ли сбои аутентификации. При fo=1 каждый сбой должен приносить
отдельный отчёт. За весь период таких отчётов ноль — при 14 разобранных
письмах и 100% прохождении обеих проверок.
Ложная тревога, которую стоит знать заранее
14 сентября в отчёте появился единственный за всё время spf fail — одна
строка на весь массив. IP-адрес принадлежал не злоумышленнику, а сервису
пересылки: письмо на наш же адрес шло через промежуточный сервер, которого
нет в нашей SPF-записи.
Это нормальное поведение пересылки, и DMARC такое прощает: проверка прошла по
DKIM, а для итога достаточно одного из двух механизмов. Чинить нечего. Но
если не знать заранее, одна строка fail легко читается как подделка домена
и запускает лишнюю работу.
Чем мерить доставку на самом деле
Раз папку отчёт не показывает, вопрос остаётся. Наш ответ дали два других источника.
Журнал почтового сервиса. Он знает про каждое письмо, приняла ли его сторона и открыли ли. У нас с 7 по 15 сентября вышло 91 письмо, открыли 24 — 26%, по дням от 11% до 50%. Настоящий отказ был 1. Это и закрыло исходное беспокойство: письма читают.
Поводом для беспокойства, к слову, служила первая пачка из 9 писем с нулём открытий. На девяти письмах ноль ничего не значит — ровно та же ошибка, что и с показами в поиске: слишком маленькая выборка, чтобы отличить провал от случайности.
Тестовые письма на свои ящики. Единственный способ увидеть папку — завести адреса в нескольких почтовых службах и посмотреть глазами, куда легло.
Постмастерские панели больших служб тут помогают слабо: показатель спама они дают примерно от 100 писем в сутки, а на наших 40 их отчёты пусты.
Ещё одна ловушка рядом. Проверка домена в чёрных списках через публичные DNS-резолверы часто возвращает ответ, который выглядит как «вы в списке», а на деле означает отказ обслуживать запрос с публичного адреса. Считать это находкой нельзя.
Коротко
DMARC-отчёт отвечает на вопрос «не подделывают ли мой домен и проходят ли
мои подписи». На вопрос «дошло ли письмо во входящие» он не отвечает при
любой политике, и менять политику ради этого бессмысленно. Присылают отчёты
не все службы, так что объём по ним не считают. Единственный spf fail в
нашей практике оказался собственной пересылкой. Папку доставки показывают
только тестовые письма, отправленные себе и просмотренные глазами.
