Deliverability

什么是 DMARC 策略?

DMARC 策略是你发布的一条指令,告诉接收邮件服务器如何处理未通过你域名身份验证的邮件。

DMARC 策略是你发布的一条指令,告诉接收邮件服务器如何处理未通过你域名身份验证的邮件。它是你 DMARC 记录中的 p= 标签,有三个可选值:nonequarantinereject。选择正确的值并在它们之间逐步升级,是 DMARC 部署中的主要工作。

三种 DMARC 策略分别是什么?

每种策略对应不同的执行力度,从监控到拦截。

策略接收方的处理方式使用时机
p=none不做任何改变。照常投递,只是向你发送报告。刚开始部署时,用于确认合法邮件是否对齐。
p=quarantine将未通过验证的邮件视为可疑,通常会归入垃圾邮件。报告数据正常后,准备温和地开始执行。
p=reject直接拒收未通过验证的邮件,使其永远无法送达。完全保护,前提是你信任自己的身份验证配置。

需要理解的是,你的策略是一个请求。接收方自行决定是否遵守,大型邮箱提供商通常会遵守。发布 p=reject 并不能保证全球每台服务器都拦截伪造邮件,但对大多数发件人而言重要的提供商会按策略执行。

为什么要从 p=none 开始?

因为它在你了解情况的同时不改变任何投递行为。这正是设计的巧妙之处:p=none 在不影响投递的前提下开启报告功能,让你在执行任何策略之前全面掌握谁在以你的域名发送邮件。你几乎总会发现意外情况,比如某个区域办公室、某个计费系统、某个旧的营销工具正在发送真实邮件,如果直接跳到 reject 就会中断这些邮件。

保持监控模式,直到报告中每个合法发送源都通过验证并对齐。阅读 DMARC 报告介绍了如何确认这一点。没有固定时间表,但对于有多个发送源的域名,通常需要几周。

如何从 none 逐步升级到 reject?

逐步推进,每一步都观察报告。常见路径:

  1. 发布 p=none,收集报告直到数据正常。
  2. 切换到 p=quarantine,再次观察报告。
  3. 切换到 p=reject,实现完全执行。

如果在收紧策略时出现失败,放慢节奏并修复问题,而不是回退。失败原因是可预测的,如何修复 DMARC 失败详细介绍了排查方法。

pct 怎么了?

标准已将其移除,不要围绕它来规划部署。

pct 标签将你的策略应用于一定百分比的未通过验证的邮件而非全部,曾经是逐步进入执行阶段的常用方式。RFC 9989 取代了 DMARC 多年来运行所依据的信息性规范,删除了该标签,其附录给出了原因:在 0 和 100 以外的值下,该标签 "was usually not accurately applied",并且这些不准确性 "varied widely from one implementation to another"。

因此,带有 pct=25 的记录从来没有真正按其作者所相信的那样对四分之一的邮件生效。通过修复报告中显示的问题并逐步调整 p= 来平稳进入执行阶段,这正是上面的升级路径所做的。什么是 DMARC 对齐介绍了其余变更内容。

子域名怎么处理?

这由 sp 标签控制。默认情况下,你的 p 策略也覆盖子域名,但 sp 允许你设置不同的策略。一种常见模式是主域名使用严格策略、子域名使用宽松规则,例如在将子域名的发送源纳入对齐之前使用 p=reject; sp=none。省略 sp,子域名将直接继承 p。完整的标签列表请参阅什么是 DMARC 记录

应该以哪种策略为目标?

p=reject 是最终目标,因为它是唯一能真正阻止伪造邮件到达任何人的策略。p=none 本身不保护任何人,所以把它当作起点,持续推进。许多域名在监控模式停留多年,从中获得一种虚假的安全感。如果你的域名值得被仿冒,而大多数知名域名都是如此,那么 reject 就是值得迈向的目标。是否需要紧急达成,请参阅我需要 DMARC 吗

令人放心的是,推进节奏由你掌控。发布 none,阅读报告,在数据表明安全时收紧策略,你就能在不冒险丢失合法邮件的情况下达到 reject身份验证指南包含 Bird 相关的具体步骤,你可以在发送域名中管理策略。

基于同一网络构建。

测试 API 密钥即刻获取。添加付款方式并验证发送者身份后,即可解锁生产环境。

你的下一个创意。
随时连接。