记录必须位于 DMARC 所有者名称
对于 example.com,接收方会查询 _dmarc.example.com。位于根域名或其他任意主机上的 v=DMARC1 字符串不会成为该域名的 DMARC 策略。
应只返回一条适用的 DMARC 记录。重复或格式错误的策略带来的是不确定性,而不是层层防护。
输入任意域名,检索并分析其 DMARC 记录。查看执行策略、对齐设置、报告地址和配置状态。
DMARC(基于域的邮件身份验证、报告和一致性)是发布在 DNS 中的电子邮件身份验证策略。它告诉接收邮件服务器在 SPF 和 DKIM 检查失败时应如何处理,并指示它们向你回传该域名上的身份验证活动报告。DMARC 是电子邮件身份验证的收官一环——它将 SPF 和 DKIM 统一为连贯的策略。
DMARC 记录以 TXT 记录的形式发布在子域名 _dmarc.yourdomain.com。最重要的标签是 p=,用于设置策略:none 表示不采取操作(监测模式),quarantine 表示将失败邮件送入垃圾邮件,reject 表示完全拦截。大多数域名从 none 开始,在确认所有合法发件方都已正确完成身份验证后,再逐步升级到 reject。
DMARC 的报告功能尤其有价值。加入 rua(汇总报告的报告 URI)地址后,包括 Gmail、Outlook 和 Yahoo 在内的主流 ISP 会向你发送每日 XML 报告,列出所有声称来自你域名的发信 IP。这些报告可帮你识别未授权发件方、发现配置错误的服务,并持续监测身份验证健康状况。
核心执行策略:none、quarantine 或 reject。
子域名策略。未设置时继承 p=。
策略适用的邮件百分比。默认值为 100。
用于接收每日汇总报告的邮箱地址或 URI。
用于接收带邮件样本的失败报告的邮箱地址。
r=relaxed(默认),s=strict。严格模式要求域名完全匹配。
r=relaxed(默认),s=strict。严格模式要求 envelope-from 完全匹配。
何时发送取证报告:0=两者都失败(默认),1=任一失败,d=DKIM 失败,s=SPF 失败。
已发布策略证据
检查器会检索公开的 TXT 策略、解析其标签,并显示接收方应对对齐身份验证失败的邮件采取的操作。
对于 example.com,接收方会查询 _dmarc.example.com。位于根域名或其他任意主机上的 v=DMARC1 字符串不会成为该域名的 DMARC 策略。
应只返回一条适用的 DMARC 记录。重复或格式错误的策略带来的是不确定性,而不是层层防护。
当经过身份验证的 SPF 或 DKIM 标识符与可见 From 域名对齐时,DMARC 通过。检查器可以读取 p=、adkim 和 aspf,但无法看到从未提供的邮件的 Authentication-Results。
将已发布记录视为该域名的指令,再通过真实邮件测试,确认每个来源能否满足该指令。
策略解读
每项结果描述的是配置。执行与报告取决于接收方,以及真实邮件的身份验证情况。
SPF 和 DKIM 可能仍然存在,但接收方没有来自该所有者名称的 DMARC 指令,也没有该策略请求的汇总报告目的地。
在梳理合法发件方期间,它可以产生有价值的汇总报告,但不会要求对对齐身份验证失败的邮件进行隔离或拒绝。
在认定更严格的策略运行良好之前,请确认重要的事务、工作区、营销、支持和供应商邮件流都能通过对齐的 SPF 或 DKIM。
sp 标签可以为子域名指定策略。未设置时,由 DMARC 的策略发现规则决定组织域名策略如何应用,因此请核对邮件使用的精确 From 域名。
审计步骤
在更改执行策略之前,将 DNS 策略与报告及邮件标头关联起来。
输入 From 标头中 @ 之后显示的域名。对于子域名,检查精确名称,并确认适用的是直接策略还是继承策略。
确认每个标签都符合预期的上线节奏,且 rua 或 ruf 地址受你控制、在需要时已获授权,并能安全处理报告。
当配置需要修订时,使用 DMARC 记录生成器,发布一条更新后的 TXT 记录,等待 TTL,然后再次检查。
查询无法证明的事项
DNS 策略是必要证据,但并不等同于运营合规。
它无法识别活跃来源 IP、失败量、未知供应商或伪造模式。这些事实存在于参与接收方发送的 rua 报告中。
DMARC 发布的是域名所有者策略。每个接收方仍会应用本地投递和过滤决策,且可能不会发送每一份被请求的报告。
邮件级调查需要 From 域名、回程路径、DKIM 签名、Authentication-Results 以及相关的 Received 标头。
DMARC 验证的是发件域名。使用 邮箱验证器 评估目标邮箱是否可送达。
协议参考
当控制台标签掩盖了对齐、发现或报告细节时,请查阅该规范。
IETF 的 RFC 7489 定义了策略发现、对齐标识符、组织域名、接收方处置和反馈报告。
检查 SPF 授权、DKIM 密钥发布、DMARC 策略、真实邮件标头和汇总报告。任何单一 DNS 结果都无法替代其他层。
按证据类型选择下一款工具:收件人、发现、DNS 与基础设施,或发件人工作流。
免费工具
生成含策略、对齐与报告选项的 DMARC DNS TXT 记录。免费域名邮件认证生成器。
域名或基础设施证据——不是邮箱存在证明。
免费工具
检查并验证任意域名的 SPF 记录。查看完整 SPF 记录、机制拆解,以及配置是否正确。免费,无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
查询任意域名与选择器的 DKIM 记录,查看完整公钥记录及 DKIM 签名是否正确配置。免费,无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
查询任意域名的 A、AAAA、MX、TXT、NS 或 CNAME 记录。实时 DNS 查询,即时出结果。免费使用,无需注册。
域名或基础设施证据——不是邮箱存在证明。
邮件工具
粘贴原始邮件头,获得结构化分析:SPF、DKIM、DMARC 结果、投递路径、垃圾邮件评分与关键元数据。免费,无需注册。
发件人或邮件诊断——不是地址发现。
邮件工具
对真实邮件样本运行送达率测试。查看 SPF、DKIM、DMARC、DNS、黑名单、垃圾过滤器、邮件头和内容证据。
发件人或邮件诊断——不是地址发现。
没有 DMARC 记录就没有 DMARC 策略——接收服务器不会基于 DMARC 执行任何强制措施。这意味着声称来自你域名的伪造邮件,除 SPF 和 DKIM 外没有额外屏障。Google 和 Yahoo 现在要求批量发件方发布 DMARC 记录(哪怕是 p=none)。每个发送邮件的域名都应至少发布一条监测用 DMARC 记录。
p=none 表示 DMARC 处于监测模式——收集报告,但对失败邮件不采取任何操作。p=quarantine 指示接收服务器将失败邮件投递到垃圾邮件文件夹。p=reject 表示失败邮件应在到达收件箱前被完全拦截。从 none 开始,审阅报告 2 到 4 周,再逐步升级到 quarantine 和 reject。
对齐是指通过 SPF 或 DKIM 的域名必须与可见 From 标头中的域名匹配。宽松对齐允许子域名匹配——mail.example.com 与 example.com 对齐。严格对齐要求完全一致。大多数环境应使用宽松对齐,以免破坏转发和 ESP 发出的邮件。
在 DMARC 记录中加入 rua 邮箱地址后,主流 ISP 会向你发送每日 XML 报告。每份报告包含:哪些 IP 以你的域名发信、各自发送了多少封邮件,以及 SPF 和 DKIM 是通过还是失败。利用这些报告可以找出需要配置身份验证的合法发件方,并发现伪造尝试。
除非设置了 sp= 标签,否则主域名的 DMARC 策略会应用于子域名。若要保护子域名,在 DMARC 记录中加入 sp=reject 或 sp=quarantine。未设置 sp= 时,子域名在宽松对齐下继承你的 p= 策略。
可以。将 pct=25 表示 DMARC 策略仅适用于 25% 的失败邮件。这有助于逐步上线——首次启用 quarantine 或 reject 时从 10% 或 25% 开始,以便在合法邮件配置有误时限制影响。确认没有合法邮件失败后,再提高到 100。