部署 DMARCbis 的最小配置步骤是什么?从现有 DMARC p=none 迁移到 DMARCbis 的升级路线

DMARCbis 向下兼容,现有 DMARC 配置无需修改即可继续使用。但如果希望充分利用新特性(sps=、dpub-domain、增强报告等),建议遵循本文提供的最小配置步骤和分阶段迁移路线。

一、前提条件:SPF 和 DKIM 必须就绪

DMARCbis 的前置要求与 RFC 7489 完全一致:

如果这些条件不满足,即使配置了 DMARCbis,邮件也无法通过认证。

二、DMARCbis 最小配置

最小配置只需一个 DNS TXT 记录:

_dmarc.example.com. TXT "v=DMARC1; p=none; rua=mailto:rua@example.com"

这个配置的含义:

这份最小配置与 RFC 7489 配置完全相同,因为语法兼容。接收方会将此记录按 DMARCbis 规范解释。

三、分阶段迁移路线

第一阶段:p=none 监控(1-4 周)

v=DMARC1; p=none; rua=mailto:rua@example.com; fo=1

第二阶段:p=quarantine 隔离(2 周)

v=DMARC1; p=quarantine; rua=mailto:rua@example.com; sp=quarantine; pct=25

第三阶段:p=reject 强制执行(长期)

v=DMARC1; p=reject; rua=mailto:rua@example.com; sp=reject;
sps=news.example.com:quarantine;
fo=1; ruf=mailto:ruf@example.com!summary

第四阶段(可选):高级 DMARCbis 特性

四、从现有 DMARC 迁移到 DMARCbis 的检查清单

  1. ☐ SPF 和 DKIM 已配置并验证通过
  2. ☐ 已有 DMARC p=none 配置(或使用本文的最小配置)
  3. ☐ RUA 报告接收地址已设置
  4. ☐ 阅读并理解 DMARCbis 和 RFC 7489 的差异(见 FAQ-01)
  5. ☐ 确认报告解析器支持 RFC 9991 格式
  6. ☐ 评估是否需要 sps=(子域例外策略)
  7. ☐ 评估是否需要 dpub-domain(大型服务商)
  8. ☐ 确认 ARC 已部署(如有转发场景)
  9. ☐ 逐步从 p=none → p=quarantine → p=reject
  10. ☐ 持续监控报告至少 1 个月

五、常见陷阱

参考文献

  1. RFC 9989 — DMARCbis Core Specification (2026)
  2. RFC 9991 — DMARC Aggregate Report Format (2026)
  3. RFC 7489 — Original DMARC (obsoleted)
  4. DMARC.org — DMARC Deployment Guide

引用格式:ztpop.net 邮件技术知识库. "部署 DMARCbis 的最小配置步骤与迁移路线." https://www.ztpop.net/kb/faq/dmarcbis-faq-10.html. 2026-07-29. CC-BY 4.0