邮件送达率与 DNS

DMARC 记录示例:5 种策略与 DNS 验证

作者:Alexey Bulygin
DMARC 策略示例、DNS 检查与分阶段实施流程

DMARC 记录示例是一条 DNS TXT 策略,用于向接收方说明:SPF、DKIM 都没有提供同时通过认证且与 From 对齐的结果时,应如何处理。错误配置可能影响正常邮件,却无法提供预期的域名冒用限制。整体设置可参考商务邮箱创建自有域名邮箱

_dmarc.yourdomain.com 发布一条有效策略。发信尚未验证时先观察,完成发信源验证后再考虑隔离或拒收。TrekMail 的必需 DNS 记录指南介绍基础架构;这里重点说明如何选择DMARC 记录示例

DMARC 记录实际做什么

DMARC 示例说明协议、失败邮件的期望处理方式,以及报告目标。DMARC 基于 SPF 和 DKIM,不替代它们。至少一项必须同时满足认证通过和可见 From 域名对齐,只有对齐并不够。

以下简短记录请求报告,但不请求 DMARC 限制处理:

Host: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@example.com

各部分含义:

  • v=DMARC1 标识 DMARC 记录。
  • p=none 不请求隔离或拒收,本地过滤仍可能生效。
  • rua=mailto:dmarc@example.com 向参与报告的接收方请求聚合 XML 报告。

其他参数在此基础上调整。报告地址需要有人管理并限制访问,外部目标可能需要 DNS 授权。

DMARC 是策略,不是内容可信的证明。SPF 和 DKIM 提供认证结果,DMARC 检查其中通过的认证是否与用户看到的 From 域名对齐。

5 种不同用途的 DMARC 示例

一条通用DMARC 示例不能覆盖所有环境。以下分别用于观察、逐步实施限制和不同子域名、对齐要求,都是替代方案,不要一起发布。

  1. 仅观察。用于识别真实发信服务和转发流量。

    v=DMARC1; p=none; rua=mailto:dmarc@example.com
  2. 请求可疑邮件处理。验证正常发信后,可考虑作为中间阶段。

    v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
  3. 请求拒收。应先验证关键与低频发信来源。

    v=DMARC1; p=reject; rua=mailto:dmarc@example.com
  4. 逐步实施。请求对部分失败邮件实施限制,接收方的实际行为可能不同。

    v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com
  5. 子域名策略与严格对齐。适合经过验证的精确域名匹配和差异化处理。子域名未发布适用的自身策略时,才按组织域名的规则继承。

    v=DMARC1; p=reject; sp=quarantine; adkim=s; aspf=s; rua=mailto:dmarc@example.com
策略可能用途作用风险
p=none梳理发信来源不请求 DMARC 限制没有额外限制,本地过滤仍适用
p=quarantine已验证的发信请求按可疑邮件处理未对齐的正常邮件可能受影响
p=reject充分测试的配置请求拒收 DMARC 验证失败的邮件配置错误可能影响正常邮件
pct=25计划中的逐步实施请求限制部分失败邮件不保证覆盖比例或风险范围
adkim=s; aspf=s要求精确匹配的环境检查严格对齐更多第三方发信配置可能需要调整

正常发信已经验证后,以下DMARC 示例可以作为下一阶段的选项,但不是所有域名通用的安全初始配置:

v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

Quarantine 已经请求限制处理。接收方决定具体方式,不保证进入某个垃圾邮件文件夹,也不保证可以恢复。

如何在 DNS 发布示例

发布DMARC 记录时,使用主机名 _dmarc,填入一条适用策略并从外部查询。常见错误是发布在根部而非 _dmarc,或创建多条策略记录。同一 TXT 中的多个字符串不等于重复策略。

以下模式仅适用于已验证的 quarantine 推进,并需按 DNS 服务商的填写规则调整:

Host: _dmarc
Type: TXT
TTL: 3600
Value: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

然后查询验证。TTL 不保证全球 DNS 在某个固定时间内全部更新:

dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com

找到以 v=DMARC1 开头的有效策略,可以确认 DNS 发布,但不能证明所有实际发信渠道的认证都正常。

根据 RFC 7489,存在多条有效 DMARC 策略或找不到适用记录时,不会应用这样的策略。还应核对界面格式:有些要求 _dmarc,有些要求完整名称。

TrekMail 的必需 DNS 记录介绍 MX、SPF、DKIM 和 DMARC 的整体配置。

容易影响邮件的示例错误

错误的DMARC 示例常见于主机名不对、策略重复、报告地址失效或过早采用严格对齐。转发后的 SPF 失败不自动等于 DMARC 失败。

重点注意:

  • 在根域名发布 DMARC。应使用 _dmarc,而不是 @
  • 发布多条 DMARC 策略。查询位置只应有一条有效策略记录。
  • 未充分验证就使用 p=reject遗漏的 CRM 或账单服务可能受影响。
  • 把转发问题归咎于 DMARC。SPF 可以失败,只要签名覆盖的数据保留,有效且对齐的 DKIM 就可能足够。详见将域名邮件转发到 Gmail邮箱别名转发
  • 忽略对齐。未对齐的 SPF 即使通过,也只有在缺少通过且对齐的 DKIM 时才会导致 DMARC 失败。
  • 不设置报告。没有 rua 就不请求这类反馈,其他日志仍可能提供线索。

对适用发件人,Google 的规则可能在缺少 DMARC 或对齐失败时实施限制。具体条件见官方发件人常见问题,不应一概套用于所有发信规模。

TrekMail 配置的合适 DMARC 示例

合适的DMARC 示例取决于出站渠道。适用付费套餐的托管 SMTP 仍需正确 DNS 和真实邮件测试。使用自备 SMTP 时,应核对实际信封域名的 SPF,以及服务商的对齐 DKIM。

可能的管理方式:

配置分散管理集中流程
托管发信分别连接邮箱主机与 SMTP 服务为 TrekMail 托管 SMTP 配置正确 DNS,并验证对齐
自备 SMTP出现故障后猜测服务商记录提前核对实际 SPF 与 DKIM 要求
多域名逐个修改且缺乏统一记录调整 DNS 模板并逐域名观察结果

TrekMail 托管 SMTP文档介绍适用付费套餐的发信,应核对当前配置。对于自备 SMTP,实际信封域名的 SPF 应授权出站服务商。若 SPF 未对齐,通过且对齐的 DKIM 仍可能让 DMARC 通过。

邮箱托管和应用发信可能是不同路径。应用使用 SES、SendGrid 或 Mailgun 时,即使DMARC 示例正确,没有任何通过且对齐的认证机制,仍可能失败。

实际建议:

  • 希望集中管理时,可比较适用付费套餐的托管 SMTP。
  • 自备 SMTP 应将 SPF、DKIM 和 DMARC 作为同一变更测试。SPF 限制计算需要 DNS 的机制和修饰符,包括嵌套求值。
  • 多域名应记录有人管理的报告目标和按实际环境调整的实施流程。

Starter 的价格参考为每月 $3.50 起。付费套餐提供 14 天试用,Nano 有无需银行卡的免费选项。当前固定费用套餐、限制、共享存储和 IMAP 迁移请查看 TrekMail 价格

2026 年的 DMARC 示例推进流程

在 2026 年实施DMARC 示例,也应先核对发信,再逐步收紧策略。直接 reject 可能增加遗漏生产系统的风险。

  1. 先发布观察策略。
    v=DMARC1; p=none; rua=mailto:dmarc@example.com
  2. 可以先分析 7 至 14 天的报告,并与账单、CRM、客服和转发核对。低频关键流程还需要额外测试、日志或更长观察。
  3. 为每个发信源验证通过且对齐的认证。配置不合适时应调整服务商,或计划受控的替代发信路径。
  4. 验证后考虑 quarantine。
    v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
  5. 排查剩余失败并完成关键测试后,考虑 reject。每阶段都替换旧记录。
    v=DMARC1; p=reject; rua=mailto:dmarc@example.com

代理机构和域名组合更适合采用可重复的文档化流程,而不是临时修复。TrekMail 可按套餐集中多域名管理、固定费用、共享存储和服务器端 IMAP 导入。导入复制邮件,不替代 MX 或应用切换计划。

合适的DMARC 示例应匹配真实发信来源和策略目标。报告只是验证的一部分;修复对齐后,再考虑隔离或拒收。这有助于限制冒用,但不保证投递或完整防护。

TrekMail 可按套餐提供邮箱、DNS 指引、托管或自备 SMTP 和多域名管理。查看 trekmail.net 比较方案时,也要考虑固定费用套餐的资源和功能限制。

分享这篇文章

我们使用运行和保护 TrekMail 所必需的技术。确认后还会允许《Cookie 政策》中所述的有限分析和广告衡量。

登录 TrekMail

访问您的控制面板、邮箱和 DNS。

12 个字符 两次密码一致

重置邮件已发送

如果该邮箱对应已有账户,我们已发送密码重置说明。

继续即表示您同意 TrekMail 的 服务条款隐私政策.