DMARC 记录检查器
DMARC(Domain-based Message Authentication, Reporting & Conformance,RFC 7489)建立在 SPF 与 DKIM 之上,通过 DNS 的 _dmarc.<域名> 记录声明域名的邮件处理策略,并接收外部邮件系统的认证结果报告(rua 聚合报告、ruf 失败报告)。DMARC 策略 p=none → quarantine → reject 的渐进式部署是国际通行的安全实践;查询 DMARC 记录可以快速判断一个域名是否已受 DMARC 保护。
输入域名(如 example.com),工具将查询 _dmarc.example.com 的 TXT 记录(DMARC 记录固定存放于此)。
功能说明
- 标准位置查询:固定查询 _dmarc.<domain> 的 TXT 记录,与 RFC 7489 定义一致
- 全标签解析:v/p/pct/rua/ruf/sp/fo/adkim/aspf 逐项解读,含策略百分比与子域策略
- 策略强度评级:none(仅监控)/ quarantine(隔离)/ reject(拒绝)三档评估安全等级
- 对齐模式检查:显示 adkim/aspf 对齐模式(宽松 r / 严格 s),提示 DKIM/SPF 对齐要求
使用方法
DMARC 记录固定存放于 _dmarc.<域名>。输入域名后点击查询,工具通过 DoH 查询该位置的 TXT 记录并解析全部标签。重点关注 p 标签(策略)与 rua 标签(报告接收地址)。若返回「未发现 DMARC 记录」,说明域名未部署 DMARC——此时任何声称该域名的邮件都不会被 DMARC 校验拦截。若 p=none 说明仅处于监控阶段,建议按渐进式策略逐步收紧到 quarantine/reject。
为什么需要定期检查
DMARC(Domain-based Message Authentication, Reporting and Conformance,RFC 7489)建立在 SPF 和 DKIM 之上,定义了「当认证失败时收件方应如何处理邮件」以及「如何向域名所有者报告结果」。
没有 DMARC 记录的域名,等于放弃了对伪造邮件的处置权——攻击者可以任意冒用您的域名发钓鱼邮件,而收件方无法依据统一策略拦截。DMARC 的 p=none / quarantine / reject 三级策略正是为渐进式部署设计的。
检查 DMARC 记录时,除了策略标签(p / sp),还应重点核对 rua/ruf 报告地址是否有效(无效地址会导致报告丢失)、pct 百分比是否符合部署阶段、以及对齐模式(adkim/aspf)是否与 SPF/DKIM 的实际配置匹配。
检查结果解读
| 标签 | 含义 | 风险提示 |
| p=none | 仅监控,不采取行动,所有邮件照常投递 | 低(部署初期) |
| p=quarantine | 认证失败的邮件进入垃圾箱 | 中 |
| p=reject | 认证失败的邮件直接拒收 | 高(需确保配置无误) |
| sp= | 子域策略,覆盖子域的 DMARC 处理 | 中 |
| rua= | 聚合报告接收地址(必须为有效邮箱) | 中 |
| pct= | 策略应用比例(1-100),渐进部署用 | 低 |
常见配置错误与修复
- 无 DMARC 记录:从 p=none 开始部署,观察报告 1-2 周确认无合法邮件被误伤
- rua 地址无效:确保报告邮箱真实存在并可接收,否则无法获取认证统计
- adkim/aspf 对齐失败:确认 DKIM 签名域名与 From 头域名一致(relaxed)或完全一致(strict)
- p=reject 误伤:先确认 SPF 和 DKIM 的通过率(通过 rua 报告),再逐步升级策略
- pct 未充分利用:渐进部署时应从 pct=10 起步逐步提升,观察报告后再到 100%
技术标准依据
本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:
- DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
- 记录解析:DMARC 记录解析:RFC 7489 §6(DNS 记录)、§6.3(标签定义)
