DMARC 是一种建立在 SPF 和 DKIM 之上的电子邮件身份验证协议,域名所有者通过在 DNS 中发布 DMARC 记录,告诉收件服务器如何处置冒用自己域名的邮件并回传报告,从而防止域名被用于钓鱼邮件和商业邮件诈骗。

| 类型 | 电子邮件身份验证协议 |
| 英文全称 | Domain-based Message Authentication, Reporting and Conformance |
| 标准文档 | RFC 7489 |
| 发布时间 | 2015 年 |
| 记录形式 | DNS TXT 记录(_dmarc 前缀) |
| 官网 | dmarc.org |
DMARC(Domain-based Message Authentication, Reporting and Conformance,基于域名的邮件验证、报告与一致性)是一种电子邮件身份验证协议,让域名所有者能够声明如何处置冒用自己域名发出的邮件,防止域名被用于钓鱼和诈骗。
电子邮件的原始设计并不校验发件人身份,攻击者可以轻易把发件地址伪造成任意域名,冒充银行、企业或同事行骗。这类手法叫做邮件伪造(Email Spoofing),是钓鱼邮件和商业邮件诈骗(BEC)最常见的入口,DMARC 正是为堵住这一漏洞而生。
DMARC 建立在 SPF 和 DKIM 两项验证技术之上:域名所有者在 DNS 中以 TXT 记录的形式(主机名为 _dmarc 前缀)发布一条策略,收件服务器收到邮件后,除了检查 SPF、DKIM 是否通过,还会核对验证所用的域名与信头中用户肉眼可见的发件域名是否一致(称为「对齐」),再按策略决定放行、隔离还是拒收。该规范于 2015 年以 RFC 7489 的形式发布,如今已被各大主流邮箱服务商广泛支持,一些大型邮件服务商还要求批量发信方必须配置 DMARC。
SPF 声明哪些服务器有权替域名发信,DKIM 用数字签名证明邮件内容未被篡改,但两者都不强制要求验证域名与用户看到的发件地址一致,也没规定验证失败后怎么办。DMARC 补上了这两块短板:它统一规定处置策略,并把执行结果反馈给域名所有者。三者配合,才构成完整的发件域名保护体系,常被称为邮件认证「三件套」。
问:部署 DMARC 前需要准备什么?答:应先为域名正确配置 SPF 或 DKIM(最好两者都配),再添加 DMARC 记录,否则自己的正常邮件也可能验证失败被拒收。
问:不发邮件的域名也需要配置 DMARC 吗?答:建议配置。闲置域名同样会被冒用来发垃圾邮件和钓鱼邮件,可直接发布 reject 策略,明确告知收件方拒收一切冒名邮件。
问:DMARC 能挡住所有钓鱼邮件吗?答:不能。它只防止别人冒用「你的域名」,攻击者仍可注册形似域名(如把字母换成相近字符)行骗,因此还需配合安全意识培训等其他防护手段。

| 类型 | 电子邮件身份验证协议 |
| 英文全称 | Domain-based Message Authentication, Reporting and Conformance |
| 标准文档 | RFC 7489 |
| 发布时间 | 2015 年 |
| 记录形式 | DNS TXT 记录(_dmarc 前缀) |
| 官网 | dmarc.org |
登录 后参与讨论
暂无讨论,来发表第一条评论吧