DMARC 报告显示有未知第三方在用我的域名发信,怎么找出来是谁?

DMARC 报告显示有未知第三方在用我的域名发信,怎么找出来是谁?
查看 source_ip 列表:DMARC RUA 报告(RFC 7489 §7.2)中每条 <record>source_ip 字段记录了使用你的域名发信的所有 IP。将报告中出现的 IP 与你已知的合法发信源对比,标记出不认识的 IP 地址。
查 IP 归属:运行 whois <IP> 查看该 IP 的组织归属。如果 IP 属于 SendGrid、Mailchimp 或其他邮件发送平台,说明可能是某部门或员工未经 IT 授权自行注册了营销邮件账户。如果 IP 属于境外机房或 VPN 出口,说明你的域名可能被用于邮件欺骗(spoofing)。
检查防护措施:确认 SPF 和 DKIM 是否已启用且配置正确。DMARC 策略至少应为 p=quarantinep=reject。仅靠 p=none 无法阻止未授权发信——它只收集报告不执行任何拒绝动作。
启用 RUF 取证报告:在 DMARC 记录中设置 ruf=mailto:forensic@example.com(RFC 7489 §7.3)。RFU 报告包含实际邮件的主题、头信息等取证数据,可明确识别发送者身份。用 dmarcian 等工具的 "Sender Analysis" 功能可按 source_ip 分组查看发信量趋势。

📎 RFC 7489 §7.2 RUA 报告;RFC 7489 §7.3 RUF 取证报告