DMARC 记录生成器和检查工具
生成带有安全推进路径的 DMARC 记录,从监控逐步过渡到强制执行,并检查某个域名今天所发布的策略。
在左侧生成策略,包含从监控到强制执行的推进路径,或切换到检查工具,逐个标签读取某个域名所发布的 DMARC 记录。
接收方应如何处理声称来自你域名、但 SPF 和 DKIM 对齐均未通过的邮件。
汇总报告正是从 DMARC 起步的全部意义所在:它们向你展示每一个冒用你域名发信的来源。
SPF 或 DKIM 域名必须与可见的 From 域名匹配的严格程度。宽松适合大多数配置。
- 记录类型
- TXT
- 名称 / 主机
- _dmarc
- TTL
- 3600
切勿直接跳到 reject:那样会拦截你自己的简报、发票和工单邮件。请一次推进一步,并在每步之间阅读你的报告。
-
第 1–4 周:观察
p=none; pct=100以仅监控模式发布,并阅读汇总报告。找出每一个合法发件方,并为每个都做好 SPF 或 DKIM 对齐。 -
第 5–6 周:隔离四分之一
p=quarantine; pct=25对一部分邮件启用隔离。留意投诉,以及任何落入垃圾邮件的合法邮件。 -
第 7–8 周:隔离全部
p=quarantine; pct=100提升到全部邮件。此时报告应只显示来自你无法识别的来源的失败。 -
第 9 周起:拒绝
p=reject; pct=100切换到完全强制执行,并持续阅读报告——每当团队注册新工具时,都会出现新的发件方。
| 标签 | 值 | 含义 |
|---|
| 目标域名 | 授权记录 | 状态 |
|---|
关于 DMARC 记录生成器和检查工具
DMARC 记录生成器和检查工具用于构建 `_dmarc` TXT 记录,该记录告诉接收方当声称来自你域名的邮件 SPF 和 DKIM 对齐均未通过时应如何处理——同样重要的是,将报告发送到何处,让你看到有谁在冒用你的域名发信。自 2024 年 2 月起,Gmail 和 Yahoo 已要求所有批量发件方提供 DMARC 记录。
生成器涵盖策略、子域策略、百分比、报告地址、对齐模式、失败选项和报告间隔,并给出大多数域名应遵循的推进路径:先监控,然后隔离一部分,然后隔离全部,最后拒绝。直接跳到 reject 是组织拦截自己发票、简报和工单邮件的常见原因。
检查工具读取某个域名发布的记录,用通俗语言解释每个标签,并依照 RFC 7489 进行验证。它会报告缺少记录、多条记录(接收方会视为没有策略)、版本标签位置不对、格式错误或未知的标签、长期停留在 `p=none` 的情况、低于 100 的 `pct`,以及一个微妙的问题——当 `rua` 地址位于另一个域名上但该域名未发布 RFC 7489 §7.1 要求的外部目标授权记录时,你的报告会被静默丢弃。它还会回退到组织域名,因此检查子域时能看到实际适用的策略。
如何使用 DMARC 记录生成器和检查工具
- 在“生成器”标签页中以仅监控策略起步,并输入一个接收汇总报告的地址。
- 除非你知道某个发件方需要严格匹配,否则将对齐保持为宽松,并将 pct 保持为 100。
- 在你的域名上将记录发布为一条名为 _dmarc 的 TXT 记录。
- 阅读几周的汇总报告,为报告中发现的每一个合法发件方做好 SPF 或 DKIM 对齐。
- 逐步迁移到 quarantine,再到 reject,每一步之间都检查报告。
- 在每个阶段使用“检查工具”标签页确认记录解析正常,以及你的报告接收地址已获授权。