加载中...
DMARC 是建立在 SPF 与 DKIM 之上的邮件认证策略框架,域名所有者可声明当邮件未通过验证时应如何处理(放行、隔离或拒绝),并接收聚合报告,从而系统性地防止品牌被冒名钓鱼。

| 中文名 | 基于域的消息认证 |
| 标准 | RFC 7489 |
| 记录位置 | _dmarc 子域 TXT |
| 策略 | none/quarantine/reject |
| 依赖 | SPF、DKIM |
DMARC(Domain-based Message Authentication, Reporting and Conformance,基于域的消息认证、报告与一致性)是一套建立在 SPF 和 DKIM 之上的邮件策略协议,由 RFC 7489 定义。它让域名所有者对验证失败的邮件规定处置方式,并获得可视化的报告反馈。
SPF 和 DKIM 各自解决了发信 IP 授权和内容签名问题,但它们校验的域名未必是用户实际看到的 From 头域名,且缺少统一的失败处置策略。DMARC 补上了这两块:一是要求 SPF 或 DKIM 至少一项通过并与 From 头域名对齐;二是让域名声明失败邮件该如何处理,并通过报告机制让管理员掌握全局。
金融、电商、政务等品牌敏感机构广泛部署 DMARC 拒绝策略,以彻底封堵冒名钓鱼。大型邮件服务商也把 DMARC 通过与否作为反垃圾评分的重要依据。推荐的部署路径是先用 p=none 观察报告,再逐步升级到 quarantine 和 reject。
问:上来就设 p=reject 有风险吗?答:有。若尚未把所有合法发信源都纳入 SPF/DKIM,直接拒绝会误杀正常邮件,应先用 none 收集报告确认覆盖完整后再收紧。
问:DMARC 能替代 SPF 和 DKIM 吗?答:不能。DMARC 本身不做验证,它依赖 SPF 或 DKIM 的结果做对齐判断,必须先配好至少一项底层验证。

| 中文名 | 基于域的消息认证 |
| 标准 | RFC 7489 |
| 记录位置 | _dmarc 子域 TXT |
| 策略 | none/quarantine/reject |
| 依赖 | SPF、DKIM |
登录 后参与讨论
暂无讨论,来发表第一条评论吧