DMARC 记录示例是一条 DNS TXT 策略,用于向接收方说明:SPF、DKIM 都没有提供同时通过认证且与 From 对齐的结果时,应如何处理。错误配置可能影响正常邮件,却无法提供预期的域名冒用限制。整体设置可参考商务邮箱和创建自有域名邮箱。
在 _dmarc.yourdomain.com 发布一条有效策略。发信尚未验证时先观察,完成发信源验证后再考虑隔离或拒收。TrekMail 的必需 DNS 记录指南介绍基础架构;这里重点说明如何选择DMARC 记录示例。
DMARC 记录实际做什么
DMARC 示例说明协议、失败邮件的期望处理方式,以及报告目标。DMARC 基于 SPF 和 DKIM,不替代它们。至少一项必须同时满足认证通过和可见 From 域名对齐,只有对齐并不够。
以下简短记录请求报告,但不请求 DMARC 限制处理:
Host: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@example.com各部分含义:
v=DMARC1标识 DMARC 记录。p=none不请求隔离或拒收,本地过滤仍可能生效。rua=mailto:dmarc@example.com向参与报告的接收方请求聚合 XML 报告。
其他参数在此基础上调整。报告地址需要有人管理并限制访问,外部目标可能需要 DNS 授权。
DMARC 是策略,不是内容可信的证明。SPF 和 DKIM 提供认证结果,DMARC 检查其中通过的认证是否与用户看到的 From 域名对齐。
5 种不同用途的 DMARC 示例
一条通用DMARC 示例不能覆盖所有环境。以下分别用于观察、逐步实施限制和不同子域名、对齐要求,都是替代方案,不要一起发布。
仅观察。用于识别真实发信服务和转发流量。
v=DMARC1; p=none; rua=mailto:dmarc@example.com请求可疑邮件处理。验证正常发信后,可考虑作为中间阶段。
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com请求拒收。应先验证关键与低频发信来源。
v=DMARC1; p=reject; rua=mailto:dmarc@example.com逐步实施。请求对部分失败邮件实施限制,接收方的实际行为可能不同。
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com子域名策略与严格对齐。适合经过验证的精确域名匹配和差异化处理。子域名未发布适用的自身策略时,才按组织域名的规则继承。
v=DMARC1; p=reject; sp=quarantine; adkim=s; aspf=s; rua=mailto:dmarc@example.com
| 策略 | 可能用途 | 作用 | 风险 |
|---|---|---|---|
p=none | 梳理发信来源 | 不请求 DMARC 限制 | 没有额外限制,本地过滤仍适用 |
p=quarantine | 已验证的发信 | 请求按可疑邮件处理 | 未对齐的正常邮件可能受影响 |
p=reject | 充分测试的配置 | 请求拒收 DMARC 验证失败的邮件 | 配置错误可能影响正常邮件 |
pct=25 | 计划中的逐步实施 | 请求限制部分失败邮件 | 不保证覆盖比例或风险范围 |
adkim=s; aspf=s | 要求精确匹配的环境 | 检查严格对齐 | 更多第三方发信配置可能需要调整 |
正常发信已经验证后,以下DMARC 示例可以作为下一阶段的选项,但不是所有域名通用的安全初始配置:
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.comQuarantine 已经请求限制处理。接收方决定具体方式,不保证进入某个垃圾邮件文件夹,也不保证可以恢复。
如何在 DNS 发布示例
发布DMARC 记录时,使用主机名 _dmarc,填入一条适用策略并从外部查询。常见错误是发布在根部而非 _dmarc,或创建多条策略记录。同一 TXT 中的多个字符串不等于重复策略。
以下模式仅适用于已验证的 quarantine 推进,并需按 DNS 服务商的填写规则调整:
Host: _dmarc
Type: TXT
TTL: 3600
Value: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com然后查询验证。TTL 不保证全球 DNS 在某个固定时间内全部更新:
dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com找到以 v=DMARC1 开头的有效策略,可以确认 DNS 发布,但不能证明所有实际发信渠道的认证都正常。
根据 RFC 7489,存在多条有效 DMARC 策略或找不到适用记录时,不会应用这样的策略。还应核对界面格式:有些要求 _dmarc,有些要求完整名称。
TrekMail 的必需 DNS 记录介绍 MX、SPF、DKIM 和 DMARC 的整体配置。
容易影响邮件的示例错误
错误的DMARC 示例常见于主机名不对、策略重复、报告地址失效或过早采用严格对齐。转发后的 SPF 失败不自动等于 DMARC 失败。
重点注意:
- 在根域名发布 DMARC。应使用
_dmarc,而不是@。 - 发布多条 DMARC 策略。查询位置只应有一条有效策略记录。
- 未充分验证就使用
p=reject。遗漏的 CRM 或账单服务可能受影响。 - 把转发问题归咎于 DMARC。SPF 可以失败,只要签名覆盖的数据保留,有效且对齐的 DKIM 就可能足够。详见将域名邮件转发到 Gmail和邮箱别名转发。
- 忽略对齐。未对齐的 SPF 即使通过,也只有在缺少通过且对齐的 DKIM 时才会导致 DMARC 失败。
- 不设置报告。没有
rua就不请求这类反馈,其他日志仍可能提供线索。
对适用发件人,Google 的规则可能在缺少 DMARC 或对齐失败时实施限制。具体条件见官方发件人常见问题,不应一概套用于所有发信规模。
TrekMail 配置的合适 DMARC 示例
合适的DMARC 示例取决于出站渠道。适用付费套餐的托管 SMTP 仍需正确 DNS 和真实邮件测试。使用自备 SMTP 时,应核对实际信封域名的 SPF,以及服务商的对齐 DKIM。
可能的管理方式:
| 配置 | 分散管理 | 集中流程 |
|---|---|---|
| 托管发信 | 分别连接邮箱主机与 SMTP 服务 | 为 TrekMail 托管 SMTP 配置正确 DNS,并验证对齐 |
| 自备 SMTP | 出现故障后猜测服务商记录 | 提前核对实际 SPF 与 DKIM 要求 |
| 多域名 | 逐个修改且缺乏统一记录 | 调整 DNS 模板并逐域名观察结果 |
TrekMail 托管 SMTP文档介绍适用付费套餐的发信,应核对当前配置。对于自备 SMTP,实际信封域名的 SPF 应授权出站服务商。若 SPF 未对齐,通过且对齐的 DKIM 仍可能让 DMARC 通过。
邮箱托管和应用发信可能是不同路径。应用使用 SES、SendGrid 或 Mailgun 时,即使DMARC 示例正确,没有任何通过且对齐的认证机制,仍可能失败。
实际建议:
- 希望集中管理时,可比较适用付费套餐的托管 SMTP。
- 自备 SMTP 应将 SPF、DKIM 和 DMARC 作为同一变更测试。SPF 限制计算需要 DNS 的机制和修饰符,包括嵌套求值。
- 多域名应记录有人管理的报告目标和按实际环境调整的实施流程。
Starter 的价格参考为每月 $3.50 起。付费套餐提供 14 天试用,Nano 有无需银行卡的免费选项。当前固定费用套餐、限制、共享存储和 IMAP 迁移请查看 TrekMail 价格。
2026 年的 DMARC 示例推进流程
在 2026 年实施DMARC 示例,也应先核对发信,再逐步收紧策略。直接 reject 可能增加遗漏生产系统的风险。
- 先发布观察策略。
v=DMARC1; p=none; rua=mailto:dmarc@example.com - 可以先分析 7 至 14 天的报告,并与账单、CRM、客服和转发核对。低频关键流程还需要额外测试、日志或更长观察。
- 为每个发信源验证通过且对齐的认证。配置不合适时应调整服务商,或计划受控的替代发信路径。
- 验证后考虑 quarantine。
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com - 排查剩余失败并完成关键测试后,考虑 reject。每阶段都替换旧记录。
v=DMARC1; p=reject; rua=mailto:dmarc@example.com
代理机构和域名组合更适合采用可重复的文档化流程,而不是临时修复。TrekMail 可按套餐集中多域名管理、固定费用、共享存储和服务器端 IMAP 导入。导入复制邮件,不替代 MX 或应用切换计划。
合适的DMARC 示例应匹配真实发信来源和策略目标。报告只是验证的一部分;修复对齐后,再考虑隔离或拒收。这有助于限制冒用,但不保证投递或完整防护。
TrekMail 可按套餐提供邮箱、DNS 指引、托管或自备 SMTP 和多域名管理。查看 trekmail.net 比较方案时,也要考虑固定费用套餐的资源和功能限制。