Определение и границы

DNS-механизмы, дополняющие SPF и DMARC.

Сначала определите смысл и ограничения результата и только затем меняйте рабочую конфигурацию.

Как это работает

DKIM публикует открытый ключ в selector._domainkey. MTA-STS объявляет версию в DNS и хранит политику по HTTPS. TLS-RPT указывает адреса отчётов о транспортном шифровании, BIMI — ссылку на индикатор бренда.

Как читать результат

DKIM-селектор задаёт отправитель, надёжно обнаружить его нельзя. Наличие MTA-STS TXT не доказывает доступность HTTPS-политики. Синтаксис TLS-RPT и BIMI нужно отделять от требований конкретного почтового провайдера.

Корректные и ошибочные примеры

Сравните нормализованные примеры. В технических значениях используются документальные диапазоны и зарезервированные имена.

Корректно
selector1._domainkey.example.com TXT "v=DKIM1; k=rsa; p=..."
Ошибочно или вводит в заблуждение
unknown._domainkey.example.com → DKIM = ∅
ЭлементНазначениеПример
DKIMselector._domainkeyv=DKIM1; p=…
MTA-STS_mta-sts TXT onlyv=STSv1; id=…
TLS-RPT_smtp._tlsv=TLSRPTv1; rua=…
BIMIselector._bimiv=BIMI1; l=…

Типовые проблемы

Пустой p= отзывает DKIM-ключ; неизвестный селектор не означает отсутствие DKIM. Часты устаревшие MTA-STS id, неверные URI отчётов и ожидание, что BIMI заменит DMARC.

Практический чек-лист

Учтите все платформы и селекторы, меняйте ключи с периодом перекрытия, сначала настройте DMARC и наблюдайте TLS-отчёты до включения строгой политики.

Стандарты и первичные источники

Поведение протокола задают первичные спецификации. Документация провайдера может дополнять эксплуатационные требования, но не заменяет стандарт.