为什么三项检查缺一不可
仅靠SPF,攻击者仍可以从域名授权列表中的服务器发送邮件,同时伪造显示名称来绕过检测;仅靠DKIM,也无法验证显示出来的"发件人"地址是否与签名域名一致。DMARC通过要求显示发件人与实际通过SPF或DKIM验证的域名保持一致,填补了这个漏洞。这正是注重安全的组织不满足于只用其中一项、而要把三者组合配置起来的原因。
配置不当的严格DMARC策略会付出什么代价
如果在还没有把第三方营销工具、CRM系统等所有合法发件来源正确授权之前,就把DMARC策略过于激进地设为拒绝(reject),可能会导致本组织自己的合法邮件被其他邮件服务器悄无声息地拒收。多数组织通常会先从"none"(不采取行动)策略开始,收集报告以确认所有合法发件来源都已被识别,然后再逐步过渡到隔离(quarantine),最终升级到拒收(reject)。
常见问题
SPF验证通过,是否就能确定这封邮件一定是真实的?
不能仅凭这一点判断。SPF只能确认发件服务器是否获得了该域名的授权,并不能验证显示的"发件人"地址是否一致,也无法确认内容在传输过程中是否被篡改过。DKIM和DMARC正是用来弥补这些缺口的,所以这三者通常需要配合使用。
明明是合法邮件,为什么DMARC验证还会失败?
这种情况常见于通过第三方服务(比如营销平台或工单系统)发送邮件,却没有把该服务正确添加到域名的SPF记录中,或者没有为其配置专属的DKIM签名。负责管理某个域名邮件系统的人,需要把所有合法的发件来源都纳入授权范围,而不只是自己的邮件服务器。