📍 隆重推出 MapLeads:把 Google 地图、Bing 地图、Apple 地图变成你的客户名单。了解 MapLeads
免费工具

DMARC 记录检查器

输入任意域名,检索并分析其 DMARC 记录。查看执行策略、对齐设置、报告地址和配置状态。

什么是 DMARC 记录?

DMARC(基于域的邮件身份验证、报告和一致性)是发布在 DNS 中的电子邮件身份验证策略。它告诉接收邮件服务器在 SPF 和 DKIM 检查失败时应如何处理,并指示它们向你回传该域名上的身份验证活动报告。DMARC 是电子邮件身份验证的收官一环——它将 SPF 和 DKIM 统一为连贯的策略。

DMARC 记录以 TXT 记录的形式发布在子域名 _dmarc.yourdomain.com。最重要的标签是 p=,用于设置策略:none 表示不采取操作(监测模式),quarantine 表示将失败邮件送入垃圾邮件,reject 表示完全拦截。大多数域名从 none 开始,在确认所有合法发件方都已正确完成身份验证后,再逐步升级到 reject。

DMARC 的报告功能尤其有价值。加入 rua(汇总报告的报告 URI)地址后,包括 Gmail、Outlook 和 Yahoo 在内的主流 ISP 会向你发送每日 XML 报告,列出所有声称来自你域名的发信 IP。这些报告可帮你识别未授权发件方、发现配置错误的服务,并持续监测身份验证健康状况。

DMARC 记录标签说明

  • p=(策略)

    核心执行策略:none、quarantine 或 reject。

  • sp=(子域名策略)

    子域名策略。未设置时继承 p=。

  • pct=(百分比)

    策略适用的邮件百分比。默认值为 100。

  • rua=(汇总报告)

    用于接收每日汇总报告的邮箱地址或 URI。

  • ruf=(取证报告)

    用于接收带邮件样本的失败报告的邮箱地址。

  • adkim=(DKIM 对齐)

    r=relaxed(默认),s=strict。严格模式要求域名完全匹配。

  • aspf=(SPF 对齐)

    r=relaxed(默认),s=strict。严格模式要求 envelope-from 完全匹配。

  • fo=(失败选项)

    何时发送取证报告:0=两者都失败(默认),1=任一失败,d=DKIM 失败,s=SPF 失败。

已发布策略证据

DMARC 检查器从 _dmarc.yourdomain.com 读取的内容

检查器会检索公开的 TXT 策略、解析其标签,并显示接收方应对对齐身份验证失败的邮件采取的操作。

记录必须位于 DMARC 所有者名称

对于 example.com,接收方会查询 _dmarc.example.com。位于根域名或其他任意主机上的 v=DMARC1 字符串不会成为该域名的 DMARC 策略。

应只返回一条适用的 DMARC 记录。重复或格式错误的策略带来的是不确定性,而不是层层防护。

策略只有在具备对齐证据时才有意义

当经过身份验证的 SPF 或 DKIM 标识符与可见 From 域名对齐时,DMARC 通过。检查器可以读取 p=、adkim 和 aspf,但无法看到从未提供的邮件的 Authentication-Results。

将已发布记录视为该域名的指令,再通过真实邮件测试,确认每个来源能否满足该指令。

策略解读

如何解读 DMARC 检查结果,避免夸大防护效果

每项结果描述的是配置。执行与报告取决于接收方,以及真实邮件的身份验证情况。

没有记录表示未发现 DMARC 策略

SPF 和 DKIM 可能仍然存在,但接收方没有来自该所有者名称的 DMARC 指令,也没有该策略请求的汇总报告目的地。

p=none 是监测,不是强制执行

在梳理合法发件方期间,它可以产生有价值的汇总报告,但不会要求对对齐身份验证失败的邮件进行隔离或拒绝。

p=quarantine 或 reject 需要覆盖合法来源

在认定更严格的策略运行良好之前,请确认重要的事务、工作区、营销、支持和供应商邮件流都能通过对齐的 SPF 或 DKIM。

子域名行为可能来自 sp 或继承

sp 标签可以为子域名指定策略。未设置时,由 DMARC 的策略发现规则决定组织域名策略如何应用,因此请核对邮件使用的精确 From 域名。

审计步骤

将 DMARC 记录检查器作为身份验证审计中的一步

在更改执行策略之前,将 DNS 策略与报告及邮件标头关联起来。

  1. 1

    检查可见的 From 域名

    输入 From 标头中 @ 之后显示的域名。对于子域名,检查精确名称,并确认适用的是直接策略还是继承策略。

  2. 2

    审阅策略、对齐、百分比和报告目的地

    确认每个标签都符合预期的上线节奏,且 rua 或 ruf 地址受你控制、在需要时已获授权,并能安全处理报告。

  3. 3

    检查每个发信来源的 SPF 和 DKIM

  4. 4

    通过受控的生成器流程更改策略

    当配置需要修订时,使用 DMARC 记录生成器,发布一条更新后的 TXT 记录,等待 TTL,然后再次检查。

查询无法证明的事项

DMARC 记录有效,不代表邮件体系已受保护

DNS 策略是必要证据,但并不等同于运营合规。

检查器看不到汇总报告

它无法识别活跃来源 IP、失败量、未知供应商或伪造模式。这些事实存在于参与接收方发送的 rua 报告中。

检查器无法证明接收方会执行该请求

DMARC 发布的是域名所有者策略。每个接收方仍会应用本地投递和过滤决策,且可能不会发送每一份被请求的报告。

检查器无法诊断单封失败邮件

邮件级调查需要 From 域名、回程路径、DKIM 签名、Authentication-Results 以及相关的 Received 标头。

检查器无法验证收件人

DMARC 验证的是发件域名。使用 邮箱验证器 评估目标邮箱是否可送达。

协议参考

RFC 7489 定义了本 DMARC 检查器所解析的策略

当控制台标签掩盖了对齐、发现或报告细节时,请查阅该规范。

DMARC 将 RFC5322.From 与 SPF 和 DKIM 关联

IETF 的 RFC 7489 定义了策略发现、对齐标识符、组织域名、接收方处置和反馈报告。

完整审查应覆盖整条身份验证链

检查 SPF 授权、DKIM 密钥发布、DMARC 策略、真实邮件标头和汇总报告。任何单一 DNS 结果都无法替代其他层。

常见问题

1. 域名没有 DMARC 记录意味着什么?

没有 DMARC 记录就没有 DMARC 策略——接收服务器不会基于 DMARC 执行任何强制措施。这意味着声称来自你域名的伪造邮件,除 SPF 和 DKIM 外没有额外屏障。Google 和 Yahoo 现在要求批量发件方发布 DMARC 记录(哪怕是 p=none)。每个发送邮件的域名都应至少发布一条监测用 DMARC 记录。

2. p=none、p=quarantine 和 p=reject 有什么区别?

p=none 表示 DMARC 处于监测模式——收集报告,但对失败邮件不采取任何操作。p=quarantine 指示接收服务器将失败邮件投递到垃圾邮件文件夹。p=reject 表示失败邮件应在到达收件箱前被完全拦截。从 none 开始,审阅报告 2 到 4 周,再逐步升级到 quarantine 和 reject。

3. 什么是 DMARC 对齐?

对齐是指通过 SPF 或 DKIM 的域名必须与可见 From 标头中的域名匹配。宽松对齐允许子域名匹配——mail.example.com 与 example.com 对齐。严格对齐要求完全一致。大多数环境应使用宽松对齐,以免破坏转发和 ESP 发出的邮件。

4. DMARC 汇总报告如何运作?

在 DMARC 记录中加入 rua 邮箱地址后,主流 ISP 会向你发送每日 XML 报告。每份报告包含:哪些 IP 以你的域名发信、各自发送了多少封邮件,以及 SPF 和 DKIM 是通过还是失败。利用这些报告可以找出需要配置身份验证的合法发件方,并发现伪造尝试。

5. DMARC 会保护子域名吗?

除非设置了 sp= 标签,否则主域名的 DMARC 策略会应用于子域名。若要保护子域名,在 DMARC 记录中加入 sp=reject 或 sp=quarantine。未设置 sp= 时,子域名在宽松对齐下继承你的 p= 策略。

6. 可以将 pct 设为小于 100 吗?

可以。将 pct=25 表示 DMARC 策略仅适用于 25% 的失败邮件。这有助于逐步上线——首次启用 quarantine 或 reject 时从 10% 或 25% 开始,以便在合法邮件配置有误时限制影响。确认没有合法邮件失败后,再提高到 100。

完成设置

用干净的邮件列表完成闭环

DMARC 保护你的域名免遭伪造。经过验证的邮件列表保护你的送达率。使用 BillionVerify 移除无效和风险地址。

每月 600 个免费积分 + 每日登录 20 个 · 99.9% SMTP 准确率 · 即时 API 访问 · 无需信用卡

99.9%
准确率
Real-time
API 速度
$0.00014
每封邮件
600/mo
永久免费