名詞
DMARC(網域郵件驗證、回報與一致性)
一句話定義
一條 DNS 政策,告訴收件方:驗不過的信要放行、隔離還是退回。
Domain-based Message Authentication, Reporting & Conformance · 又稱:DMARC 政策、p=none、p=reject、郵件政策紀錄
為什麼要知道這個
DMARC 做兩件事:下指令(驗不過怎麼辦)和收報告。報告會告訴你有哪些主機正在用你的網域名義寄信,包括你自己忘記還在跑的舊系統,也包括冒用你名義的詐騙。
多數公司從 p=none 開始,只收報告、不做處置,把該接的系統一個一個接上、確認都通得過,再往 p=quarantine、p=reject 走。Google 的規範也只要求大量寄件者「有 DMARC 紀錄」,政策可以先設為 none。
冒名寄信的傷害不會出現在你的行銷報表上——客戶收到冒充你的詐騙信、上當了,回頭來找的是你的公司。把 DMARC 收緊到 reject,是目前少數擋得住這件事的手段。
最常被誤用的地方
直接跳到 p=reject 是最容易釀成事故的做法。你的訂單通知、會員註冊信、報名系統、財會的發票信,只要有一個沒設好 DKIM,全部會被收件方退掉;而且你不會收到任何錯誤提示,只會發現客戶說沒收到。
DMARC 報告是 XML 檔,直接寄進你設定的信箱,人眼很難讀。設定時把回報信箱指到一個專門的收信地址或報告解析服務,不要指到老闆的信箱——一天幾十封 XML 附件很快就會被設成封鎖。
DMARC 過關靠的是「一致性」:SPF 或 DKIM 至少一項要通過,而且驗過的網域要跟收件人看到的寄件網域對得上。所以 SPF 明明顯示 PASS、DMARC 卻還是失敗,是很常見的狀況,不是設定壞了。
要引用這個定義?