DMARC 记录检查器

免费在线工具 · DNS-over-HTTPS 实时查询 · 浏览器端运行,不上传数据

DMARC(Domain-based Message Authentication, Reporting & Conformance,RFC 7489)建立在 SPF 与 DKIM 之上,通过 DNS 的 _dmarc.<域名> 记录声明域名的邮件处理策略,并接收外部邮件系统的认证结果报告(rua 聚合报告、ruf 失败报告)。DMARC 策略 p=none → quarantine → reject 的渐进式部署是国际通行的安全实践;查询 DMARC 记录可以快速判断一个域名是否已受 DMARC 保护。

输入域名(如 example.com),工具将查询 _dmarc.example.com 的 TXT 记录(DMARC 记录固定存放于此)。

功能说明

  • 标准位置查询:固定查询 _dmarc.<domain> 的 TXT 记录,与 RFC 7489 定义一致
  • 全标签解析:v/p/pct/rua/ruf/sp/fo/adkim/aspf 逐项解读,含策略百分比与子域策略
  • 策略强度评级:none(仅监控)/ quarantine(隔离)/ reject(拒绝)三档评估安全等级
  • 对齐模式检查:显示 adkim/aspf 对齐模式(宽松 r / 严格 s),提示 DKIM/SPF 对齐要求

使用方法

DMARC 记录固定存放于 _dmarc.<域名>。输入域名后点击查询,工具通过 DoH 查询该位置的 TXT 记录并解析全部标签。重点关注 p 标签(策略)与 rua 标签(报告接收地址)。若返回「未发现 DMARC 记录」,说明域名未部署 DMARC——此时任何声称该域名的邮件都不会被 DMARC 校验拦截。若 p=none 说明仅处于监控阶段,建议按渐进式策略逐步收紧到 quarantine/reject。

为什么需要定期检查

DMARC(Domain-based Message Authentication, Reporting and Conformance,RFC 7489)建立在 SPF 和 DKIM 之上,定义了「当认证失败时收件方应如何处理邮件」以及「如何向域名所有者报告结果」。

没有 DMARC 记录的域名,等于放弃了对伪造邮件的处置权——攻击者可以任意冒用您的域名发钓鱼邮件,而收件方无法依据统一策略拦截。DMARC 的 p=none / quarantine / reject 三级策略正是为渐进式部署设计的。

检查 DMARC 记录时,除了策略标签(p / sp),还应重点核对 rua/ruf 报告地址是否有效(无效地址会导致报告丢失)、pct 百分比是否符合部署阶段、以及对齐模式(adkim/aspf)是否与 SPF/DKIM 的实际配置匹配。

检查结果解读

标签含义风险提示
p=none仅监控,不采取行动,所有邮件照常投递低(部署初期)
p=quarantine认证失败的邮件进入垃圾箱
p=reject认证失败的邮件直接拒收高(需确保配置无误)
sp=子域策略,覆盖子域的 DMARC 处理
rua=聚合报告接收地址(必须为有效邮箱)
pct=策略应用比例(1-100),渐进部署用

常见配置错误与修复

  • 无 DMARC 记录:从 p=none 开始部署,观察报告 1-2 周确认无合法邮件被误伤
  • rua 地址无效:确保报告邮箱真实存在并可接收,否则无法获取认证统计
  • adkim/aspf 对齐失败:确认 DKIM 签名域名与 From 头域名一致(relaxed)或完全一致(strict)
  • p=reject 误伤:先确认 SPF 和 DKIM 的通过率(通过 rua 报告),再逐步升级策略
  • pct 未充分利用:渐进部署时应从 pct=10 起步逐步提升,观察报告后再到 100%

技术标准依据

本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:

  • DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
  • 记录解析:DMARC 记录解析:RFC 7489 §6(DNS 记录)、§6.3(标签定义)