Domain-based Message Authentication, Reporting & Conformance(RFC 7489)——在 SPF/DKIM 之上定义域名策略与失败报告机制。配置 p 策略、对齐模式与报告地址,生成标准 DMARC TXT 记录。
建议部署路线:先 none 监控 2-4 周确认无合法邮件失败,再升级 quarantine,最终 reject(RFC 7489 §6.3 建议渐进式部署)。
RFC 7489 §6.3:sp 标记为可选,未设置时子域继承主域策略。
RFC 7489 §6.1:宽松模式允许子域与主域互认;严格模式要求域名完全一致。子域发信较多时建议宽松。
RFC 7489 §7.1:rua 建议必填(否则收不到聚合报告无法监控);ruf 可选。报告邮箱域名需与 DMARC 记录域名不同或相同均可,但建议使用专用地址避免被攻击者利用。
DMARC(RFC 7489)建立在 SPF 与 DKIM 之上:当收件方判定 SPF 或 DKIM 之一通过且域名对齐时,DMARC 结果为 pass;否则按 p 策略处理。DMARC 解决的正是 SPF/DKIM 单独无法覆盖的"发件人可见域名"伪造问题(如子域仿冒、显示名欺骗)。
记录位置:_dmarc.yourdomain.com 的 TXT 记录。记录值以 v=DMARC1 开头,各标记以分号分隔。同一域名只能有一条 DMARC 记录。
报告机制:rua 聚合报告(每天一封 XML)由收件方汇总发送;ruf 取证报告包含原始邮件样本。建议用 DMARC XML 报告解析 类工具分析 rua 报告内容。
典型配置示例:v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
注意:DMARC 策略需 SPF 或 DKIM 至少一项配置正确才能生效。若两者均未配置,DMARC 只能报告而无法保护。生成后用本站 邮件 DNS 一键诊断 验证完整链。
参考标准:RFC 7489(DMARC)、RFC 7208(SPF)、RFC 6376(DKIM)。