技术解析 · 附来源的解答
DMARC 对齐:宽松模式与严格模式对比
DMARC 对齐用于判断 From 头中的域名是否与 SPF 和 DKIM 所验证的域名相匹配。宽松对齐允许子域名与组织域名相匹配,而严格对齐要求域名完全一致。
什么是 DMARC 对齐
对齐是指核实邮件中可见的 From 头所使用的域名,是否与通过 SPF 或 DKIM 验证的域名相匹配。如果没有对齐要求,发件人可以用自己控制的任意域名完成身份验证,同时在 From 头中冒充另一个品牌。DMARC 通过要求发件身份与身份验证机制之间存在逻辑关联来防止这种情况。
宽松对齐的工作机制
宽松模式是默认设置。在该模式下,只要 From 头域名与 SPF 或 DKIM 域名属于同一个组织域名,DMARC 就认为匹配。例如,如果 From 头是 mail.example.com,而 SPF 域名是 example.com,由于两者的根域名相同,宽松对齐会判定为通过。
严格对齐的工作机制
严格对齐要求 From 头域名与经过验证的域名逐字符完全一致。沿用上面的例子,如果 From 头是 mail.example.com,而 SPF 域名是 example.com,严格对齐将判定为失败。只有两者都恰好是 example.com,或都恰好是 mail.example.com,才能通过。
对发件人的实际影响
严格对齐能阻止任何子域名伪造,安全性更高;但如果第三方发件方使用了不同的子域名,合法邮件未通过 DMARC 的风险也会增加。对于使用多个 SaaS 工具代为发信的组织,通常更推荐宽松对齐。您可以使用 SendHQ 免费工具(https://sendhq.cc/tools)验证当前配置,避免意外拦截。
具体示例对比
场景:From 头为 notifications.brand.com,SPF 域名为 brand.com。在宽松对齐(aspf=r)下判定为通过,在严格对齐(aspf=s)下判定为失败。同样,对于 DKIM,如果签名中的 d= 标签为 brand.com,那么对 notifications.brand.com 而言,宽松对齐(adkim=r)通过,严格对齐(adkim=s)失败。
团队常问的问题
默认使用哪种对齐模式?
如果 DMARC 记录中省略了 aspf 和 adkim 标签,SPF 和 DKIM 默认都使用宽松对齐。
什么时候应该使用严格对齐?
当您完全掌控所有发信基础设施,并希望杜绝任何未经授权的子域名使用时,应使用严格对齐。
修改对齐模式会影响 SPF 或 DKIM 记录吗?
不会,对齐是 DMARC 策略中的设置。它改变的是收件方如何将现有的 SPF 和 DKIM 结果与 From 头进行比对。
SPF 和 DKIM 可以使用不同的模式吗?
可以。您可以在同一条 DMARC 记录中设置 aspf=s 实现严格的 SPF 对齐,同时设置 adkim=r 实现宽松的 DKIM 对齐。
一手资料
- RFC 7489:基于域的消息认证、报告与一致性(DMARC) — RFC Editor
- RFC 7208:发件人策略框架(SPF) — RFC Editor
- RFC 6376:DomainKeys 识别邮件(DKIM) — RFC Editor