DMARC 记录检查器
输入任意域名,获取并分析其 DMARC 记录。查看执行策略、对齐设置、报告地址与配置状态。
什么是 DMARC 记录?
DMARC(Domain-based Message Authentication, Reporting and Conformance)是发布在 DNS 中的邮件认证策略。它告诉接收邮件服务器在 SPF 与 DKIM 检查失败时应如何处理,并指示它们将你域名上的认证活动报告发回给你。DMARC 是邮件认证的收官之笔——将 SPF 与 DKIM 统一为一致的策略。
DMARC 记录以 TXT 记录形式发布在子域 _dmarc.yourdomain.com。最重要的标签是 p=,用于设置策略:none 表示不采取行动(监控模式),quarantine 表示将失败邮件送入垃圾箱,reject 表示完全拦截。大多数域名从 none 开始,在确认所有合法发件方都正确认证后逐步升级到 reject。
DMARC 的报告功能尤其有价值。当你包含 rua(汇总报告 URI)地址时,包括 Gmail、Outlook 与 Yahoo 在内的主要 ISP 会每日发送 XML 报告,展示所有声称来自你域名的发送 IP。这些报告可帮你识别未授权发件方、发现配置错误的服务,并长期监控认证健康状况。
DMARC 记录标签说明
p=(策略)
核心执行策略:none、quarantine 或 reject。
sp=(子域名策略)
子域名策略。未设置时继承 p=。
pct=(百分比)
策略适用的邮件百分比。默认 100。
rua=(汇总报告)
接收每日汇总报告的邮箱地址或 URI。
ruf=(取证报告)
接收含邮件样本的失败报告的邮箱地址。
adkim=(DKIM 对齐)
r=relaxed(默认),s=strict。严格模式要求域名完全匹配。
aspf=(SPF 对齐)
r=relaxed(默认),s=strict。严格模式要求 envelope-from 完全匹配。
fo=(失败选项)
何时发送取证报告:0=两者都失败(默认),1=任一失败,d=DKIM 失败,s=SPF 失败。
常见问题
1. 域名没有 DMARC 记录意味着什么?
没有 DMARC 记录就没有 DMARC 策略——接收服务器不会基于 DMARC 执行任何策略。这意味着声称来自你域名的仿冒邮件,除了 SPF 与 DKIM 本身外没有额外障碍。Google 与 Yahoo 现已要求大批量发件人具备 DMARC 记录(即便是 p=none)。任何发送邮件的域名至少应发布监控级 DMARC 记录。
2. p=none、p=quarantine 与 p=reject 有什么区别?
p=none 表示 DMARC 处于监控模式——收集报告但不对失败邮件采取行动。p=quarantine 指示接收服务器将失败邮件投递到垃圾箱。p=reject 表示应在到达收件箱前完全拦截失败邮件。从 none 开始,审阅报告 2 到 4 周,再逐步进入 quarantine 与 reject。
3. 什么是 DMARC 对齐?
对齐表示通过 SPF 或 DKIM 的域名必须与可见 From 头中的域名匹配。宽松对齐允许子域名匹配——mail.example.com 与 example.com 对齐。严格对齐要求完全匹配。大多数配置使用宽松对齐,以避免破坏转发与 ESP 发送的邮件。
4. DMARC 汇总报告如何工作?
当你在 DMARC 记录中包含 rua 邮箱地址时,主要 ISP 会每日向你发送 XML 报告。每份报告包含:哪些 IP 以你的域名发送了邮件、各发送了多少条,以及 SPF 与 DKIM 是通过还是失败。用这些报告找出需要配置认证的合法发件方,并检测仿冒尝试。
5. DMARC 会保护子域名吗?
除非你设置了 sp= 标签,主域名的 DMARC 策略会应用于子域名。若需要子域名保护,在 DMARC 记录中添加 sp=reject 或 sp=quarantine。没有 sp= 时,在宽松对齐下子域名继承你的 p= 策略。
6. 可以将 pct 设为小于 100 吗?
可以。设置 pct=25 表示 DMARC 策略仅应用于 25% 的失败邮件。这对逐步上线很有用——首次启用 quarantine 或 reject 时从 10% 或 25% 开始,以限制合法邮件因配置错误受到的影响。确认没有合法邮件失败后,再提高到 100。
探索更多功能
探索 BillionVerify 的所有强大功能