理解 DMARC 并使用 SendRepute 向导
了解 DMARC 的含义、对齐方式的工作原理,以及如何使用 SendRepute 向导为您域名生成 DMARC 记录。
基于域名的消息认证、报告和一致性 (DMARC) 是一种电子邮件认证协议,旨在帮助域名所有者管理其域名信誉。正如 DMARC RFC 7489 中所定义的,它向接收邮件服务器提供明确指令,说明如何处理未能通过身份验证的邮件。DMARC 建立在两个现有机制之上:发件人策略框架 (SPF) 和域名密钥识别邮件 (DKIM)。通过将这些协议关联在一起,DMARC 帮助域名所有者管理其品牌身份,并为接收方评估入站邮件提供了一种标准化方式。
DMARC 评估的工作原理
要使邮件通过 DMARC 验证,必须通过“对齐”的 SPF 检查或“对齐”的 DKIM 检查。对齐意味着在可见的“From”标头中找到的域名与通过 SPF 验证的域名或在 DKIM 签名中找到的域名相匹配。此要求可防止恶意发送者在可见标头中伪造您的品牌时,使用其自己的域名通过身份验证。
对齐可以以两种不同的方式配置:
- 宽松对齐 (Relaxed alignment): 域名可以共享同一个组织域名。例如,用于营销的子域名可以与可见标头中使用的父域名保持对齐。
- 严格对齐 (Strict alignment): 域名必须完全匹配。如果“From”地址使用了子域名,则 SPF 或 DKIM 域名必须使用完全相同的子域名。
接收端提供商会根据这些检查做出独立决策,如 Gmail 发件人指南 中所述。
DMARC 策略与谨慎部署
当您配置 DMARC 时,您是在指示接收方如何处理未能通过身份验证的邮件。该协议提供三个策略级别:
- p=none: 接收方对失败的邮件不采取任何行动。这是一种监控模式,用于收集报告而不影响送达。
- p=quarantine: 要求接收方将失败的邮件放入垃圾邮件文件夹。
- p=reject: 要求接收方完全拦截失败的邮件。
强烈建议进行谨慎部署。域名所有者应从 "none" 策略开始以监控流量,修复身份验证漏洞,然后在确信合法邮件已正确认证后,逐步过渡到 "quarantine",最后过渡到 "reject"。
DMARC 报告
DMARC 通过两种类型的报告提供可见性:
- 聚合报告 (rua): 提供身份验证结果的每日 XML 摘要。它们对于监控您的域名、识别未经授权的发件人以及验证合法邮件源是否通过检查至关重要。
- 取证或失败报告 (ruf): 提供有关未能通过身份验证的单个邮件的详细信息。由于隐私问题,邮箱提供商对取证报告的支持差异很大,因此它们被视为可选项目。
使用 SendRepute DMARC 向导
SendRepute 向导可帮助您根据所需的策略和报告偏好生成有效的 DMARC 记录。您只需输入您的域名和用于接收报告的 email 地址,向导就会输出格式化的文本字符串。
您必须获取此生成的记录,并将其作为 TXT 记录发布到您的 DNS 提供商处。SendRepute 不会更改 DNS 设置,也不执行实时 DNS 或黑名单检查。此外,SendRepute 不向收件人发送电子邮件,也不提供 SMTP 投递服务。我们的平台专注于发送前的电子邮件内容分析,在您发送邮件前评估发件人姓名、主题、正文文本、链接、格式和 HTML 信号。当账户或操作权限允许时,本产品可以显示概率性的垃圾邮件分类、置信度估计和检测到的术语。平台还支持产品内的安全 HTML 修正、手动编辑和可选的 AI 重写。我们不承诺任何特定的重写结果。这些功能仅提供估算,不构成送达或收件箱保证。如需了解身份验证如何融入您的整体策略的更多背景信息,请参阅 送达率与信誉。
DMARC 记录示例
以下是一个使用监控策略和聚合报告的域名 DMARC 记录示例:
v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com;
在此示例中,该记录适用于 example.com,并指示接收方将聚合报告发送至 dmarc-reports@example.com。您可以在 IETF DMARC RFC 记录 中找到更多技术细节。