TXT-запись: SPF, DKIM, DMARC и подтверждение домена
TXT-запись хранит произвольный текст. Через неё почтовые серверы узнают, кто вправе отправлять письма от имени домена, а сервисы проверяют, что домен ваш. Ниже — что и куда вписывать.
Содержание 10
Какие TXT-записи бывают
| Зачем | Имя (хост) | Значение |
|---|---|---|
| SPF для Яндекс 360 | @ | v=spf1 redirect=_spf.yandex.net |
| SPF для VK WorkSpace | @ | v=spf1 redirect=_spf.mail.ru |
| SPF для почты Timeweb | @ | v=spf1 include:_spf.timeweb.ru ~all — ставится сам |
| DKIM | селектор и _domainkey, например mail._domainkey | длинный ключ из панели почтового сервиса |
| DMARC | _dmarc | v=DMARC1; p=none |
| подтверждение домена | @ или имя, которое назовёт сервис | строка из сервиса |
Значения SPF для Яндекс 360 и VK WorkSpace — из их инструкций по подключению. DKIM каждый почтовый сервис выдаёт свой: у VK WorkSpace имя записи mailru._domainkey, ключ берут в личном кабинете в разделе «Состояние сервера».
Что такое TXT-запись
TXT — запись с текстом. DNS не проверяет, что в ней написано, — смысл тексту придаёт тот, кто его читает: почтовый сервер, Google, центр сертификации. Поэтому TXT-записей у домена может быть много, и каждая отвечает за своё.
Имя записи бывает разным. SPF и коды подтверждения ставят на сам домен (@), DKIM — на поддомен вида mail._domainkey, DMARC — на _dmarc. Знак подчёркивания в начале — часть имени, его нужно вписать в поле «Хост» или Subdomain как есть.
SPF: одна запись на домен
SPF перечисляет серверы, которым разрешено отправлять почту от имени домена. По стандарту (RFC 7208) у домена должна быть одна запись, начинающаяся с v=spf1. Если их две, проверка SPF заканчивается ошибкой permerror — как будто записи нет вовсе.
Поэтому, если письма отправляет и почтовый сервис, и сайт, их объединяют в одной записи. Timeweb Cloud советует именно так: несколько include в одной SPF. Пример для Яндекс 360 и сервера сайта 203.0.113.10:
v=spf1 ip4:203.0.113.10 include:_spf.yandex.net ~allip4:— разрешённый IPv4-адрес,include:— взять список серверов у сервиса.~allв конце — письма с остальных серверов, скорее всего, не от вас;-all— точно не от вас.- В одной SPF допускается не больше 10 элементов, для которых нужен запрос к DNS: include, a, mx, ptr, exists и redirect. Больше — снова permerror.
Как прописать SPF для своей почты по шагам — в инструкции почта на своём домене.
DKIM и DMARC
DKIM — цифровая подпись писем. Почтовый сервис подписывает каждое письмо, а открытый ключ для проверки лежит в TXT-записи. Если вы пользуетесь почтой Timeweb, DKIM включается сам после создания ящика и первого письма. Для стороннего сервиса имя записи и ключ берут в его панели — шаг с DKIM.
DMARC говорит почтовым серверам, что делать с письмом, которое не прошло проверку SPF и DKIM. Запись ставят на имя _dmarc. Политика p задаёт действие (RFC 7489):
| Значение | Что значит |
|---|---|
p=none | ничего особого не делать — с этого начинают |
p=quarantine | считать письмо подозрительным, например положить в спам |
p=reject | отклонить письмо |
Timeweb в справке приводит v=DMARC1; p=none. Если домен на NS-серверах Timeweb и почта тоже их, DMARC ставится сам.
Подтверждение домена и SSL
Сервисы — Google, почта, центры сертификации — проверяют, что домен ваш: просят добавить TXT с их строкой и ждут, пока она появится в DNS. Нужно ли оставлять запись после проверки, сказано в справке сервиса.
При выпуске SSL-сертификата с проверкой через DNS запись ставят на имя _acme-challenge — так устроен протокол ACME, которым пользуется Let’s Encrypt (RFC 8555). Timeweb Cloud приводит такую запись в справке как пример: её добавляют в настройках основного домена, выбрав «Ввести вручную» в поле «Хост».
Где добавить TXT-запись
| Панель | Где | Поля |
|---|---|---|
| Рег.ру | «Домены» → строка домена → «DNS-серверы и управление зоной» → «Изменить» → «Добавить запись» → TXT | Subdomain и Text |
| Beget | раздел «DNS» → быстрое добавление | подзона, тип TXT, запись |
| Timeweb | «Домены и SSL» → «Мои домены» → строка домена → «Редактор DNS» → «Добавить запись» → TXT | «Хост» и «Значение» |
| Timeweb Cloud | «Домены и SSL» → шестерёнка у домена → «Добавить запись» → TXT | TXT для поддомена добавляют в настройках основного домена |
Длинное значение, например ключ DKIM, вставляйте целиком, одной строкой. В DNS одна строка текста ограничена 255 символами (RFC 1035), и длинную запись хранят несколькими строками подряд — для SPF их склеивают без пробелов (RFC 7208). Разбивает ли значение ваша панель сама, смотрите в её справке.
Как проверить
nslookup -type=TXT example.com 77.88.8.8Каждая TXT-запись — отдельная строка text =:
Non-authoritative answer:
example.com text = "v=spf1 redirect=_spf.yandex.net"
example.com text = "google-site-verification=…"Строк с v=spf1 должна быть одна. DKIM и DMARC проверяют по их именам:
nslookup -type=TXT mail._domainkey.example.com 77.88.8.8
nslookup -type=TXT _dmarc.example.com 77.88.8.8Вместо mail подставьте селектор своего почтового сервиса. В Windows ответ оформлен немного иначе — ищите в нём то же значение.
Ошибки и как их исправить
| Что видно | Причина | Что сделать |
|---|---|---|
две строки с v=spf1 | добавили SPF нового сервиса рядом со старой | объединить в одну запись |
| DKIM не находится | имя записи не совпадает с тем, что дал почтовый сервис | вписать в «Хост» имя из панели сервиса и проверить nslookup |
| сервис не видит запись подтверждения | запись ещё не обновилась или правили не в той панели | проверить nslookup и где менять записи |
| письма попадают в спам | одна из причин — нет SPF, DKIM или DMARC | проверить все три командами выше |
Источники
- RFC 7208
- RFC 7489
- RFC 8555
- RFC 1035
- Timeweb: MX, SPF, DKIM, DMARC
- Timeweb: DNS-записи для VK WorkSpace
- Timeweb Cloud: управление DNS-записями
- Рег.ру: настройка ресурсных записей
- Beget: раздел «DNS»
Сверено 9 октября 2026 года.
Что почитать дальше
Проверено и обновлено: 09.10.2026