Valimail:DMARC 对齐(alignment)——严格(strict)与宽松(relaxed)有何区别

DMARC 对齐要求收件人看到的“发件人”域与通过 SPF 或 DKIM 认证的域一致。宽松(默认)在组织域级别匹配(子域算通过),严格要求完全精确匹配。文章给出设置语法(aspf/adkim)与“先宽松后收紧”的实践建议。

📖 原文翻译与解读。原文:DMARC alignment: Strict vs relaxed (what’s the difference?)(Valimail,Valimail 原文未标注发布日期)

一、为什么 SPF/DKIM 过了仍可能 DMARC 失败

邮件可以同时通过 SPF 和 DKIM,却仍然失败 DMARC——根因在于对齐(alignment)。DMARC 对齐检查收件人看到的“发件人(From)”域,是否与通过认证的域一致。两者对不上,即便 SPF/DKIM 技术上通过,邮件也判 DMARC 失败。DMARC 只要 SPF DKIM 任一对齐即通过,无需两者。

二、SPF 与 DKIM 对齐如何工作

SPF 对齐比较 Return-Path(信封发件人)域与 From 域;SPF 认证的是 Return-Path 而非可见 From,所以 SPF 可在对齐失败时仍 pass。DKIM 对齐比较签名中的 d= 域与 From 域;DKIM 的一大优势是能幸存转发——转发改变发送 IP 使 SPF 断裂,但签名随邮件走,只要内容未被改,对齐的 DKIM 持续通过。

三、严格 vs 宽松

两种对齐模式对比
方面宽松(默认)严格
域匹配组织域相同,子域算通过要求完全精确匹配
设置aspf=r / adkim=raspf=s / adkim=s
适用多子域、第三方发件人、转发邮件高仿冒风险域、可控全部发件人
权衡形似子域可能漏过域不完全一致时合法邮件失败

四、实践建议

对齐配置是 DMARC 执行的核心——详见 SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译