故障诊断 · 附来源的解答

为什么 DMARC 提示未启用 quarantine 或 reject 策略

当您的 DNS 记录包含 p=none 时,DMARC 策略即处于未启用状态,这会告诉收件服务器不要对未通过身份验证的邮件采取任何措施。要启用限制性策略,您必须将 TXT 记录中的 p 标签改为 p=quarantine 或 p=reject。这一转变会让您的域名从监控模式进入对 SPF 和 DKIM 对齐的主动强制执行。

理解 p=none 策略

p=none 标签用于监控。它让您可以收集 RUA 和 RUF 报告,了解哪些人在代表您发送邮件,而不必冒合法邮件被拦截的风险。虽然这是审计必不可少的第一步,但它对防范伪造毫无帮助,因为无论身份验证是否失败,收件邮件服务器都会被指示投递该邮件。

quarantine 与 reject 策略

p=quarantine 策略指示收件方将未通过身份验证的邮件视为可疑邮件,通常会将其移入垃圾邮件文件夹。p=reject 策略是最严格的设置,指示收件方直接退回邮件。这两种设置都被视为已启用的策略,因为它们会对验证失败的邮件施加处罚,主动降低域名被冒用的风险。

如何更新策略

要启用强制执行,请登录您的 DNS 服务商,找到 _dmarc.yourdomain.com 的 TXT 记录,将其值从 v=DMARC1; p=none; 改为 v=DMARC1; p=quarantine; 或 v=DMARC1; p=reject;。在进行此更改之前,请确保 SPF 和 DKIM 记录配置正确,以免拦截您自己的合法流量。部署之前,您可以使用 SendHQ 免费工具(https://sendhq.cc/tools)检查语法。

对齐的作用

DMARC 强制执行依赖于对齐。邮件要通过 DMARC,必须先通过 SPF 或 DKIM,并且 From 邮件头中的域名必须与 SPF 或 DKIM 检查所用的域名一致。如果在未正确对齐的情况下启用 p=reject,任何代表您发送邮件的第三方服务都会被拦截,除非它们已在您的 SPF 记录中获得授权,并使用有效的 DKIM 密钥签名。

团队常问的问题

p=none 是有效的 DMARC 记录吗?

是的,它在语法上有效,可用于监控,但不能主动防范伪造。

p=reject 会导致我的邮件无法投递吗?

只有当您的邮件未通过 SPF 或 DKIM 对齐时才会。如果身份验证配置正确,p=reject 不会影响您的合法邮件。

可以同时使用 p=quarantine 和 p=reject 吗?

不可以,p 标签只接受一个值。不过,您可以使用 sp= 为子域名设置不同的策略。

一手资料