DMARC (Domain-based Message Authentication, Reporting and Conformance) ialah dasar pengesahan e-mel yang diterbitkan dalam DNS. Ia memberitahu pelayan e-mel penerima apa yang perlu dilakukan apabila semakan SPF dan DKIM gagal, dan mengarahkan mereka menghantar laporan kembali kepada anda tentang aktiviti pengesahan pada domain anda. DMARC ialah kemuncak pengesahan e-mel โ ia menyatukan SPF dan DKIM menjadi satu dasar yang selaras.
Rekod DMARC diterbitkan sebagai rekod TXT pada subdomain _dmarc.yourdomain.com. Teg paling penting ialah p= yang menetapkan dasar: none bermakna tiada tindakan (mod pemantauan), quarantine bermakna hantar mesej yang gagal ke spam, dan reject bermakna sekat sepenuhnya. Kebanyakan domain bermula dengan none dan beransur ke reject setelah mereka sahkan semua penghantar sah telah disahkan dengan betul.
Ciri pelaporan DMARC amat bernilai. Apabila anda memasukkan alamat rua (URI pelaporan untuk laporan agregat), ISP utama termasuk Gmail, Outlook, dan Yahoo akan menghantar laporan XML harian yang menunjukkan setiap IP yang menghantar e-mel mendakwa daripada domain anda. Laporan ini membolehkan anda mengenal pasti penghantar tidak sah, menemui perkhidmatan yang salah dikonfigurasi, dan memantau kesihatan pengesahan dari semasa ke semasa.
p= (Dasar)
Dasar penguatkuasaan utama: none, quarantine, atau reject.
sp= (Dasar Subdomain)
Dasar untuk subdomain. Mewarisi p= jika tidak ditetapkan.
pct= (Peratusan)
Peratusan mesej yang dikenakan dasar. Lalai ialah 100.
rua= (Laporan Agregat)
Alamat e-mel atau URI untuk menerima laporan agregat harian.
ruf= (Laporan Forensik)
Alamat e-mel untuk menerima laporan kegagalan beserta sampel mesej.
adkim= (Penjajaran DKIM)
r=relaxed (lalai), s=strict. Strict memerlukan padanan domain yang tepat.
aspf= (Penjajaran SPF)
r=relaxed (lalai), s=strict. Strict memerlukan padanan envelope-from yang tepat.
fo= (Pilihan Kegagalan)
Bila menghantar laporan forensik: 0=kedua-dua gagal (lalai), 1=mana-mana gagal, d=DKIM gagal, s=SPF gagal.