Ошибка Gmail 550 5.7.26: неаутентифицированный отправитель
Код 550 5.7.26 Gmail возвращает, когда письмо отклонено как отправленное неаутентифицированным отправителем: не прошли проверки SPF и DKIM. Проблема почти всегда в DNS-записях домена или в источнике отправки, которого нет в разрешенном списке. Ниже: как прочитать bounce, какие команды выполнить и в каком порядке исправлять.
1. Что означает код 550 5.7.26
Код 550 5.7.26 Gmail возвращает после того, как получил письмо целиком. Адрес получателя на этапе RCPT TO уже принят кодом 250: отклоняется само сообщение, в ответ на завершение команды DATA, потому что DKIM проверяется по заголовкам и телу письма, а они передаются только внутри DATA. Письмо не принято, повторные попытки доставки со стороны платформы результата не дадут, пока не изменится конфигурация домена отправителя. Речь всегда об отправителе: если такой bounce пришел на ваш адрес для отчетов о недоставке, значит Gmail отклонил письма от вашего домена.
- •RCPT TO:<reader@gmail.com>
- •250 2.1.5 OK
- •DATA
- •354 Go ahead
- •... заголовки и тело письма ...
- •.
- •550 5.7.26 This email has been blocked because the sender is unauthenticated. Gmail requires all senders to authenticate with either SPF or DKIM.
- •Отказ приходит именно на этом шаге, после точки, завершающей DATA: точный текст ответа может отличаться в деталях, ориентируйтесь на код 5.7.26.
| Поле bounce-отчета | Что из него взять |
|---|---|
| Final-Recipient | адрес Gmail, на котором получен отказ: если отказы приходят на разные адреса, проблема в домене отправителя, а не в конкретном ящике |
| Diagnostic-Code | код 550 5.7.26 и текст причины: его цитируют в переписке с поддержкой ESP |
| Reporting-MTA | сервер, который доставлял письмо: помогает понять, из какого потока ушла заблокированная партия |
- ✕Ошибка 5.7.26 не связана со спам-фильтрами: причина отказа - отсутствие аутентификации, а не оценка содержания письма или репутации.
- ✕Не путайте с кодом 550 5.7.1: тот означает, что доставка запрещена политикой сервера, в том числе спам-блоками. Разбор: [SMTP 550 5.7.1](/blog/smtp-550-5-7-1).
2. Почему Gmail считает отправителя неаутентифицированным
SPF (RFC 7208) подтверждает, что серверу с данным IP-адресом разрешено отправлять письма от имени домена. Gmail берет IP-адрес соединения и домен из команды MAIL FROM, затем ищет в DNS TXT-запись, начинающуюся с v=spf1. Если записи нет, IP не входит в разрешенный список или запись оформлена с ошибкой, SPF не пройден.
DKIM (RFC 6376) добавляет в письмо цифровую подпись с параметрами d= (домен подписи) и s= (селектор). Открытый ключ публикуется в DNS как TXT-запись вида s1._domainkey.example.com. Если подписи нет, ключ в DNS не найден или подпись не сходится с содержимым письма, DKIM не пройден.
Ошибка 5.7.26 фиксируется, когда письмо не прошло ни SPF, ни DKIM: Gmail не смог подтвердить, что домен в поле From контролируется отправителем письма. Для доменов, которые Gmail считает массовыми отправителями, действуют более жесткие требования, и их несоблюдение тоже приводит к отказам.
| Требование Gmail к массовым отправителям | Смысл требования |
|---|---|
| Порог массового отправителя | 5000 и более писем в день на адреса Gmail |
| Аутентификация | письма должны проходить SPF и DKIM одновременно, в домене нужна запись DMARC (достаточно p=none) |
| Доля жалоб | не выше 0,3%, рекомендуемый уровень 0,1% |
| Отписка в один клик | заголовок List-Unsubscribe с поддержкой отписки POST-запросом |
| Последствия несоблюдения | Gmail может отклонять письма, в том числе с кодом 5.7.26 |
- ✕DMARC сам по себе не аутентифицирует письмо: стандарт опирается на результаты SPF и DKIM и их выравнивание с доменом From. Если базовые проверки не проходят, DMARC не спасет. Разбор: [DMARC alignment](/blog/dmarc-alignment).
3. Диагностика: порядок действий
Шаг 1. Разберите bounce. Вставьте полный отчет о недоставке в бесплатный [анализатор заголовков](/tools/email-header-analyzer): он отделит код Gmail от служебных строк и покажет результаты проверок.
Шаг 2. Проверьте SPF-запись домена: dig TXT example.com +short или nslookup -type=TXT example.com. Должна вернуться ровно одна запись, начинающаяся с v=spf1. Пример корректной записи: v=spf1 include:spf.unisender.ru include:_spf.google.com -all. Если записей две, Gmail считает это ошибкой конфигурации: [почему две SPF-записи ломают проверку](/blog/spf-multiple-records).
Шаг 3. Сверьте источник отправки. Платформа или сервер, с которого реально идет рассылка, должен быть представлен в записи своим include или адресом через ip4:. Частая причина 5.7.26: новый сервис, плагин магазина или резервный сервер, про который забыли при обновлении SPF.
Шаг 4. Проверьте DKIM: dig TXT s1._domainkey.example.com +short, подставив свой селектор. Ожидаемый ответ: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA... Пустой ответ означает, что ключ не опубликован. Причины и исправление: [DKIM fail](/blog/dkim-fail).
Шаг 5. Отправьте тестовое письмо на любой адрес Gmail, который вы можете открыть, и в меню письма выберите пункт "Показать оригинал". В верхней части отчета будут строки SPF:, DKIM: и DMARC: со значениями PASS или FAIL: именно так аутентификацию видит сам Gmail.
| Результат в "оригинале" письма | Вывод |
|---|---|
| SPF: FAIL, DKIM: FAIL | причина 5.7.26 подтверждена: переходите к исправлению записей в разделе 4 |
| SPF: PASS, DKIM: FAIL | часть писем уходит без подписи: включите DKIM в настройках платформы |
| Обе проверки PASS, но отказы были | тест ушел не через тот поток или домен: проверьте, от какого домена и сервера отправлялась партия с отказами |
- ✕Отказ 5.7.26 может затрагивать не весь трафик, а только письма с конкретного сервера, домена или потока.
- ✕Смотрите в bounce, от чьего имени шли заблокированные письма: у домена может быть несколько поддоменов с разными записями.
4. Частые причины и способы устранения
В таблице собраны причины, которые чаще всего стоят за 5.7.26, и действия по каждой из них.
| Причина | Что сделать |
|---|---|
| SPF-записи нет | опубликовать TXT-запись v=spf1 с include платформы отправки |
| Две SPF-записи в домене | объединить механизмы в одну запись, дубль удалить |
| В SPF нет источника отправки | добавить include платформы или адрес сервера через ip4: |
| Цепочка include длиннее лимита | сократить вложенные include: SPF допускает не более 10 DNS-запросов на одну проверку |
| DKIM не включен у платформы | включить подпись в настройках ESP и подтвердить владение доменом |
| DKIM-ключ не опубликован или с опечаткой | сверить запись у DNS-провайдера с выданной платформой: лишний перенос строки или кавычки ломают ключ |
| Письма уходят напрямую с сервера сайта | перевести отправку на платформу или SMTP-релей с настроенными SPF и DKIM |
| DNS недавно менялись | проверить актуальность записи через dig @8.8.8.8 и dig @1.1.1.1 и дождаться истечения TTL |
| Письма пересылаются в Gmail | настроить SRS и ARC на пересылающем сервере |
По смежным темам есть отдельные разборы: [две SPF-записи](/blog/spf-multiple-records), [лимит DNS-запросов SPF](/blog/spf-too-many-dns-lookups), [ошибки после смены DNS](/blog/email-after-dns-change), [переадресация писем и ARC](/blog/forwarding-spf-dkim-arc).
5. Частные случаи
Отправка через сервис рассылок. Домен в поле From остается вашим, и DKIM-подпись должна ставиться на ваш домен, а не на служебный домен платформы. Это же важно для статистики: данные Google Postmaster Tools привязываются к домену d= из подписи, поэтому смена селектора s= историю не сбрасывает.
Отправка с Google Workspace. Для писем с серверов Google нужна запись include:_spf.google.com в SPF, а DKIM включается в администраторской консоли Workspace: [настройка домена Workspace](/blog/google-workspace-deliverability).
Рассылки с поддомена. SPF и DKIM настраиваются на самом поддомене, а не только на корневом домене. Разнос маркетинговых и транзакционных писем по разным поддоменам локализует будущие проблемы: [поддомены и потоки](/blog/poddomeny-i-potoki-email).
- •Проверить запись SPF: [SPF-проверка](/tools/spf-check).
- •Проверить публикацию ключа: [DKIM-проверка](/tools/dkim-check).
- •Проверить политику домена: [DMARC-проверка](/tools/dmarc-check).
6. Как проверить результат
После публикации записей дождитесь обновления DNS с учетом TTL и повторите тест: в отчете "Показать оригинал" должны стоять SPF: PASS и DKIM: PASS. Затем отправьте письма на адреса Mail.ru и Яндекса, чтобы убедиться, что правки не сломали доставку у других провайдеров.
Долю писем, прошедших SPF, DKIM и DMARC на реальном трафике Gmail, показывает Google Postmaster Tools в разделе Authentication. Как подключить кабинет: [инструкция](/blog/podklyuchit-google-postmaster). Если данные не появляются: [возможные причины](/blog/pochemu-postmaster-ne-pokazyvaet-dannye).
PostmastersTool собирает доли SPF, DKIM и DMARC, долю жалоб и показатель соответствия требованиям Google через API Postmaster Tools и присылает уведомление, когда доля проходящих проверку писем пересекает заданный порог. Падение видно до того, как отказы 5.7.26 станут потоком: [настройка алертов](/blog/kak-nastroit-alerty-google-postmaster), [мониторинг Google Postmaster Tools](/google-postmaster-monitoring).
Код 550 означает, что письмо не принято вовсе: это не то же самое, что попадание в папку "Спам". Верно и обратное: принятое письмо не обязательно окажется во "Входящих", [разбор различий](/blog/delivery-ne-ravno-inbox).
7. Ограничения: чего ошибка 5.7.26 не означает
Исправление аутентификации убирает отказ, но не определяет папку доставки. Куда попадает письмо после успешной проверки, зависит от репутации домена, доли жалоб, содержания и поведения получателей: [общие причины попадания в спам](/blog/pochemu-rassylka-popadaet-v-spam).
Один и тот же домен может одновременно получать отказы 5.7.26 и спам-блоки: это независимые механизмы. Отдельные разборы: [письма в спаме Gmail](/blog/pisma-v-spame-gmail), [код 550 5.7.1](/blog/smtp-550-5-7-1).
Если записи корректны, а отказы продолжаются на части трафика, вероятно, остался источник отправки вне SPF или поток без DKIM. Полная проверка домена: [онлайн-проверка](/tools/email-domain-check).
Что сделать дальше
Начните с быстрых проверок, а если записи верны и отказы продолжаются, переходите к разбору с экспертом.
- 1Проверить домен целиком
Онлайн-проверка SPF, DKIM, DMARC, MX и черных списков покажет, какой записи или ключа не хватает.
Проверить домен - 2Разобрать bounce-письмо
Вставьте полный отчет о недоставке в анализатор: он покажет код, серверы и результаты проверок без ручного чтения заголовков.
Открыть анализатор - 3Передать настройку аутентификации
Настройку SPF, DKIM и DMARC для вашего набора платформ и поддоменов можно поручить команде PostmastersTool.
Обсудить настройку - 4Обсудить аудит
Если отказы идут не только от Gmail, нужен разбор всей цепочки: DNS, потоки, IP-адреса, репутация домена.
Обсудить аудит