SPF, DKIM и DMARC проходят, но письмо в спаме
PASS отвечает на вопрос о результате определенной проверки. Он не является обещанием разместить письмо во входящих. Если настройки выглядят корректно, следующий полезный шаг состоит в проверке источника результата и условий отправки.
Почему PASS не гарантирует входящие
Аутентификация отвечает на вопрос, можно ли связать письмо с доменом. Решение о папке почтовый сервис принимает по многим сигналам, и успешная проверка только один из них.
- •RFC 8601, раздел 7.2: результат pass в поле Authentication-Results не делает письмо заслуживающим доверия. Спам тоже может пройти проверки.
- •Руководство Google для отправителей: долю жалоб в Postmaster Tools держите ниже 0,1% и никогда не доводите до 0,3%. Жалобы учитываются отдельно от аутентификации.
Сначала убедитесь, какой результат вы видите
Откройте оригинал письма, которое действительно оказалось в спаме. Найдите поле Authentication-Results и определите, какой сервер его добавил: имя этого сервера стоит в начале значения поля. В письме может быть несколько таких полей. Нельзя выбирать только удобный PASS и игнорировать другие результаты.
Текст заголовка сам по себе не доказывает достоверность записи: такое поле может подделать и отправитель (RFC 8601, раздел 7.1). Опирайтесь на поле, которое добавил принимающий сервер получателя, и учитывайте фактический путь сообщения по полям Received.
Отделите четыре наблюдения
| Наблюдение | Что проверить дальше |
|---|---|
| Сервер не принял письмо | Полный SMTP-ответ и затронутый поток |
| Письмо принято и попало в спам | Оригинал у получателя и контекст отправки |
| Снизилась только открываемость | Измерение, аудиторию и сопоставимость периодов |
| В постмастере нет показателя | Доступ, дату, домен и наличие данных у источника |
Это порядок диагностики, а не четыре готовых диагноза. Один и тот же домен может иметь несколько независимых проблем.
Сопоставьте отправляющие домены
Зафиксируйте видимый From, домен DKIM из d= и возвратный домен (Return-Path). Успешную SPF- или DKIM-проверку нужно читать в правильном контексте: SPF проверяет возвратный домен, DKIM подтверждает подпись домена из d=, и оба могут отличаться от видимого отправителя.
Для DMARC важна связь аутентифицированного домена с видимым отправителем. DMARC засчитывает SPF или DKIM, только если их домен выровнен с доменом в From: совпадает с ним полностью при строгом выравнивании или относится к тому же организационному домену при мягком (RFC 9989, заменивший RFC 7489).
Локальный разбор заголовков не вычисляет все условия DMARC и не проверяет подпись повторно. Его удобно использовать для первичного чтения, но не для автоматической смены политики DNS.
Восстановите последовательность изменений
Сравните периоды до и после появления симптома. Менялись ли платформа, домен подписи, источник аудитории, частота или состав сообщений? Проблема затронула один поток, одного провайдера или разные типы писем?
Полезнее проверить одно обоснованное предположение, чем одновременно заменить домен, шаблон и транспорт. При одновременных изменениях трудно понять причину результата.
Используйте показатели с их исходным смыслом
Для Google рассматривайте доступную статистику и соответствие требованиям отправителя, а не категорию репутации: в Postmaster Tools v2 и его API репутации домена и IP нет. Для Mail.ru показатель репутации из кабинета означает средний процент жалоб за последние 30 дней. Меньшее значение лучше.
Пустое значение не равно нулю. Показатели разных провайдеров нельзя без отдельного обоснования смешивать в общий процент доставляемости.
Что делать после проверки
Зафиксируйте подтвержденные наблюдения, возможные причины и недостающие данные. Изменения DNS согласуйте с ответственным за все источники отправки.
Успешное тестовое письмо или высокая оценка тестового сервиса говорят о результате конкретной проверки, а не о восстановлении доставки всей аудитории.
Следующий шаг
Когда наблюдения записаны, переходите от одного письма к данным по всему потоку. Порядок такой:
- 1Разберите заголовки письма из спама
Анализатор покажет заявленные результаты SPF, DKIM и DMARC, домены From и d=. Подпись он повторно не проверяет.
Открыть анализатор заголовков - 2Сверьте данные Google за тот же период
Доля жалоб и соответствие требованиям отправителя покажут, есть ли сигнал помимо аутентификации.
Мониторинг Google Postmaster - 3Сверьте данные Mail.ru
Средний процент жалоб за 30 дней и статистика по домену из DKIM-подписи.
Мониторинг Mail.ru Postmaster - 4Если в постмастере пусто
Отсутствие данных нужно отличить от нуля: разберите лаг, объем и доступ.
Почему Postmaster не показывает данные - 5Если нужен разбор с планом действий
Разбор инфраструктуры и дальнейших действий вынесен в отдельную услугу.
Аудит доставляемости - 6Наблюдайте за показателями постоянно
Подключите домены и канал уведомлений: показатели Google и Mail.ru соберутся в одном кабинете, а при пересечении порога правила придет сообщение.
Зарегистрироваться