YourTrend
电子邮件 API 和 SMTP 活动 自动化 短信 网页推送 消息应用 统一收件箱 安全邮件 分析
ENUKRUDEESFRITPLPTHIZH
登录 免费开始
Email authentication

如何在2026年设置DMARC:带记录的分步指南

简短回答

从 p=none 到 p=reject 的分阶段 DMARC 部署,包含真实的 DNS 记录示例以及如何阅读汇总报告。

什么是 DMARC 以及您在 2026 年为什么需要它

设置 DMARC 意味着在 _dmarc.yourdomain 添加一条 TXT 记录,告知邮箱提供商如何处理未通过 SPF 和 DKIM 的邮件。从 2024 年 2 月起,Gmail 和 Yahoo 要求每天发送超过 5,000 封邮件的发件人使用 DMARC,到 2026 年,它将成为任何活动的事实最低要求。以下是带有真实记录示例的逐步计划。

前提条件:SPF 和 DKIM

DMARC 基于 SPF 和 DKIM,因此请先配置这两个。允许 YourTrend 和 Google Workspace 的 SPF 记录:

example.com.  IN TXT  "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

DKIM 记录如下所示(选择器 yt1 在 YourTrend 面板中发布):

yt1._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

DMARC 的关键概念是 对齐。From: 头中的域名必须与通过 SPF(通过 Return-Path)或 DKIM(通过 d= 签名)通过的域名匹配。只需一个匹配即可。没有对齐,即使 SPF 和 DKIM 在技术上有效,DMARC 也会失败。

您的第一个 DMARC 记录:p=none

始终以监控模式开始。它不会阻止任何内容,但会开启报告:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1; adkim=r; aspf=r; pct=100"

标签说明:

标签值含义
pnone / quarantine / reject对未通过邮件的操作
ruamailto:发送汇总报告的地址
rufmailto:发送取证(逐事件)报告的地址
adkim / aspfr(宽松)/ s(严格)对齐严格性
pct1–100政策适用的邮件百分比

如何阅读汇总(rua)报告

每天一次,提供商会将压缩的 XML 发送到您的 rua 地址。内部是每个来源的摘要:发件人 IP、邮件计数,以及 SPF/DKIM 和对齐是否通过。一个片段:

<记录>
  <行>
    <source_ip>37.59.138.174</source_ip>
    <count>248</count>
    <policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
  </行>
</记录>

原始 XML 难以阅读。将报告上传到分析器——例如免费的 YourTrend 可交付性实验室,它解析 rua 并显示哪些来源以您的名义发送邮件以及身份验证在哪里失败。

分阶段政策推出

不要直接跳到 拒绝——首先从报告中确认每个合法来源(CRM、活动、交易、支持)都通过了 DMARC。

  1. 第1–2周: p=none。收集报告,发现所有来源。
  2. 第 3–4 周: p=quarantine; pct=25——25% 的失败邮件进入垃圾邮件。
  3. 第 5–6 周: p=quarantine; pct=100。
  4. 第 7 周及以后: p=reject——失败邮件被直接拒绝。

最终强制记录:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

常见错误

  • 一个域名上有多个 DMARC 记录——只有一个是有效的。
  • 忘记子域名:sp= 标签单独设置子域名策略。
  • rua 邮箱溢出——使用专用地址或外部服务。
  • 在未阅读报告的情况下转向 拒绝——合法邮件开始消失。

法医 (ruf) 报告:谨慎启用

与聚合 rua 不同,取证 (ruf) 报告是针对每个失败的消息发送的,并包含其片段——主题、头部,有时还有部分正文。出于隐私和 GDPR 的原因,大多数大型提供商(Gmail、Microsoft)根本不发送这些报告,而那些发送的通常会删除个人数据。仅在调查事件时启用 ruf,并为其提供一个专用邮箱——邮件量可能很大。fo=1 标签意味着“如果 SPF 或 DKIM 失败则发送报告”。

子域的 DMARC

sp= 标签为所有子域设置与根域不同的策略。它关闭了对不存在的子域的欺骗,例如 news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

如果特定子域通过具有自己身份验证的单独服务发送,请发布一个专用的 _dmarc.news.example.com 记录,并使用更宽松的策略。

迷你常见问题解答

DMARC 会破坏转发吗?

转发通常会破坏 SPF,但 DKIM 通常可以存活,ARC 标准帮助提供商信任转发链。凭借有效的 DKIM 签名,合法的转发通过 DMARC。

报告多久会到?

第一次 rua 报告在发布带有 rua 标签的记录后 24–72 小时内到达。所有来源的完整图景将在 1–2 周内建立。

小型企业需要 DMARC 吗?

是的。即使您不发送任何活动,DMARC 也能保护您的域名不被用于网络钓鱼——这是一种声誉和财务风险。

在 DMARC 之后,逻辑上的下一步是 BIMI,以在收件箱中显示您的品牌标志——请参阅我们的 BIMI 指南。通过 YourTrend SMTP 和 API,在已经设置 SPF/DKIM/DMARC 的情况下发送是很简单的。

术语在词汇表中解释: SPF · DKIM · DMARC · BIMI
在此页面 ← 所有文章
这有用吗?

一键操作。它告诉我们接下来该写什么。

尚无评分 — 您的将是第一条。

评论

评论在显示之前会被阅读。
  1. 尚无评论。开始对话吧。
付诸实践

几分钟内开始发送

此页面是通过搜索找到的

真实的搜索查询将人们带到这里——高亮的查询打开匹配的页面。