기술 · 출처 기반 답변
DMARC 정렬: Relaxed와 Strict의 차이
DMARC 정렬은 From 헤더의 도메인이 SPF와 DKIM으로 검증된 도메인과 일치하는지 판단합니다. relaxed 정렬은 서브도메인이 조직 도메인과 일치하는 것을 허용하고, strict 정렬은 도메인이 정확히 일치해야 합니다.
DMARC 정렬의 정의
정렬은 이메일의 화면에 보이는 From 헤더 도메인이 SPF 또는 DKIM으로 인증된 도메인과 일치하는지 확인하는 과정입니다. 정렬이 없다면 발신자는 자신이 제어하는 임의의 도메인으로 메시지를 인증하면서 From 헤더에는 다른 브랜드를 사칭할 수 있습니다. DMARC는 신원과 인증 메커니즘 사이에 논리적 연결을 요구해 이를 막습니다.
Relaxed 정렬의 동작 방식
기본 설정인 relaxed 모드에서 DMARC는 From 헤더 도메인과 SPF 또는 DKIM 도메인이 같은 조직 도메인을 공유하면 일치로 인정합니다. 예를 들어 From 헤더가 mail.example.com이고 SPF 도메인이 example.com이면, 두 도메인이 같은 루트 도메인을 공유하므로 relaxed 정렬에서는 통과로 간주합니다.
Strict 정렬의 동작 방식
strict 정렬은 From 헤더 도메인과 인증된 도메인이 글자 하나까지 정확히 일치해야 합니다. 앞의 예에서 From 헤더가 mail.example.com이고 SPF 도메인이 example.com이면 strict 정렬은 실패합니다. 통과하려면 둘 다 정확히 example.com이거나 둘 다 정확히 mail.example.com이어야 합니다.
발신자에게 미치는 영향
strict 정렬은 모든 서브도메인 스푸핑을 막아 보안성이 더 높지만, 서드파티 발신자가 다른 서브도메인을 사용하면 정상 메일이 DMARC에 실패할 위험이 커집니다. 여러 SaaS 도구가 대신 메일을 발송하는 조직에서는 대체로 relaxed 정렬이 선호됩니다. 의도치 않은 차단을 피하려면 SendHQ 무료 도구(https://sendhq.cc/tools)로 현재 구성을 확인하세요.
구체적인 비교 예시
시나리오: From 헤더는 notifications.brand.com이고 SPF 도메인은 brand.com입니다. relaxed 정렬(aspf=r)에서는 통과이고 strict 정렬(aspf=s)에서는 실패입니다. DKIM도 마찬가지로, 서명의 d= 태그가 brand.com이면 relaxed 정렬(adkim=r)은 notifications.brand.com에 대해 통과하지만 strict 정렬(adkim=s)은 실패합니다.
팀에서 자주 묻는 질문
기본 정렬 모드는 무엇인가요?
DMARC 레코드에서 aspf와 adkim 태그를 생략하면 SPF와 DKIM 모두 relaxed 정렬이 기본값입니다.
strict 정렬은 언제 사용해야 하나요?
모든 발송 인프라를 완전히 제어할 수 있고 서브도메인의 무단 사용을 막고 싶을 때 strict 정렬을 사용하세요.
정렬을 바꾸면 SPF나 DKIM 레코드에 영향이 있나요?
아니요. 정렬은 DMARC 정책 설정입니다. 수신 측이 기존 SPF와 DKIM 결과를 From 헤더와 비교해 평가하는 방식만 바뀝니다.
SPF와 DKIM에 서로 다른 모드를 지정할 수 있나요?
네. 하나의 DMARC 레코드에서 aspf=s로 SPF는 strict 정렬을, adkim=r로 DKIM은 relaxed 정렬을 설정할 수 있습니다.
1차 출처
- RFC 7489: 도메인 기반 메시지 인증, 보고 및 준수(DMARC) — RFC Editor
- RFC 7208: 발신자 정책 프레임워크(SPF) — RFC Editor
- RFC 6376: DKIM(DomainKeys Identified Mail) 서명 — RFC Editor