DMARC 检查器

查询域名的 DMARC 记录,验证每个标签,准确了解需要修复什么,以保护域名免受仿冒和钓鱼攻击。

什么是 DMARC?

DMARC(Domain-based Message Authentication, Reporting and Conformance)是 RFC 7489 定义的邮件认证标准。它建立在 SPF 和 DKIM 之上,让域名所有者告诉收件服务器:对于声称来自该域名却未通过认证的邮件应如何处理。

DMARC 记录是发布在 _dmarc.yourdomain.com 的 TXT 记录。它包含策略(none、quarantine 或 reject)、报告发送地址,以及对齐和子域名的可选设置。自 2024 年起,Google 和 Yahoo 要求所有批量发件人配置 DMARC,缺少记录会直接影响送达率。

如何使用 DMARC 检查器

  • 输入域名、邮箱地址或 URL——我们会自动提取域名。
  • 我们在公共 DNS 中查询 _dmarc.<域名>。如果子域名没有记录,则检查其适用策略的组织域名。
  • 依据 RFC 7489 解析并验证每个标签:策略值、pct 范围、对齐模式、报告地址和失败报告选项。
  • 您将获得清晰的状态、错误与建议列表,以及用通俗语言解释每个标签的表格。

DMARC 记录示例

一个已准备好全面执行的域名,典型记录如下:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

它会拒收 SPF 和 DKIM 对齐均失败的所有邮件,对子域名应用相同策略,并向指定邮箱发送每日汇总报告。

DMARC 策略说明

  • p=none — 仅监控。认证失败的邮件照常投递,但您会收到报告。从这里开始,找出所有合法发件方。
  • p=quarantine — 认证失败的邮件进入垃圾邮件文件夹。是安全的过渡步骤。
  • p=reject — 认证失败的邮件在 SMTP 会话中即被拒收。这是最终目标:完全防止直接仿冒您的域名。

循序渐进:先发布带 rua 地址的 p=none,观察几周报告,为每个合法服务修复 SPF 和 DKIM,然后切换到 quarantine,最后到 reject。部署期间可使用 pct 标签只对部分邮件执行策略。

常见 DMARC 错误

  • 多条记录 — 在同一名称下发布两条 DMARC TXT 记录,收件方会同时忽略两条。
  • v=DMARC1 不在首位 — 版本标签必须是第一个标签,否则记录会被丢弃。
  • 报告地址无效 — rua 和 ruf 必须是形如 mailto:reports@example.com 的 URI,而不是单纯的邮箱地址。
  • 外部报告未授权 — 报告发往其他域名时,该域名必须发布授权记录,否则报告不会发送。
  • 长期停留在 p=none — 监控策略提供可见性,但不能防止仿冒。

DMARC、SPF 与 DKIM 协同工作

当邮件通过 SPF 或 DKIM,且认证的域名与可见 From 地址中的域名对齐时,DMARC 才会通过。因此正确配置 DMARC 总是从有效的 SPF 和 DKIM 记录开始。先用我们的 SPF 检查器和 DKIM 检查器进行验证,再向 TempBox 临时地址发送一封测试邮件,在邮件头中查看真实的认证结果。

常见问题

DMARC 检查器有什么作用?

它查询 _dmarc.<域名> 上的 TXT 记录,确认记录存在且唯一,解析每个标签并对照 DMARC 规范检查取值。随后用通俗语言解释策略,并列出无效标签、缺少报告地址或策略过弱等问题。

DMARC 记录发布在哪里?

它是域名 _dmarc 子域名下的 TXT 记录,例如 _dmarc.example.com。您可以在域名注册商或 DNS 服务商的 DNS 设置中添加。

应该使用哪种 DMARC 策略?

先使用 p=none 并设置 rua 地址收集报告。当所有合法服务都在对齐的情况下通过 SPF 或 DKIM 后,切换到 p=quarantine,再切换到 p=reject。只有 quarantine 和 reject 能真正防止仿冒。

已经有 SPF 和 DKIM,还需要 DMARC 吗?

需要。SPF 和 DKIM 用于认证邮件,但不会告诉收件方认证失败时该怎么做,也不检查可见的 From 地址。DMARC 增加了对齐、策略和报告。Google 和 Yahoo 要求批量发件人配置 DMARC。

为什么子域名显示的是主域名的策略?

如果子域名没有自己的 DMARC 记录,收件方会使用组织域名的记录。其中的 sp 标签定义子域名策略;如果没有 sp,则适用 p 的值。

DMARC 修改多久生效?

DNS 修改通常几分钟内传播,但缓存的应答可能持续到旧记录的 TTL 到期,通常最多几个小时。TTL 过期后请重新检查。

这个 DMARC 检查器免费且保护隐私吗?

是的。工具免费、无需注册,我们不会存储或记录您检查的域名。结果直接来自公共 DNS。

更多免费邮件工具