只有 DMARC 記錄能保護可見的 From 地址
SPF 會授權信封寄件者,DKIM 則會簽署郵件,但兩者都不會綁定收件者實際看見的地址。DMARC 加入了對齊機制:已驗證網域必須符合 From 網域。
因此,即使網域已設定 SPF 與 DKIM,只要沒有 DMARC 記錄,攻擊者仍可輕易偽造使用者最常查看的 From 地址;這也是 DMARC 記錄產生器值得您花九十秒使用的原因。
免費 DMARC 產生器,可為您的網域建立有效的 v=DMARC1 TXT 記錄。選擇 DMARC 政策,設定對齊與報告選項,再複製記錄。我們的 DMARC 產生器無需註冊,是直接在頁面上運作的免費 DMARC 政策記錄產生器。
將政策套用到未通過郵件的百分比。推出 quarantine 或 reject 時請使用較低數值。
DMARC 記錄是發佈於 _dmarc.yourdomain 的一筆 TXT 記錄,告訴接收端在 SPF 與 DKIM 未能與可見的 From 網域對齊時該如何處理。這個免費 DMARC 記錄產生器會將您的 DMARC 政策決定轉換成正確的標籤語法。
接收端會在投遞時讀取記錄、評估 SPF 與 DKIM 對齊,並套用您發佈的政策。我們的 DMARC 產生器預設使用 p=none 並設定報告地址,因為先監控再強制執行才是唯一安全的推出方式;預設為 reject 的 DMARC 產生器非常危險。
p 標籤代表完整的政策決定。DMARC 產生器應提供全部三種政策,並預設採用安全的選項;這個免費 DMARC 政策記錄產生器正是如此。
aspf 與 adkim 標籤控制已驗證網域必須以多嚴格的方式符合 From 網域。寬鬆模式只需組織網域相符,也是我們 DMARC 產生器的預設值;嚴格模式要求完全相符,可能在不易察覺的情況下破壞子網域寄信。只有在掌握所有已對齊來源時,才應在這個 DMARC 產生器中變更設定。
rua 標籤會收集各主要接收端每日寄送的彙總 XML。若沒有它,p=none 記錄完全無法提供資訊,因此 DMARC 產生器會將 rua 視為重要欄位,而非可有可無的選項。
ruf 標籤會要求逐封郵件的鑑識副本。基於隱私考量,許多接收端已不再傳送,因此我們的 DMARC 產生器固定設定 rua,並將 ruf 保留為選填。彙總資料能找出那些沒人記得的寄件來源。
DMARC 本身沒有密碼學機制,也沒有自己的 IP 清單。它會讀取 SPF 與 DKIM 結果並檢查對齊,因此若背後沒有這兩種記錄,DMARC 產生器的輸出就無法強制執行任何政策。請先發佈 SPF 與 DKIM,再執行這個 DMARC 產生器。
DMARC 記錄產生器的輸出上線後,請使用 電子郵件驗證 在每次寄送前移除無效地址,或用 批量電子郵件驗證檢查大型名單。查看 價格 以了解驗證方案。
記錄的作用
DMARC 記錄是位於 _dmarc.yourdomain 的一筆 TXT 記錄,告訴接收端在 SPF 與 DKIM 未能與可見的 From 網域對齊時該如何處理。免費 DMARC 產生器會將這項政策轉換成正確的標籤語法。
SPF 會授權信封寄件者,DKIM 則會簽署郵件,但兩者都不會綁定收件者實際看見的地址。DMARC 加入了對齊機制:已驗證網域必須符合 From 網域。
因此,即使網域已設定 SPF 與 DKIM,只要沒有 DMARC 記錄,攻擊者仍可輕易偽造使用者最常查看的 From 地址;這也是 DMARC 記錄產生器值得您花九十秒使用的原因。
p=none 只監控,不會改變任何處理方式。p=quarantine 會將未通過 DMARC 的郵件送進垃圾郵件。p=reject 則要求接收端直接拒收。我們的 DMARC 記錄產生器會將您選擇的政策寫入 p 標籤。
這個 DMARC 記錄產生器預設為 p=none 是有原因的:先發佈記錄、閱讀數週的報告,再收緊政策。若網域仍有未知寄件者,從 reject 開始會讓您第一天就損失真正的郵件。
aspf 與 adkim 都可設為 r(寬鬆,組織網域必須相符)或 s(嚴格,網域必須完全相符)。寬鬆模式是合理的預設值;除非您另行變更,這個免費 DMARC 記錄產生器會採用此模式。
嚴格對齊會阻擋寬鬆模式原本允許的子網域寄信,造成緩慢且難以偵錯的失敗。因此,除非您另有指定,免費 DMARC 記錄產生器會讓這兩個標籤都保持寬鬆。
若沒有報告地址,p=none 完全無法提供資訊。rua 標籤會收集各主要接收端每日寄送的彙總 XML,而這些資料是找出遺漏寄件者的唯一方法。
跳過 rua 的免費 DMARC 記錄產生器,產生的記錄在技術上有效,實際運作上卻毫無意義,因此本產生器會優先要求報告地址。
逐一解讀標籤
記錄本身很短。了解每個標籤的作用,才能在日後收緊政策時不必猜測。
版本標籤必須排在第一位,p 則必須排在第二位。接收端若無法解析記錄開頭,就會忽略整筆記錄。
每個網域只能有一筆記錄,並發佈於 _dmarc.yourdomain,而非根目錄。DMARC 記錄產生器會為您顯示確切的主機名稱。
pct=25 會對四分之一未通過的郵件套用政策。這是從 quarantine 轉向 reject 的安全方法,無需用一次變更押上整個網域。
請分階段提高比例,每個階段都持續查看彙總報告,並重新執行 DMARC 記錄產生器,不要手動編輯正式環境中的 TXT 值。
若沒有 sp,子網域會繼承 p。設定後,您可以讓父網域維持 reject,同時讓行銷工具使用的子網域維持 none。
免費 DMARC 記錄產生器只會在您設定時輸出 sp,因為繼承父網域政策通常才是您想要的結果。
rua 每日接收彙總 XML。ruf 接收逐封郵件的鑑識副本;基於隱私考量,許多接收端已完全不再傳送。
請務必設定 rua。將 ruf 視為選填,並預期資料量稀少;免費 DMARC 記錄產生器會清楚標示這是選填欄位。
推出流程
發佈記錄很容易,但發佈錯誤也很容易。步驟順序比語法更重要。
使用免費 DMARC 記錄產生器建立記錄,將它以 TXT 記錄發佈於 _dmarc.yourdomain,然後等待。您的郵件處理方式不會改變——這正是從 p=none 開始的用意。
一兩天內,主要接收端就會開始傳送報告;此時免費 DMARC 記錄產生器才真正發揮價值。
彙總 XML 會顯示以您網域寄信的每個來源,以及各來源是否通過對齊。被遺忘的發票系統通常會在這裡現身。
修正所發現合法來源的 SPF 與 DKIM。在它們仍有任何一個未通過對齊時,請勿再次執行 DMARC 記錄產生器來收緊政策。
以 p=quarantine 重新產生記錄,並可選擇使用 pct= 逐步提高比例。觀察幾週後,再用免費 DMARC 記錄產生器產生 p=reject。
每個階段都請使用 DMARC 檢查器驗證實際解析出的結果,因為 DNS 控制台可能破壞過長的 TXT 值,您以為已上線的政策也可能並未生效。
新的行銷平台、新的客服系統、新的帳務系統;每一個都必須先完成 SPF 與 DKIM 對齊,才能在強制執行政策下正常寄信。
請再次使用免費 DMARC 政策記錄產生器,不要在 DNS 控制台中手動編輯正式記錄字串——手動編輯最容易多出不該有的分號。
限制
DMARC 負責協調另外兩種記錄。它不會取代它們,也不會影響投遞品質。
DMARC 沒有密碼學機制,也沒有 IP 清單。它會讀取 SPF 與 DKIM 結果並檢查對齊。若兩者都未設定,DMARC 記錄就毫無作用。
請先發佈 SPF 與 DKIM;DMARC 記錄產生器的輸出是第三個步驟,而非第一個,免費 DMARC 政策記錄產生器無法憑空創造您從未設定的驗證機制。
DMARC 只保護您的確切網域。攻擊者若註冊僅差一個字元的網域,完全不受您發佈的任何政策影響。
這類威脅需要監控與使用者教育,而非一筆 DNS 記錄。
再完善的強制執行政策,也無法判斷您的收件地址是否存在。寄件者驗證與收件者驗證是兩個不同的問題。
針對收件端,請在行銷活動前使用 電子郵件驗證 ;身分驗證與名單清潔是同一套寄信流程中不可或缺的兩部分。
通過 DMARC 是現代接收端所期待的先決條件,而非提升送達率的手段。內容、投訴與退信率仍會決定郵件投遞位置。
先使用免費 DMARC 記錄產生器正確設定記錄,再改善內容、投訴與退信率。
參考資料
DMARC 由 IETF 定義,而這個 DMARC 產生器周邊的工具可處理 DMARC 產生器涵蓋範圍以外的事項。
IETF 的 RFC 7489 定義 DMARC、相關標籤、對齊方式,以及這個 DMARC 記錄產生器輸出的報告格式。
DMARC 記錄產生器產生的每個標籤,都對應該文件中的一個章節,報告格式也包含在內。
發佈後, DMARC 檢查器 會解析實際記錄,並回報有效政策、對齊模式與報告地址。
在這裡用 DMARC 記錄產生器建立,再到檢查器驗證——兩者搭配可找出單靠產生器無法察覺的問題。
DMARC 會讀取 SPF 與 DKIM 結果。 SPF 記錄產生器 與 DKIM 工具可建立 DMARC 政策所依賴的兩種記錄。
若背後沒有 SPF 與 DKIM,DMARC 記錄產生器的輸出就無法強制執行任何政策。
除付費 AI 功能外,另有 19 項免費工具,全部無需帳號。
免費工具
免費 DMARC 記錄檢查器:解析任何網域的即時 DMARC 記錄、剖析每個標籤並回報實際生效的政策。集 DMARC 記錄檢查與驗證於一體,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
免費 SPF 記錄檢查器:解析任意網域的即時 SPF 記錄、統計 DNS 查詢次數並驗證語法。集 SPF 記錄檢查與驗證於一體,無需註冊。
免費工具
免費 DKIM 記錄檢查器:解析任何選擇器上的即時 DKIM 記錄、驗證公鑰,並標示截斷或測試模式。兼具 DKIM 記錄檢查與驗證功能。
免費工具
免費查詢任何網域的 DNS 記錄:直接從權威名稱伺服器即時解析 A、AAAA、MX、TXT、NS、CNAME、SOA。免費 DNS 記錄查詢工具,無需註冊。
郵件工具
免費郵件送達率測試:寄出一封郵件,即可取得認證、DNS、垃圾郵件過濾器、黑名單、郵件頭與內容評分。免費測試郵件能否進入收件箱,無需註冊。
寄件者或訊息診斷——非地址探索。
郵箱驗證工具
使用免費郵箱驗證器檢查郵箱地址是否有效,無需註冊——涵蓋語法、MX、SMTP 郵箱、一次性、角色和 Catch-all 檢查。
收件者證據——非寄件者或 DNS 設定。
是的,這是無需註冊或建立帳戶的免費 DMARC 產生器。您可以依需要建立任意數量的記錄。DMARC 產生器完全在頁面上運作,不會儲存任何網域資訊。
請將它以 TXT 記錄發佈於 _dmarc.yourdomain,而非網域根目錄。主機名稱是 _dmarc,類型是 TXT,值則是我們的 DMARC 產生器所產生的字串。每個網域只能有一筆記錄;兩筆記錄會造成解析失敗,不會合併。
請從 p=none 與 rua 地址開始。這不會改變您的郵件處理方式,並會啟動彙總報告,顯示使用您網域的每個寄件者。報告確認無誤後,再依序改為 quarantine 和 reject。預設為 reject 的 DMARC 產生器,會讓您從第一天起就損失真正的郵件。
對齊是指 SPF 或 DKIM 驗證的網域必須符合可見的 From 網域。寬鬆對齊接受組織網域相符;嚴格對齊則要求完全相符。除非您主動變更,DMARC 產生器會採用寬鬆對齊,因為嚴格對齊會破壞子網域寄信。
不會。DMARC 會讀取兩者的結果並強制要求對齊。若背後沒有 SPF 與 DKIM,記錄就毫無作用,因此 DMARC 產生器是第三個步驟,而非第一個。
通常需以 p=none 運作兩到六週,讓彙總報告有足夠時間找出每個合法寄件者。修正這些寄件者的 SPF 與 DKIM 對齊後,再用 DMARC 產生器依序產生 p=quarantine 和 p=reject。