邮件工具
DMARC 记录检查
检查域名的 DMARC TXT 记录,查看策略、报告地址和对齐设置。
DNS 查询
DMARC 的作用
DMARC(基于域的消息认证、报告与一致性,RFC 7489)是发布在 _dmarc.<域名> 下的 TXT 记录。它告诉收信方如何处理 SPF 与 DKIM 均失败的邮件,以及把反馈发往何处。其核心增量是标识对齐:可见的 From 域名必须与通过 SPF 或 DKIM 验证的域名保持一致。若没有对齐,攻击者可以用自己的域名通过 SPF,却仍伪造你的 From 地址——而这正是 DMARC 所要阻止的。
如何解读结果
记录以 v=DMARC1 开头,后接以分号分隔的标签,其中只有 v= 和 p= 是必填项。p 标签设定策略——none、quarantine 或 reject。sp 为子域单独覆盖策略。rua 与 ruf 分别给出聚合报告和取证报告的接收地址。pct 按百分比抽样执行,adkim 和 aspf 把 DKIM/SPF 对齐设为宽松(r)或严格(s)。宽松对齐接受组织域的任意子域,严格对齐则要求完全一致。
实例解读
以「v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100; adkim=s; aspf=r」为例。所有邮件(pct=100)一旦对齐失败即被投入隔离。DKIM 对齐为严格,签名的 d= 域必须与 From 域完全相同;SPF 对齐为宽松,组织域匹配(mail.example.com 对 example.com)即可。聚合报告发往 [email protected]。
常见问题与配置错误
下列配置缺口会让域名显示为「已配置 DMARC」,却几乎提供不了真正的保护:
- 记录未发布在 _dmarc 标签下——DMARC 实际等于不存在。
- 长期停留在 p=none——只监控、从不拦截仿冒。
- rua 指向无人查看的邮箱——报告堆积却无人发现。
- 外部 rua 域缺少对应的授权记录——RFC 7489 §7.1 要求接收域发布该授权记录。
FAQ
- DMARC 需要 SPF 和 DKIM 都通过吗?— 不需要。只要 SPF 或 DKIM 其一通过且与 From 域对齐,DMARC 即判为通过。
- p=quarantine 和 p=reject 有何区别?— quarantine 把失败邮件投入垃圾箱;reject 在 SMTP 会话中直接拒收。
- 为什么我收到来自众多服务商的 DMARC 报告?— rua 会汇集每个收信方的聚合 XML,这种数量属正常现象,可帮你梳理出全部发信源。