Deliverability

我需要 DMARC 吗?

如果你发送的营销或事务性邮件不止少量,几乎可以肯定需要 DMARC,而且对许多发件人来说,这已经是硬性要求。

如果你发送的营销或事务性邮件不止少量,几乎可以肯定需要 DMARC,而且对许多发件人来说,这已经是硬性要求。Google 和 Yahoo 要求任何每天向其用户发送超过 5,000 封邮件的发件人都必须拥有 DMARC 记录。除此之外,DMARC 是唯一能保护收件人实际看到的域名免遭伪造的标准。

谁必须配置 DMARC?

最明确的界限是 Google 和 Yahoo 的批量发件人规则。如果你每天向 Gmail 或 Yahoo 地址发送超过 5,000 封邮件,你必须:

  • 同时使用 SPF 和 DKIM 进行身份验证。
  • 发布一条 DMARC 记录(策略为 p=none 即可满足基本要求)。
  • 保持低垃圾邮件投诉率,并支持一键退订。

每天 5,000 封的阈值是按 Gmail 和 Yahoo 收件人单独计算的,许多发件人在不知不觉中就已超过,尤其是在活动推广期间。如果你有可能接近这个数字,就把 DMARC 当作必选项而非可选项。我们对 Google 和 Yahoo 要求的详细解读涵盖了完整的检查清单。

如果发送量低于这个阈值怎么办?

你不是必须发布 DMARC,但仍然建议这样做,原因有两个。

第一个原因是保护。任何客户认得的域名都可能成为伪造目标,这和发送量无关。小公司的域名同样容易被用于钓鱼攻击,有时甚至更容易,因为没有人在关注报告。DMARC 能让你阻止这种情况。

第二个原因是可见性。即使在监控模式下,DMARC 报告也会显示每一个以你的名义发送邮件的服务。报告功能是被低估的好处:大多数团队在查看报告的第一周就会发现被遗忘的工具或配置错误的发件人,无论是否达到阈值。

谁需要从监控模式升级?

这是配置好 "do I have a record at all." 之后真正重要的区别。发布 p=none 能满足合规要求并提供报告,但不会阻止任何一封伪造邮件。执行策略(p=quarantinep=reject)才能真正保护用户。

如果以下任何一条描述符合你的情况,你就应该逐步升级到执行模式:

  • 你发送客户会据此操作的事务性邮件,例如收据、密码重置和账户通知。这些是钓鱼攻击的首选目标。
  • 你所在的行业对信任高度敏感,例如金融、医疗或电商。
  • 你的品牌知名度足够高,值得有人花精力去冒充。
  • 你已经发现有人利用你的域名进行伪造或钓鱼。

如果你的域名仅供内部使用且几乎不发送邮件,监控模式可以作为合理的长期状态。但对大多数正式发件人来说,p=none 只是起点,reject 才是目标。什么是 DMARC 策略介绍了如何安全地逐步提升。

实际工作量有多大?

比你预想的少,尤其是 SPF 和 DKIM 已经就位的情况下。DMARC 本身只是一条 DNS 记录,而且你从监控模式起步,不会破坏任何东西。持续的工作量是在上线过程中阅读报告,之后在执行模式下偶尔检查即可。如何设置 DMARC 提供了分步指南,什么是 DMARC 则介绍了相关概念,适合仍在了解阶段的读者。

如果你通过 Bird 发送邮件,DKIM 和 SPF 的对齐来自你的发送域名记录,因此主要工作量就是添加 DMARC 记录并查看返回的报告。身份验证指南提供了针对你域名的具体说明。

那么,你需要 DMARC 吗?如果你向大型邮箱服务商批量发送邮件,这是必选项。如果你发送的任何邮件可能被骗子冒充,就值得认真对待。唯一可以放心跳过的是那些没人会费心去伪造的发件人,而这类发件人比你以为的要少。

基于同一网络构建。

测试 API 密钥即刻获取。添加付款方式并验证发送者身份后,即可解锁生产环境。

你的下一个创意。
随时连接。