27 серпня 2026 р. · 9 хв читання

Email з нуля: SPF, DKIM і DMARC простими словами, і чому починати треба з них

Три записи, без яких листи не доходять, пояснені простими словами. Як перевірити свій домен за п’ять хвилин командою в терміналі. З нашими замірами на 30 доменах.

Майже кожен гайд про email починається з цифри «ROI 4200%, кожен вкладений долар приносить $42».

Почнемо з того, чому цю цифру не варто використовувати взагалі.

Про цифру 4200%

Вона ходить по статтях років сім і бере початок з маркетингових опитувань, де компанії самі повідомляють свій результат. Ніхто не перевіряє ні бази, ні розрахунок.

Навіть якби вона була виміряна ідеально, користі від неї нуль. Це середнє по всіх компаніях одразу: разом із великими магазинами, у яких база збиралася десять років і половина листів іде до людей, що вже купували. Ваш випадок у цьому середньому не видно.

Практичний висновок один: рахуйте свій ROI за своїми цифрами, а чужі середні залиште в презентаціях.

А тепер про те, з чого email справді починається.

Спочатку не про листи, а про те, чи вони доходять

Найпоширеніша історія у малого бізнесу виглядає так. Зробили гарний лист, налаштували сервіс, відправили тисячі людей. Відкриттів мало, відповідей немає.

Причина часто не в листі. Листи просто не дійшли або лягли в спам, і ніхто про це не дізнався, бо сервіс розсилки показав «доставлено».

Три записи в налаштуваннях домену вирішують, чи повірить поштова служба, що це справді ви. Розберемо кожну простими словами.

SPF простими словами

SPF це список серверів, яким ви дозволили відправляти пошту від імені свого домену.

Аналогія проста: ви кажете охороні на вході, хто саме має право заходити з вашим прізвищем. Приходить лист, поштова служба дивиться, з якого сервера він прийшов, і звіряє зі списком.

Як це виглядає технічно. Це один рядок у налаштуваннях домену:

v=spf1 include:_spf.google.com include:sendgrid.net ~all

Читається зліва направо: версія, потім хто дозволений, потім що робити з усіма іншими.

Найважливіше в цьому рядку останні символи. Саме вони кажуть, як суворо ставитися до листа з невідомого сервера:

Закінчення Що означає
-all жорстко: усе, чого немає у списку, підробка
~all м’яко: підозріло, але пропустіть
?all нейтрально: не робіть жодних висновків
немає взагалі те саме, що нейтрально

Ми перевірили тридцять доменів великих сервісів і побачили те, чого не очікували: сімнадцять із тридцяти закінчують запис на ~all, тобто на м’якому варіанті. Один використовує нейтральний ?all, і ще в одного закінчення немає взагалі.

Це не помилка новачків. Це домени компаній, які відправляють дуже багато пошти. Записи писалися колись під м’якший світ і залишилися.

Пастка десяти запитів

У SPF є обмеження, про яке більшість дізнається випадково: поштова служба робить не більше десяти DNS-запитів, перевіряючи ваш запис. Перевищили, і запис перестає працювати цілком.

Хитрість у тому, що рахуються не рядки, які ви бачите, а вкладені. Кожен include: тягне за собою чужий запис, а всередині нього можуть бути ще include:.

Перевірити свою вкладеність можна безкоштовно будь-яким перевіряльником SPF: шукайте в результаті слово «lookups».

DKIM простими словами

DKIM це підпис, який сервер ставить на кожен лист.

Аналогія: печатка на конверті. Отримувач бере відкритий ключ з ваших налаштувань домену і перевіряє, чи збігається печатка. Якщо збігається, лист точно від вас і його ніхто не міняв дорогою.

Чим DKIM відрізняється від SPF. SPF перевіряє, звідки лист прийшов. DKIM перевіряє, що лист не змінили. Це різні питання, тому потрібні обидва.

Що робити на практиці. Сервіс розсилки дасть вам два рядки для налаштувань домену. Вставте їх і натисніть у сервісі кнопку перевірки.

Найчастіша помилка: вставити ключ і не дочекатися підтвердження. Записи оновлюються не миттєво, іноді до доби. Кнопка «перевірити» у сервісі це не формальність.

DMARC простими словами

DMARC це правило, що робити з листом, який не пройшов SPF і DKIM. Плюс адреса, куди надсилати звіти.

Без DMARC перевірки відбуваються, але висновку з них ніхто не робить. З DMARC ви кажете прямо: якщо не пройшло, зробіть ось так.

Три можливі політики:

Політика Що просить зробити
p=none нічого, тільки надсилайте звіти
p=quarantine кладіть у спам
p=reject не приймайте зовсім

Ми перевірили ті самі тридцять доменів: усі тридцять опублікували DMARC, і жоден не сидить на p=none. Двадцять два стоять на reject, вісім на quarantine, і всі на повному охопленні, тобто ніхто вже не в процесі поступового вмикання.

Це справжня зміна порівняно з тим, що було кілька років тому. Але під цим шаром лежать ті самі сімнадцять м’яких SPF.

Чому це поєднання дивне

Домен просить відхиляти листи, які не пройшли перевірку, а сама перевірка налаштована м’яко.

На практиці це зазвичай працює, бо DKIM у таких компаній налаштований добре і листи проходять по ньому. Але страховки немає: якщо DKIM з якоїсь причини не спрацює, м’який SPF не дасть жорсткої відповіді, і рішення прийматиме одержувач на свій розсуд.

Порядок налаштування

Робити все одразу і на суворому режимі це найшвидший спосіб зупинити собі пошту.

Перевірити свій домен за п’ять хвилин

Усе перевіряється однією командою в терміналі. Замініть сайт.com на свій домен.

SPF:

dig +short TXT сайт.com | grep spf1

Дивіться на закінчення рядка: -all, ~all чи ?all.

DMARC:

dig +short TXT _dmarc.сайт.com

Порожньо означає, що DMARC немає взагалі.

DKIM перевіряється складніше, бо у кожного сервісу свій селектор. Простіше подивитися в самому сервісі розсилки: там є розділ автентифікації зі станом кожного запису.

Найпростіша перевірка з усіх, без термінала. Відправте лист собі на Gmail, відкрийте його, натисніть три крапки і оберіть «Показати оригінал». Ви побачите три рядки: SPF, DKIM і DMARC, і навпроти кожного слово PASS або FAIL.

Тепер про сам email-маркетинг

Коли листи доходять, починається звичайна робота. Коротко про те, що справді має значення.

База. Тільки ті, хто підписався сам. Куплена база це не економія часу, це гарантований шлях у спам: скарги від людей, які вас не знають, псують репутацію домену для всіх ваших наступних листів.

Перша серія листів. Три-п’ять штук протягом тижня після підписки. Не тому що так прийнято, а тому що це єдиний момент, коли людина точно пам’ятає, хто ви.

Регулярність важливіша за частоту. Раз на два тижні стабільно краще, ніж чотири листи за тиждень і потім тиша на три місяці. Після довгої паузи ваш лист сприймається як лист від незнайомця.

Чистка бази. Люди, які не відкривали листи півроку, шкодять: поштові служби дивляться на частку тих, хто взаємодіє. Виключати їх боляче, але корисно.

Метрика, якій більше не можна вірити

Open rate, тобто відкриття, у більшості гайдів досі стоїть першою метрикою з нормою 20-25%.

З осені 2021 року, коли Apple увімкнула захист приватності в своїй пошті, ця метрика зламана. Пошта Apple підвантажує зображення сама, ще до того, як людина відкрила лист. Технічно це рахується як відкриття.

Тобто ваш open rate тепер частково показує не інтерес, а частку користувачів Apple у вашій базі.

Чим користуватися замість:

  • кліки по посиланнях, бо їх неможливо підробити підвантаженням;
  • відповіді, найчесніша метрика з усіх;
  • конверсії на сайті з переходів з листа;
  • відписки, бо це прямий сигнал, що ви пишете не тим або не про те.

Open rate можна дивитися для порівняння листа з листом усередині однієї бази. Порівнювати його з чужими нормами вже не можна.

Перевірте себе

Що робити завтра

  1. Відправте лист собі на Gmail і подивіться «Показати оригінал». Три рядки, три слова PASS або FAIL. Дві хвилини.
  2. Якщо DMARC немає, поставте p=none сьогодні. Він нічого не ламає і починає збирати звіти.
  3. Випишіть усіх, хто шле пошту від вашого домену. Це найдовша частина і найважливіша.
  4. Перевірте вкладеність SPF на будь-якому перевіряльнику. Якщо ближче до десяти, розберіться до того, як додасте наступний сервіс.
  5. І тільки після цього беріться за листи.

Це наш підхід і наш досвід, а не універсальне правило. Перед тим як переводити домен на p=reject, порадьтеся зі спеціалістом, особливо якщо через ваш домен ідуть службові листи від систем, до яких ви не маєте доступу: саме на них це і ламається.

Чого ці записи не роблять

Вони роблять так, щоб вашим листам повірили. Вони не роблять так, щоб їх читали.

Ми бачили домени з ідеальною автентифікацією і відкриттями нижче десяти відсотків, і сусідні з м’яким SPF і живою базою, яка відповідає на кожен лист. Технічна частина це умова, а не причина.

Порядок від цього не змінюється. Просто варто розуміти, що після налаштування ви опинитеся на початку роботи, а не в її кінці.