如何在2026年设置DMARC:带记录的分步指南
从 p=none 到 p=reject 的分阶段 DMARC 部署,包含真实的 DNS 记录示例以及如何阅读汇总报告。
什么是 DMARC 以及您在 2026 年为什么需要它
设置 DMARC 意味着在 _dmarc.yourdomain 添加一条 TXT 记录,告知邮箱提供商如何处理未通过 SPF 和 DKIM 的邮件。从 2024 年 2 月起,Gmail 和 Yahoo 要求每天发送超过 5,000 封邮件的发件人使用 DMARC,到 2026 年,它将成为任何活动的事实最低要求。以下是带有真实记录示例的逐步计划。
前提条件:SPF 和 DKIM
DMARC 基于 SPF 和 DKIM,因此请先配置这两个。允许 YourTrend 和 Google Workspace 的 SPF 记录:
example.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
DKIM 记录如下所示(选择器 yt1 在 YourTrend 面板中发布):
yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
DMARC 的关键概念是 对齐。From: 头中的域名必须与通过 SPF(通过 Return-Path)或 DKIM(通过 d= 签名)通过的域名匹配。只需一个匹配即可。没有对齐,即使 SPF 和 DKIM 在技术上有效,DMARC 也会失败。
您的第一个 DMARC 记录:p=none
始终以监控模式开始。它不会阻止任何内容,但会开启报告:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"
标签说明:
| 标签 | 值 | 含义 |
|---|---|---|
| p | none / quarantine / reject | 对未通过邮件的操作 |
| rua | mailto: | 发送汇总报告的地址 |
| ruf | mailto: | 发送取证(逐事件)报告的地址 |
| adkim / aspf | r(宽松)/ s(严格) | 对齐严格性 |
| pct | 1–100 | 政策适用的邮件百分比 |
如何阅读汇总(rua)报告
每天一次,提供商会将压缩的 XML 发送到您的 rua 地址。内部是每个来源的摘要:发件人 IP、邮件计数,以及 SPF/DKIM 和对齐是否通过。一个片段:
<记录>
<行>
<source_ip>37.59.138.174</source_ip>
<count>248</count>
<policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
</行>
</记录>
原始 XML 难以阅读。将报告上传到分析器——例如免费的 YourTrend 可交付性实验室,它解析 rua 并显示哪些来源以您的名义发送邮件以及身份验证在哪里失败。
分阶段政策推出
不要直接跳到 拒绝——首先从报告中确认每个合法来源(CRM、活动、交易、支持)都通过了 DMARC。
- 第1–2周:
p=none。收集报告,发现所有来源。 - 第 3–4 周:
p=quarantine; pct=25——25% 的失败邮件进入垃圾邮件。 - 第 5–6 周:
p=quarantine; pct=100。 - 第 7 周及以后:
p=reject——失败邮件被直接拒绝。
最终强制记录:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
常见错误
- 一个域名上有多个 DMARC 记录——只有一个是有效的。
- 忘记子域名:
sp=标签单独设置子域名策略。 rua邮箱溢出——使用专用地址或外部服务。- 在未阅读报告的情况下转向
拒绝——合法邮件开始消失。
法医 (ruf) 报告:谨慎启用
与聚合 rua 不同,取证 (ruf) 报告是针对每个失败的消息发送的,并包含其片段——主题、头部,有时还有部分正文。出于隐私和 GDPR 的原因,大多数大型提供商(Gmail、Microsoft)根本不发送这些报告,而那些发送的通常会删除个人数据。仅在调查事件时启用 ruf,并为其提供一个专用邮箱——邮件量可能很大。fo=1 标签意味着“如果 SPF 或 DKIM 失败则发送报告”。
子域的 DMARC
sp= 标签为所有子域设置与根域不同的策略。它关闭了对不存在的子域的欺骗,例如 news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
如果特定子域通过具有自己身份验证的单独服务发送,请发布一个专用的 _dmarc.news.example.com 记录,并使用更宽松的策略。
迷你常见问题解答
DMARC 会破坏转发吗?
转发通常会破坏 SPF,但 DKIM 通常可以存活,ARC 标准帮助提供商信任转发链。凭借有效的 DKIM 签名,合法的转发通过 DMARC。
报告多久会到?
第一次 rua 报告在发布带有 rua 标签的记录后 24–72 小时内到达。所有来源的完整图景将在 1–2 周内建立。
小型企业需要 DMARC 吗?
是的。即使您不发送任何活动,DMARC 也能保护您的域名不被用于网络钓鱼——这是一种声誉和财务风险。
在 DMARC 之后,逻辑上的下一步是 BIMI,以在收件箱中显示您的品牌标志——请参阅我们的 BIMI 指南。通过 YourTrend SMTP 和 API,在已经设置 SPF/DKIM/DMARC 的情况下发送是很简单的。
在此页面
← 所有文章一键操作。它告诉我们接下来该写什么。
尚无评分 — 您的将是第一条。
评论
评论在显示之前会被阅读。