查询域名的 DMARC 记录,验证每个标签,准确了解需要修复什么,以保护域名免受仿冒和钓鱼攻击。
DMARC(Domain-based Message Authentication, Reporting and Conformance)是 RFC 7489 定义的邮件认证标准。它建立在 SPF 和 DKIM 之上,让域名所有者告诉收件服务器:对于声称来自该域名却未通过认证的邮件应如何处理。
DMARC 记录是发布在 _dmarc.yourdomain.com 的 TXT 记录。它包含策略(none、quarantine 或 reject)、报告发送地址,以及对齐和子域名的可选设置。自 2024 年起,Google 和 Yahoo 要求所有批量发件人配置 DMARC,缺少记录会直接影响送达率。
一个已准备好全面执行的域名,典型记录如下:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
它会拒收 SPF 和 DKIM 对齐均失败的所有邮件,对子域名应用相同策略,并向指定邮箱发送每日汇总报告。
循序渐进:先发布带 rua 地址的 p=none,观察几周报告,为每个合法服务修复 SPF 和 DKIM,然后切换到 quarantine,最后到 reject。部署期间可使用 pct 标签只对部分邮件执行策略。
当邮件通过 SPF 或 DKIM,且认证的域名与可见 From 地址中的域名对齐时,DMARC 才会通过。因此正确配置 DMARC 总是从有效的 SPF 和 DKIM 记录开始。先用我们的 SPF 检查器和 DKIM 检查器进行验证,再向 TempBox 临时地址发送一封测试邮件,在邮件头中查看真实的认证结果。
它查询 _dmarc.<域名> 上的 TXT 记录,确认记录存在且唯一,解析每个标签并对照 DMARC 规范检查取值。随后用通俗语言解释策略,并列出无效标签、缺少报告地址或策略过弱等问题。
它是域名 _dmarc 子域名下的 TXT 记录,例如 _dmarc.example.com。您可以在域名注册商或 DNS 服务商的 DNS 设置中添加。
先使用 p=none 并设置 rua 地址收集报告。当所有合法服务都在对齐的情况下通过 SPF 或 DKIM 后,切换到 p=quarantine,再切换到 p=reject。只有 quarantine 和 reject 能真正防止仿冒。
需要。SPF 和 DKIM 用于认证邮件,但不会告诉收件方认证失败时该怎么做,也不检查可见的 From 地址。DMARC 增加了对齐、策略和报告。Google 和 Yahoo 要求批量发件人配置 DMARC。
如果子域名没有自己的 DMARC 记录,收件方会使用组织域名的记录。其中的 sp 标签定义子域名策略;如果没有 sp,则适用 p 的值。
DNS 修改通常几分钟内传播,但缓存的应答可能持续到旧记录的 TTL 到期,通常最多几个小时。TTL 过期后请重新检查。
是的。工具免费、无需注册,我们不会存储或记录您检查的域名。结果直接来自公共 DNS。