Valimail:DMARC 对齐(alignment)——严格(strict)与宽松(relaxed)有何区别
DMARC 对齐要求收件人看到的“发件人”域与通过 SPF 或 DKIM 认证的域一致。宽松(默认)在组织域级别匹配(子域算通过),严格要求完全精确匹配。文章给出设置语法(aspf/adkim)与“先宽松后收紧”的实践建议。
📖 原文翻译与解读。原文:DMARC alignment: Strict vs relaxed (what’s the difference?)(Valimail,Valimail 原文未标注发布日期)
一、为什么 SPF/DKIM 过了仍可能 DMARC 失败
邮件可以同时通过 SPF 和 DKIM,却仍然失败 DMARC——根因在于对齐(alignment)。DMARC 对齐检查收件人看到的“发件人(From)”域,是否与通过认证的域一致。两者对不上,即便 SPF/DKIM 技术上通过,邮件也判 DMARC 失败。DMARC 只要 SPF 或 DKIM 任一对齐即通过,无需两者。
二、SPF 与 DKIM 对齐如何工作
SPF 对齐比较 Return-Path(信封发件人)域与 From 域;SPF 认证的是 Return-Path 而非可见 From,所以 SPF 可在对齐失败时仍 pass。DKIM 对齐比较签名中的 d= 域与 From 域;DKIM 的一大优势是能幸存转发——转发改变发送 IP 使 SPF 断裂,但签名随邮件走,只要内容未被改,对齐的 DKIM 持续通过。
三、严格 vs 宽松
| 方面 | 宽松(默认) | 严格 |
|---|---|---|
| 域匹配 | 组织域相同,子域算通过 | 要求完全精确匹配 |
| 设置 | aspf=r / adkim=r | aspf=s / adkim=s |
| 适用 | 多子域、第三方发件人、转发邮件 | 高仿冒风险域、可控全部发件人 |
| 权衡 | 形似子域可能漏过 | 域不完全一致时合法邮件失败 |
四、实践建议
- 先宽松后收紧:多数组织从 relaxed 起步,先看 DMARC 报告,确认合法发件人均精确对齐再转 strict;
- 转发场景靠 DKIM:SPF 对齐在转发时断裂,对齐的 DKIM 更可靠;
- 两模式独立设置:
aspf与adkim分开,常见组合是 strict DKIM + relaxed SPF; - 常见 DMARC 记录示例:
v=DMARC1; p=reject; aspf=r; adkim=s; - 调整后从
p=none/p=quarantine观察,结合报告微调,并至少每季度复审策略。
对齐配置是 DMARC 执行的核心——详见 SPF/DKIM/DMARC 部署检查清单。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
