Справочник

TXT-запись: SPF, DKIM, DMARC и подтверждение домена

TXT-запись хранит произвольный текст. Через неё почтовые серверы узнают, кто вправе отправлять письма от имени домена, а сервисы проверяют, что домен ваш. Ниже — что и куда вписывать.

Обновлено 09.10.2026≈ 6 мин чтения
Содержание 10

Какие TXT-записи бывают

ЗачемИмя (хост)Значение
SPF для Яндекс 360@v=spf1 redirect=_spf.yandex.net
SPF для VK WorkSpace@v=spf1 redirect=_spf.mail.ru
SPF для почты Timeweb@v=spf1 include:_spf.timeweb.ru ~all — ставится сам
DKIMселектор и _domainkey, например mail._domainkeyдлинный ключ из панели почтового сервиса
DMARC_dmarcv=DMARC1; p=none
подтверждение домена@ или имя, которое назовёт сервисстрока из сервиса

Значения SPF для Яндекс 360 и VK WorkSpace — из их инструкций по подключению. DKIM каждый почтовый сервис выдаёт свой: у VK WorkSpace имя записи mailru._domainkey, ключ берут в личном кабинете в разделе «Состояние сервера».

Что такое TXT-запись

TXT — запись с текстом. DNS не проверяет, что в ней написано, — смысл тексту придаёт тот, кто его читает: почтовый сервер, Google, центр сертификации. Поэтому TXT-записей у домена может быть много, и каждая отвечает за своё.

Имя записи бывает разным. SPF и коды подтверждения ставят на сам домен (@), DKIM — на поддомен вида mail._domainkey, DMARC — на _dmarc. Знак подчёркивания в начале — часть имени, его нужно вписать в поле «Хост» или Subdomain как есть.

SPF: одна запись на домен

SPF перечисляет серверы, которым разрешено отправлять почту от имени домена. По стандарту (RFC 7208) у домена должна быть одна запись, начинающаяся с v=spf1. Если их две, проверка SPF заканчивается ошибкой permerror — как будто записи нет вовсе.

Поэтому, если письма отправляет и почтовый сервис, и сайт, их объединяют в одной записи. Timeweb Cloud советует именно так: несколько include в одной SPF. Пример для Яндекс 360 и сервера сайта 203.0.113.10:

v=spf1 ip4:203.0.113.10 include:_spf.yandex.net ~all
  • ip4: — разрешённый IPv4-адрес, include: — взять список серверов у сервиса.
  • ~all в конце — письма с остальных серверов, скорее всего, не от вас; -all — точно не от вас.
  • В одной SPF допускается не больше 10 элементов, для которых нужен запрос к DNS: include, a, mx, ptr, exists и redirect. Больше — снова permerror.

Как прописать SPF для своей почты по шагам — в инструкции почта на своём домене.

DKIM и DMARC

DKIM — цифровая подпись писем. Почтовый сервис подписывает каждое письмо, а открытый ключ для проверки лежит в TXT-записи. Если вы пользуетесь почтой Timeweb, DKIM включается сам после создания ящика и первого письма. Для стороннего сервиса имя записи и ключ берут в его панели — шаг с DKIM.

DMARC говорит почтовым серверам, что делать с письмом, которое не прошло проверку SPF и DKIM. Запись ставят на имя _dmarc. Политика p задаёт действие (RFC 7489):

ЗначениеЧто значит
p=noneничего особого не делать — с этого начинают
p=quarantineсчитать письмо подозрительным, например положить в спам
p=rejectотклонить письмо

Timeweb в справке приводит v=DMARC1; p=none. Если домен на NS-серверах Timeweb и почта тоже их, DMARC ставится сам.

Подтверждение домена и SSL

Сервисы — Google, почта, центры сертификации — проверяют, что домен ваш: просят добавить TXT с их строкой и ждут, пока она появится в DNS. Нужно ли оставлять запись после проверки, сказано в справке сервиса.

При выпуске SSL-сертификата с проверкой через DNS запись ставят на имя _acme-challenge — так устроен протокол ACME, которым пользуется Let’s Encrypt (RFC 8555). Timeweb Cloud приводит такую запись в справке как пример: её добавляют в настройках основного домена, выбрав «Ввести вручную» в поле «Хост».

Где добавить TXT-запись

ПанельГдеПоля
Рег.ру«Домены» → строка домена → «DNS-серверы и управление зоной» → «Изменить» → «Добавить запись» → TXTSubdomain и Text
Begetраздел «DNS» → быстрое добавлениеподзона, тип TXT, запись
Timeweb«Домены и SSL» → «Мои домены» → строка домена → «Редактор DNS» → «Добавить запись» → TXT«Хост» и «Значение»
Timeweb Cloud«Домены и SSL» → шестерёнка у домена → «Добавить запись» → TXTTXT для поддомена добавляют в настройках основного домена

Длинное значение, например ключ DKIM, вставляйте целиком, одной строкой. В DNS одна строка текста ограничена 255 символами (RFC 1035), и длинную запись хранят несколькими строками подряд — для SPF их склеивают без пробелов (RFC 7208). Разбивает ли значение ваша панель сама, смотрите в её справке.

Как проверить

nslookup -type=TXT example.com 77.88.8.8

Каждая TXT-запись — отдельная строка text =:

Non-authoritative answer:
example.com	text = "v=spf1 redirect=_spf.yandex.net"
example.com	text = "google-site-verification=…"

Строк с v=spf1 должна быть одна. DKIM и DMARC проверяют по их именам:

nslookup -type=TXT mail._domainkey.example.com 77.88.8.8
nslookup -type=TXT _dmarc.example.com 77.88.8.8

Вместо mail подставьте селектор своего почтового сервиса. В Windows ответ оформлен немного иначе — ищите в нём то же значение.

Ошибки и как их исправить

Что видноПричинаЧто сделать
две строки с v=spf1добавили SPF нового сервиса рядом со старойобъединить в одну запись
DKIM не находитсяимя записи не совпадает с тем, что дал почтовый сервисвписать в «Хост» имя из панели сервиса и проверить nslookup
сервис не видит запись подтверждениязапись ещё не обновилась или правили не в той панелипроверить nslookup и где менять записи
письма попадают в спамодна из причин — нет SPF, DKIM или DMARCпроверить все три командами выше

Источники

Сверено 9 октября 2026 года.

Что почитать дальше

Проверено и обновлено: 09.10.2026