生成带有安全推进路径的 DMARC 记录,从监控逐步过渡到强制执行,并检查某个域名今天所发布的策略。

在左侧生成策略,包含从监控到强制执行的推进路径,或切换到检查工具,逐个标签读取某个域名所发布的 DMARC 记录。

策略

接收方应如何处理声称来自你域名、但 SPF 和 DKIM 对齐均未通过的邮件。

除非子域需要不同的规则,否则保持继承。
低于 100 时,其余邮件回退到较弱的策略。在逐步推进时很有用。
报告

汇总报告正是从 DMARC 起步的全部意义所在:它们向你展示每一个冒用你域名发信的来源。

每日 XML 摘要。如果此地址在另一个域名上,那个域名必须发布一条授权记录。
逐封失败邮件的副本。可选——大多数接收方已不再发送。
对齐

SPF 或 DKIM 域名必须与可见的 From 域名匹配的严格程度。宽松适合大多数配置。

你的 DMARC 记录
记录类型
TXT
名称 / 主机
_dmarc
TTL
3600
推荐的推进方式

切勿直接跳到 reject:那样会拦截你自己的简报、发票和工单邮件。请一次推进一步,并在每步之间阅读你的报告。

  1. 第 1–4 周:观察 p=none; pct=100 以仅监控模式发布,并阅读汇总报告。找出每一个合法发件方,并为每个都做好 SPF 或 DKIM 对齐。
  2. 第 5–6 周:隔离四分之一 p=quarantine; pct=25 对一部分邮件启用隔离。留意投诉,以及任何落入垃圾邮件的合法邮件。
  3. 第 7–8 周:隔离全部 p=quarantine; pct=100 提升到全部邮件。此时报告应只显示来自你无法识别的来源的失败。
  4. 第 9 周起:拒绝 p=reject; pct=100 切换到完全强制执行,并持续阅读报告——每当团队注册新工具时,都会出现新的发件方。
已发布的记录
记录标签说明
标签含义
外部报告接收地址
目标域名授权记录状态
我们发现的内容

关于 DMARC 记录生成器和检查工具

DMARC 记录生成器和检查工具用于构建 `_dmarc` TXT 记录,该记录告诉接收方当声称来自你域名的邮件 SPF 和 DKIM 对齐均未通过时应如何处理——同样重要的是,将报告发送到何处,让你看到有谁在冒用你的域名发信。自 2024 年 2 月起,Gmail 和 Yahoo 已要求所有批量发件方提供 DMARC 记录。

生成器涵盖策略、子域策略、百分比、报告地址、对齐模式、失败选项和报告间隔,并给出大多数域名应遵循的推进路径:先监控,然后隔离一部分,然后隔离全部,最后拒绝。直接跳到 reject 是组织拦截自己发票、简报和工单邮件的常见原因。

检查工具读取某个域名发布的记录,用通俗语言解释每个标签,并依照 RFC 7489 进行验证。它会报告缺少记录、多条记录(接收方会视为没有策略)、版本标签位置不对、格式错误或未知的标签、长期停留在 `p=none` 的情况、低于 100 的 `pct`,以及一个微妙的问题——当 `rua` 地址位于另一个域名上但该域名未发布 RFC 7489 §7.1 要求的外部目标授权记录时,你的报告会被静默丢弃。它还会回退到组织域名,因此检查子域时能看到实际适用的策略。

如何使用 DMARC 记录生成器和检查工具

  1. 在“生成器”标签页中以仅监控策略起步,并输入一个接收汇总报告的地址。
  2. 除非你知道某个发件方需要严格匹配,否则将对齐保持为宽松,并将 pct 保持为 100。
  3. 在你的域名上将记录发布为一条名为 _dmarc 的 TXT 记录。
  4. 阅读几周的汇总报告,为报告中发现的每一个合法发件方做好 SPF 或 DKIM 对齐。
  5. 逐步迁移到 quarantine,再到 reject,每一步之间都检查报告。
  6. 在每个阶段使用“检查工具”标签页确认记录解析正常,以及你的报告接收地址已获授权。

常见问题

什么都不拦截:它只请求接收方发送报告。这是正确的第一步,因为报告能让你看到每一个冒用你域名发信的来源——但如果长期停留在 p=none,你将得不到任何防护。

是的。DMARC 的工作原理是检查邮件是否通过了 SPF 或 DKIM,并且通过的域名与可见的 From 地址对齐。请先发布并验证 SPF 和 DKIM,再以监控模式添加 DMARC。

最常见的原因是 rua 地址位于与发布记录不同的域名上。RFC 7489 要求该域名在 yourdomain._report._dmarc.theirdomain 处发布一条包含 v=DMARC1 的 TXT 记录。没有它,接收方会静默丢弃你的报告。检查工具会为你测试此项。

宽松对齐允许你组织域名的任何子域都算作对齐——因此 mail.example.com 这样的退信域名会与 example.com 对齐。严格对齐则要求完全一致。宽松模式适合几乎所有场景。

如果不设置 sp,子域将继承主策略,这通常正是你想要的。伪造者喜欢盯上未使用的子域,因此如果要设置,应该比主策略更严格而非更宽松——还可以考虑为根本不存在的子域设置 np=reject。

常见的节奏是监控阶段约四周,然后每个隔离步骤约两周。真正重要的不是时间,而是报告:只有当你看到的每一次失败都来自你无法识别的来源时,才可以推进到下一步。


热门搜索
dmarc 记录生成器 dmarc 检查工具 dmarc 记录检查 dmarc 查询 dmarc 验证工具 生成 dmarc 记录 dmarc 策略 reject dmarc p=none 含义 dmarc rua 报告地址 为域名配置 dmarc
需要帮助?
使用此工具时遇到问题?请告诉我们的团队。
报告问题

将此免费工具添加到你自己的网站 — 复制并粘贴下面的代码。