这些记录实际告诉你什么
SPF发布了哪些主机被授权发送用于SMTP信封的域的邮件。DMARC告知接收方,当未通过对齐的SPF或对齐的DKIM验证时,域所有者希望如何处理邮件。DNS中的策略是配置声明,而非单个消息如何通过认证的记录。
检查信封发件人域的SPF和_dmarc.domain的DMARC。邮件可以为不同域通过SPF,同时DMARC与可见的“发件人”地址不对齐而失败。在调查特定邮件时,请保留原始电子邮件和认证标头。
解释策略
SPF记录以v=spf1开头。~all机制表示软失败;-all表示硬失败。软失败并不意味着DMARC策略失败。DMARC记录以v=DMARC1开头,p=none、p=quarantine或p=reject指定了DMARC失败邮件的请求处理策略。
rua 标签指定聚合报告目的地。这些地址不一定是域名运营商。DMARC 关注“发件人”(From)字段中显示的域名;它不能阻止所有形式的显示名称欺骗或仿冒域名滥用。
调查员清单
将记录存在性、语法和策略与每条消息的认证分开。仅凭DNS记录无法判断发件人是否合法。
- 记录确切的查询名称、解析器、UTC收集时间以及返回的TXT值。
- 保留原始.eml邮件;检查受信任的Authentication-Results邮件头。
- 比较可见的发件人(From)域与已通过认证的SPF/DKIM域。
- 将缺失或宽松的策略视为上下文指标,而非欺诈判定。
来源与延伸阅读
RFC 7208,发件人策略框架RFC 7489,DMARC此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。
