Десять лет ежедневных замеров DNS по миллиону самых популярных доменов показали три устойчивых тренда: почта всё сильнее стягивается к двум провайдерам, DMARC публикуют массово, но почти не применяют, а огромный «длинный хвост» почтовой инфраструктуры остаётся невидимым для словарей классификации.
Самый заметный сдвиг — уход от собственных почтовых серверов. В 2016 году 44,6% доменов из топ-миллиона принимали почту на своей инфраструктуре. В снапшоте OpenINTEL за 18 июля 2026 года таких осталось 22,4%. Это падение продолжается: за последние 30 дней ещё минус полпроцента. Домены никуда не делись — они переехали. Google Workspace забирает 21,8% доменов с MX-записями, Microsoft 365 — 16,8%. Вдвоём они контролируют 38,6% входящей почты измеряемого интернета. Дальше большой отрыв: Proofpoint — лишь 1,9%. Для сообщества это не история про рыночные доли, а про устойчивость: сбой, фильтр или решение одного из двух гигантов мгновенно бьёт по трети популярных доменов, и у почты, в отличие от CDN, нет запасного пути — отклонённое письмо просто теряется.
С DMARC картина двойственная. Сейчас 458 467 доменов публикуют DMARC-запись. Но только 46,9% из них реально что-то enforce — то есть используют p=quarantine или p=reject при pct=100. Большинство же публикуют политику, которая просит получателей ничего не делать. Причём доля «реально защищённых» не растёт: за месяц она упала на 0,44 процентного пункта. Требования Google и Yahoo 2024 года подстегнули публикацию записей, но планка остановилась на «просто иметь DMARC». Самая частая запись, которую дословно копируют 58 064 домена, — это стартовая политика p=none без rua=; ещё 32 682 домена публикуют её же без точки с запятой. Такая запись не собирает отчёты и никого не защищает, но делает статистику внедрения красивой.
Наконец, длинный хвост. Словарь из ~310 паттернов провайдеров объясняет 81,5% SPF-инклудов и большинство MX-хостов. Но в остатке — 36 455 уникальных MX-имен, не похожих ни на одного известного провайдера, и десятки тысяч SPF-целей, встречающихся ровно на одном домене. Есть забавное: 503 домена публикуют в MX «localhost», 130 — «~». Но в основном это региональные хостинг-провайдеры, самодельные Exim-серверы и корпоративные шлюзы. Именно их не видно исследованиям, настроенным на крупные платформы. Автор публикует нераспознанные хосты в ежедневных снапшотах и зовёт сообщество помогать с классификацией.
Ограничения методики: плоские SPF скрывают отправителя, CNAME на известных провайдеров не разворачиваются, white-label Mimecast или Proofpoint выглядит как самостоятельный хостинг, а сам Tranco смещён к доменам США и ЕС. Тем не менее десятилетняя серия данных складывается в три вопроса: когда концентрация почты станет системной зависимостью, что сдвинет DMARC от публикации к enforcement, и как велика та часть инфраструктуры, которую мы не видим из-за ограниченных словарей. Автор ответов не даёт, но продолжает измерять каждый день в 23:00.