DMARC 查询
检测并分析域名的 DMARC 记录,验证邮件认证配置
本页提供关于 DMARC 策略检测的原创、经人工审校的内容,解释 p=quarantine/reject 策略、对齐模式,以及报告地址如何向域名所有者反馈聚合数据。
DMARC(基于域名的消息认证、报告与一致性)是一种邮件认证协议,在 SPF 和 DKIM 的基础上提供针对邮件伪造、钓鱼和域名滥用的全面保护。
DMARC 的工作原理:
- 你在 DNS 记录中发布 DMARC 策略
- 当收到声称来自您域名的邮件时,收件方的邮件服务器会检查您的DMARC 策略
- 服务器验证 SPF 和/或 DKIM 认证
- 检查认证域名是否与“发件人”头域名对齐
- 根据你的策略,邮件会被投递、隔离或拒收
- 认证结果报告会发回给你
DMARC 策略选项:
不采取任何操作,只收集报告
将可疑邮件标记为垃圾邮件
完全阻止未授权邮件
DMARC 的优势:
- 防止域名伪造和钓鱼攻击
- 提升邮件投递率和发件人声誉
- 提供邮件认证失败的可见性
- 通过百分比控制实现渐进式策略执行
- 保护品牌声誉和客户信任
- 许多合规框架要求使用
第 1 步:创建 DMARC 记录
在 _dmarc.yourdomain.com 的 DNS 中添加 TXT 记录
基础 DMARC 记录(仅监控)
先以监控模式开始,了解您的邮件来源
隔离策略
隔离 25% 的失败邮件
拒收策略(全面保护)
阻止所有未授权邮件
第 2 步:DMARC 实施阶段
监控阶段(p=none)
收集 2-4 周报告以了解邮件来源
隔离阶段(p=quarantine)
从较低百分比(10-25%)开始,逐步提高
拒收阶段(p=reject)
验证合法来源后启用完整保护
第 3 步:设置报告处理
配置接收 DMARC 报告的邮箱地址,并使用工具进行分析。
汇总报告(rua)
认证结果的每日摘要
取证报告(ruf)
单个失败样本(请谨慎使用)
合法邮件被阻止
合法邮件未通过 DMARC 认证而被拒绝。
解决方案:查看 DMARC 报告,修复 SPF/DKIM 问题,考虑宽松对齐,或添加缺失的邮件来源。
失败率过高
许多合法邮件未通过 DMARC 对齐检查。
解决方案:检查转发问题、第三方服务或破坏对齐的邮件列表配置。
没有 DMARC 报告
未收到预期的 DMARC 汇总或取证报告。
解决方案:核实报告邮箱地址,检查垃圾邮件文件夹,确保 DNS 记录格式正确。
子域问题
子域未被 DMARC 策略正确覆盖。
解决方案:使用 sp= 标签设置子域策略,或创建特定的 专用的 DMARC 记录。
DMARC 对齐模式:
组织域必须匹配(example.com 匹配 mail.example.com)
要求完全匹配域名(example.com 仅匹配 example.com)
调试工具:
DMARC 报告分析器
用于解析和可视化 DMARC 报告的工具
邮件头分析
检查收到的邮件中的 Authentication-Results 邮件头
DNS 验证
验证 DMARC 记录语法和传播
测试邮件服务
发送测试邮件以检查 DMARC 合规性
SPF、DKIM 和 DMARC 有什么区别?
SPF 验证发送 IP 地址,DKIM 使用加密签名验证消息完整性,而 DMARC 通过策略和报告将它们联系起来。DMARC 要求 SPF 或 DKIM 至少一项通过并正确对齐。
为了最大安全,应该一开始就使用 p=reject 吗?
不,应始终从 p=none 开始,先监控你的邮件流量。直接跳到 p=reject 可能会阻止来自你未察觉来源的合法邮件。请遵循渐进式实施方式:none → quarantine → reject。
如何处理第三方邮件服务?
确保第三方服务(如营销平台、CRM 或支持系统)通过 SPF 和 DKIM正确认证。许多服务都提供 DMARC 合规的具体说明。你可能需要将其 IP 添加到 SPF 或配置 DKIM 签名。
pct= 标签有什么作用?
pct= 标签指定应对多少百分比的失败消息应用策略。例如,pct=25 意味着只有 25% 的失败消息会被隔离或拒收,而 75% 将正常投递。这允许渐进式策略执行。
子域需要 DMARC 吗?
默认情况下,子域继承父域的 DMARC 策略。不过,如果子域发送邮件,建议使用 sp= 标签设置专门的子域策略,或为每个子域创建专用的 DMARC 记录。
应该多久审查一次 DMARC 报告?
在初始实施阶段每周审查一次 DMARC 报告,稳定后每月一次。关注新的失败来源、数量变化,以及可能未通过认证的合法服务。为重大变化设置自动告警。
