DMARC 记录检查器

免费在线工具 · DNS-over-HTTPS 实时查询 · 浏览器端运行,不上传数据

DMARC(Domain-based Message Authentication, Reporting & Conformance,RFC 7489)建立在 SPF 与 DKIM 之上,通过 DNS 的 _dmarc.<域名> 记录声明域名的邮件处理策略,并接收外部邮件系统的认证结果报告(rua 聚合报告、ruf 失败报告)。DMARC 策略 p=none → quarantine → reject 的渐进式部署是国际通行的安全实践;查询 DMARC 记录可以快速判断一个域名是否已受 DMARC 保护。自 2026 年 5 月起,DMARC 正式标准为 RFC 9989(Standards Track,废弃 RFC 7489 与 RFC 9091),本工具按 RFC 9989 标签集解析,并识别新增的 np/psd/t 标签。

输入域名(如 example.com),工具将查询 _dmarc.example.com 的 TXT 记录(DMARC 记录固定存放于此)。

功能说明

  • 标准位置查询:固定查询 _dmarc.<domain> 的 TXT 记录,与 RFC 9989(废弃 RFC 7489/9091)一致
  • 全标签解析:v/p/sp/rua/ruf/fo/adkim/aspf/np/psd/t 逐项解读,含子域策略、不存在子域策略与测试模式
  • 策略强度评级:none(仅监控)/ quarantine(隔离)/ reject(拒绝)三档评估安全等级
  • 对齐模式检查:显示 adkim/aspf 对齐模式(宽松 r / 严格 s),提示 DKIM/SPF 对齐要求

使用方法

DMARC 记录固定存放于 _dmarc.<域名>。输入域名后点击查询,工具通过 DoH 查询该位置的 TXT 记录并解析全部标签。重点关注 p 标签(策略)与 rua 标签(报告接收地址)。若返回「未发现 DMARC 记录」,说明域名未部署 DMARC——此时任何声称该域名的邮件都不会被 DMARC 校验拦截。若 p=none 说明仅处于监控阶段,建议按渐进式策略逐步收紧到 quarantine/reject。

为什么需要定期检查

DMARC(Domain-based Message Authentication, Reporting and Conformance,RFC 7489)建立在 SPF 和 DKIM 之上,定义了「当认证失败时收件方应如何处理邮件」以及「如何向域名所有者报告结果」。

没有 DMARC 记录的域名,等于放弃了对伪造邮件的处置权——攻击者可以任意冒用您的域名发钓鱼邮件,而收件方无法依据统一策略拦截。DMARC 的 p=none / quarantine / reject 三级策略正是为渐进式部署设计的。

检查 DMARC 记录时,除了策略标签(p / sp),还应重点核对 rua/ruf 报告地址是否有效(无效地址会导致报告丢失)、np 标签(不存在子域策略)是否符合域名资产现状、t 标签是否处于测试模式、以及对齐模式(adkim/aspf)是否与 SPF/DKIM 的实际配置匹配。注意:RFC 9989 已移除 RFC 7489 的 pct 标签(Appendix A.6),策略应用比例不再支持,若记录中出现 pct 应视为未知标签。

检查结果解读

标签含义风险提示
p=none仅监控,不采取行动,所有邮件照常投递低(部署初期)
p=quarantine认证失败的邮件进入垃圾箱
p=reject认证失败的邮件直接拒收高(需确保配置无误)
sp=子域策略,覆盖子域的 DMARC 处理
rua=聚合报告接收地址(必须为有效邮箱)
np=不存在子域(NXDOMAIN)策略,可 none/quarantine/reject
psd=公共后缀域标志(y/n/u),供 DNS Tree Walk 判定
t=y测试模式:策略降一级执行(reject→quarantine,quarantine→none)
pct=已废弃(RFC 9989 移除,Appendix A.6);出现时按未知标签提示提示

常见配置错误与修复

  • 无 DMARC 记录:从 p=none 开始部署,观察报告 1-2 周确认无合法邮件被误伤
  • rua 地址无效:确保报告邮箱真实存在并可接收,否则无法获取认证统计
  • adkim/aspf 对齐失败:确认 DKIM 签名域名与 From 头域名一致(relaxed)或完全一致(strict)
  • p=reject 误伤:先确认 SPF 和 DKIM 的通过率(通过 rua 报告),再逐步升级策略
  • 策略升级节奏:渐进部署时应从 p=none 起步观察报告,确认合法流量全部通过后再升级 quarantine/reject;RFC 9989 已移除 pct 标签,升级前可用新增的 t=y 测试模式标签做最终验证(详见 DMARCbis 落地实践:配置示例

技术标准依据

本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:

  • DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
  • 记录解析:RFC 9989(DMARC,Standards Track,废弃 RFC 7489/9091)§6.7(DNS 记录)、§6.8(标签定义)