读取 _dmarc 上的实时记录
DMARC 记录检查器会专门查询 _dmarc 子域名。将记录误发到根域名是最常见的 DMARC 错误,而 DMARC 检查器只需一次查询就能发现。
DNS 面板还可能拆分或截断较长的 TXT 值,因此控制面板中看似正确的记录,解析结果却可能已经损坏。只有实时 DMARC 记录检查器能看到接收方实际看到的内容。
免费的 DMARC 记录检查器,可解析任意域名在 _dmarc 上的实时记录、读取每个 DMARC 标签,并报告实际生效的策略。集 DMARC 记录检查与验证于一体,无需注册。
DMARC 检查器会解析 DNS 在 _dmarc.yourdomain 提供的 TXT 记录,并像接收邮件服务器一样读取它。这不一定是你以为自己发布的 DMARC 记录——面板可能拆分长值,许多记录也会被误发到根域名。
这款免费 DMARC 记录检查器会解析 v、p、sp、pct、rua、ruf、aspf 和 adkim,然后报告接收方实际会如何处理失败邮件。因此,它既是 DMARC 记录检查器和验证器,而不只是原始 TXT 查询工具。
每次发布记录和更改策略后,都应运行 DMARC 检查器。DMARC 会静默失效:除了数周后有伪造邮件进入收件箱,没有任何提示会告诉你记录已无法解析。
策略。DMARC 检查器会将失败邮件的实际处理方式报告为 none、quarantine 或 reject。
子域名策略。未设置时,子域名继承 p;DMARC 检查器会明确报告继承后的值。
策略适用的失败邮件比例。DMARC 检查器会将 pct=25 解读为部分上线,而不是全面上线。
汇总报告地址。对于没有 rua 的 p=none 记录,DMARC 检查器会指出这种监测不会产生任何报告。
取证报告地址。此项可选,而且越来越多接收方会忽略它,因此 DMARC 检查器只将其视为参考信息。
DKIM 对齐模式。严格模式会导致子域名签名失效,DMARC 检查器会明确指出这一点。
SPF 对齐模式,可为宽松或严格。DMARC 检查器会报告当前生效的模式。
取证报告选项。通常不是关键设置,但 DMARC 检查器仍会解析它以确保信息完整。
解析内容
DMARC 检查器会解析 DNS 在 _dmarc.yourdomain 提供的 TXT 记录,并像接收邮件服务器一样读取它。这不一定是你以为自己发布的记录,因此应运行 DMARC 检查器,而不能只相信 DNS 面板。
DMARC 记录检查器会专门查询 _dmarc 子域名。将记录误发到根域名是最常见的 DMARC 错误,而 DMARC 检查器只需一次查询就能发现。
DNS 面板还可能拆分或截断较长的 TXT 值,因此控制面板中看似正确的记录,解析结果却可能已经损坏。只有实时 DMARC 记录检查器能看到接收方实际看到的内容。
v、p、sp、pct、rua、ruf、aspf、adkim、fo。DMARC 记录检查器和验证器会报告每个标签的实际含义,而不是仅仅原样返回字符串。
开头的标签顺序很重要:v 必须排在第一位,p 必须排在第二位,否则接收方会完全丢弃该记录。免费 DMARC 记录检查器会优先标记这一问题。
即接收方实际会如何处理失败邮件,包括 sp 会如何改变子域名策略,以及 pct 会如何降低受影响邮件的比例。
这才是有用的结果。原始记录很容易读取;真正决定伪造邮件能否通过的是解析后实际生效的行为。
一条设置 p=none 却没有 rua 的 DMARC 记录无法提供任何信息。DMARC 检查器会指出这一点,而不是只报告记录有效便结束。
它还会标记外部报告目标。报告实际送达前,需要在接收报告的域名上发布授权记录。
检查结果
以下五种结果几乎涵盖所有情况,每一种都有明确的修复方法。
_dmarc.yourdomain 上没有发布任何内容。接收方没有可应用的策略,因此不会检查 SPF 和 DKIM 结果是否与可见的 From 地址对齐。
请生成一条包含 rua 地址且策略为 p=none 的记录。DMARC 记录检查器无法验证不存在的记录。
根域名上的 DMARC 记录不会生效。它必须位于 _dmarc.yourdomain。这是免费 DMARC 记录检查器最常发现的错误。
请移动记录,等待 DNS 传播完成,然后再次运行 DMARC 检查器。
技术上有效,实际运行中却毫无用处。监测模式下没有汇总报告的接收地址,你将得不到任何信息,也永远无法安全地收紧策略。
请添加 rua,并积累几周的数据后再调整 p。
DMARC 记录检查器会将它报告为有效,因为它确实有效。但它也没有采取任何操作:p=none 会指示接收方不作处理。
请阅读报告,修复身份验证失败的合法发件方,然后逐步改为 quarantine 和 reject。
多余的分号、排在 p 前面的标签、未知的标签名称——接收方会丢弃无法解析的记录,因此该域名实际上并未受到保护。
请修复 DMARC 记录检查器和验证器指出的错误项,并在 DNS 传播后重新查询。
运行时机
DMARC 会静默失效。除了伪造邮件进入收件箱,没有任何提示会告诉你记录已无法解析。因此,把 DMARC 检查器纳入日常流程,胜过在紧急情况发生时才使用。
DNS 传播和面板改写会导致你保存的字符串与实际提供的字符串并不总是相同。DNS 传播完成后,请立即运行我们的免费 DMARC 记录检查器。
仅这一项习惯,就能在大多数 DMARC 问题造成影响前发现它们。
将 none 改为 quarantine、将 quarantine 改为 reject,或提高 pct。每项更改都会实时影响接收方处理你所发邮件的方式。
请使用 DMARC 检查器确认实际提供的策略正是你想要的策略。
如果新平台未与 SPF 或 DKIM 对齐,就会立即无法通过 DMARC;在强制执行策略下,这意味着邮件会丢失。
请在新来源开始发信前检查对齐情况,而不是等到发信后。
如果有人转发了一封声称来自你域名的网络钓鱼邮件,首先就应运行 DMARC 记录检查器。
然后还应验证自己的收件人列表——为此请使用 邮箱验证器,因为身份验证和列表清理是同一发信流程不可或缺的两部分。
限制
DMARC 只协调另外两条记录,并且只报告相关结果。
DMARC 记录检查器只解析一条记录。SPF 记录是否满足十次查询上限、DKIM 密钥是否正确发布,都需要分别检查。
即使 DMARC 策略完美无误,若建立在损坏的 SPF 记录之上,强制执行的也只会是失败,而不是保护。
DMARC 检查器会告诉你 rua 地址已经设置,但不会获取或解析发送到该地址的 XML。
阅读这些报告才是 DMARC 上线过程中的实际工作,并且需要报告处理工具。
DMARC 保护的是你的确切域名。仅相差一个字符的注册域名不会受到你发布的任何策略影响。
这种威胁需要监测,而不是一条 DNS 记录。
发件人身份验证与收件人验证是两个不同的问题。DMARC 检查器结果无误,并不表示你要发送到的邮箱地址真实存在。
请在发送营销活动邮件前同时完成这两项检查。
参考资料
DMARC 由 IETF 定义,DMARC 检查器旁的相关工具则覆盖其无法检查的内容。
IETF 的 RFC 7489 定义了 DMARC、相关标签、对齐方式,以及这款 DMARC 记录检查器据以验证的报告格式。
这款免费 DMARC 记录检查器报告的每项发现,都能对应到该文档中的一条规则。
如果 DMARC 检查器未找到记录,可使用 DMARC 记录生成器 创建一条包含策略、对齐和报告标签的有效记录。
在那里生成记录,再到这里用 DMARC 记录检查器验证。任何一个工具都无法单独发现 DNS 面板改写问题。
DMARC 会读取 SPF 和 DKIM 结果。 SPF 检查器 检查的是 DMARC 策略最依赖的记录。
即使 DMARC 记录检查结果无误,若建立在损坏的 SPF 记录之上,强制执行的也只会是失败,而不是保护。
除付费 AI 功能外,还有 19 款免费工具,全部无需账户。
免费工具
免费 DMARC 记录生成器:数秒内创建含策略、对齐与报告标签的有效 v=DMARC1 TXT 记录。无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
免费 SPF 记录检查器:解析任意域名的实时 SPF 记录,统计 DNS 查询次数并验证语法。集 SPF 记录检查与验证于一体,无需注册。
免费工具
免费 DKIM 记录检查器:解析任意选择器对应的实时 DKIM 记录,验证公钥,并标记截断或测试模式。兼具 DKIM 记录检查与验证功能。
免费工具
免费查询任意域名的 A、AAAA、MX、TXT、NS、CNAME 和 SOA 记录,直接从权威域名服务器实时解析。无需注册,不使用缓存。
邮件工具
免费邮件头分析器:粘贴原始邮件头,即可查看 SPF、DKIM、DMARC 判定、完整投递路径与所有关键邮件头。免费在线解析,无需上传。
发件人或邮件诊断——不是地址发现。
邮件工具
免费邮件送达率测试:发送一封邮件,即可获得认证、DNS、垃圾过滤器、黑名单、邮件头和内容评分。免费测试邮件能否进入收件箱,无需注册。
免费——无需注册,也无需账户。你可以使用 DMARC 检查器查询任意数量的域名。它会在每次请求时解析实时 DNS,而不是返回缓存的 DMARC 判定结果。
包括解析到的记录、每个标签及其实际含义、接收方会应用的策略、sp 会如何改变子域名策略、是否设置了 rua,以及是否存在格式错误或顺序错误的标签。正因如此,它既是 DMARC 记录检查器和验证器,而不只是查询工具。
记录几乎肯定发布在了错误的主机上。DMARC 记录应位于 _dmarc.yourdomain,而不是根域名。这是这款免费 DMARC 记录检查器最常发现的错误。请移动记录,等待 DNS 传播完成,再次运行 DMARC 检查器。
只能作为起点。DMARC 记录检查器会将 p=none 判定为有效,因为它确实有效,但 none 会指示接收方完全不采取任何操作。请阅读汇总报告,修复身份验证失败的合法发件方,然后逐步改为 quarantine 和 reject。
不会。DMARC 记录检查器只会确认 rua 地址已设置且语法有效。获取并解析每天发送到该地址的 XML 是另一项工作,也是 DMARC 上线过程中的实际工作。
通常是 DNS 面板在保存时拆分或截断了 TXT 值,也可能是多余的分号。DMARC 检查器报告的是你的名称服务器实际提供的内容,而这也是接收方唯一会看到的字符串。请重新发布,并在 DNS 传播后再次检查。