DMARC 策略怎么一步步配
实操教程 · 更新于 2026-05-26 · ContactFinder 博客 · 文中他家工具的价格与功能以其官网为准
要点速览
- DMARC 是什么:建在 SPF、DKIM 之上的「处置策略 + 报告」,规定认证不过时收件方怎么办,并把验证结果汇报给你。
- 三档渐进:p=none 只观察不拦、p=quarantine 进垃圾箱、p=reject 直接拒收,务必从 none 起步逐级升。
- 报告要读:聚合报告告诉你谁在用你的域名发信、通过率多少,是能不能升级策略的唯一依据。
- 别踩坑:跳级上 reject、对齐没达成、rua 填了没人看,都会把自己的正常邮件误杀。
一、先搞懂 DMARC 在三件套里的位置
SPF 管「谁有权用这个域名发信」、DKIM 管「邮件内容有没有被改」,但它们各自为战:验不过之后该怎么处理、结果谁来看,两者都不管。DMARC 补的正是这块——它规定「当 SPF 或 DKIM 对不上时,收件方该放行、扔垃圾箱还是直接退回」,同时要求收件方把验证情况汇总成报告发回给你。所以 DMARC 不是第四把独立的锁,而是给前两把锁「定规矩 + 装监控」。
这里有个绕不开的概念叫 alignment(对齐)。DMARC 不只看 SPF、DKIM 本身过没过,还要看它们验证的域名和你信头里露给收件人的发件域名是不是一致。很多人 SPF 明明显示「通过」却被 DMARC 判败,根子就在对齐没达成,用第三方群发平台时尤其常见。想先把 SPF、DKIM 本身配对,可以看这篇 SPF、DKIM、DMARC 一次配好。
为什么 2026 年做外贸绕不开它?谷歌、雅虎从 2024 年起就把 DMARC 列进批量发件人的硬门槛,微软的 Outlook 也已跟进类似方向(细则以各家官方说明为准)。没有任何 DMARC 记录的域名,批量开发信很容易被默认降权,你在后台只看到莫名的退信和一片死寂的打开率,根子却在 DNS 里。
二、p=none / quarantine / reject 三档怎么渐进
铁律是从 p=none 起步。none 的意思是「我先只看报告、不改变任何处置」,这一步零风险,却能让你在真正开始拦截前,先摸清到底有哪些服务器在用你的域名发信——包括你自己都忘了的营销平台、CRM、发票系统。
| 策略档 | 收件方如何处置认证不过的邮件 | 适合阶段 | 主要风险 |
|---|---|---|---|
| p=none | 照常投递,只记录并汇报 | 刚上线、摸底期 | 不拦冒用,纯观察 |
| p=quarantine | 丢进垃圾箱 | 合法来源已基本对齐后 | 漏配的合法邮件被埋进垃圾箱 |
| p=reject | 直接拒收,根本到不了对方 | 通过率长期接近 100% 后 | 任何漏网合法邮件被彻底退回 |
观察两到四周、确认所有合法来源都能通过 SPF/DKIM 且对齐之后,再升到 quarantine。这一步可以配合 pct 标签灰度,比如 pct=25 先对四分之一的可疑邮件生效,看没误杀再逐步拉满。最后才是 reject——冒用你域名的钓鱼邮件根本到不了对方收件箱。跳级直接上 reject,是新手最常见、也最痛的自残。
三、一条 DMARC 记录长什么样
DMARC 记录是加在 _dmarc 子域下的一条 TXT 记录。主机名填 _dmarc(有的面板要填完整的 _dmarc.yourdomain.com),记录值是一串分号分隔的标签。一条典型的起步记录是:v=DMARC1; p=none; rua=mailto:[email protected]; pct=100; adkim=r; aspf=r。
| 标签 | 作用 | 常见取值 |
|---|---|---|
| v | 版本,固定不变 | DMARC1 |
| p | 主策略 | none / quarantine / reject |
| rua | 聚合报告收件地址 | mailto: 你会看的邮箱 |
| pct | 对多大比例邮件生效 | 1 到 100 |
| adkim / aspf | DKIM / SPF 对齐宽严 | r 宽松、s 严格 |
| sp | 子域策略 | 同 p 的取值 |
起步阶段建议 adkim、aspf 都用 r(宽松),等一切稳定再考虑收紧成 s。rua 一定要填一个你会真去看的邮箱,否则等于装了监控却从不看回放。
四、聚合报告到底怎么读
配好 rua 后,一两天内你就会陆续收到各大邮箱服务商发来的 XML 附件——这就是聚合报告。它不是给人直接读的格式,但内容很关键:报告按「发信源 IP」分组,告诉你这个 IP 用你的域名发了多少封、SPF 过没过、DKIM 过没过、对齐了没有、DMARC 最终判了什么处置。
读报告核心就问三件事:一,这些 IP 我都认识吗?出现陌生 IP 且量大,可能是有人在冒用你的域名。二,我的合法来源(自家邮箱、群发平台、CRM)是不是全都 pass?只要还有合法来源在 fail,就绝对不能升级策略。三,通过率有没有稳定在接近 100%。XML 看着头大,把附件丢进任意 DMARC 报告解析工具转成表格,几分钟就一目了然。
五、五个最常见的翻车点
- 跳级上 reject:SPF/DKIM 还没对齐就直接 reject,把自己的正常邮件全误杀。
- rua 填了没人看:报告堆在角落,策略永远停在 none,DMARC 只发挥了一半价值。
- 忽略对齐:SPF「通过」不等于 DMARC 通过,发件域名和验证域名不一致照样判败,用第三方平台时尤其要盯。
- 子域被漏掉:没设 sp 时子域默认继承 p,但很多人用独立子域发信却没检查过子域的来源。
- 误解 pct:pct 只影响 quarantine / reject 的抽样比例,对 none 毫无意义,在 none 阶段纠结 pct 纯属白费。
六、分阶段推进时间表
| 阶段 | 时间 | 动作 | 升级门槛 |
|---|---|---|---|
| 上线 | 第 0 天 | 加 v=DMARC1; p=none; rua=... 记录 | — |
| 确认 | 3 天内 | 确认开始收到聚合报告 | 有报告进来 |
| 观察 | 第 1 至 4 周 | 逐一核对报告里的发信源,补齐漏配 SPF/DKIM 的合法来源 | 合法来源全部 pass |
| 收紧 | 第 4 至 6 周 | 升 quarantine,可用 pct 灰度 | 连续 2 周无合法邮件被拦 |
| 到位 | 第 6 至 10 周 | 升 reject,持续监控报告 | 通过率稳定接近 100% |
这张表的节奏可按自己的发信规模伸缩,量小的可以更快,量大或来源复杂的宁可慢。核心原则只有一条:每次升级前,先让报告替你确认「合法邮件不会被误伤」。DMARC 配好只是送达率的地基,能不能进收件箱还要看内容和名单质量,整体链路见 开发信进垃圾箱?送达率自救指南;如果配好之后仍大面积进垃圾箱,先排查域名有没有上黑名单,方法见 域名和 IP 黑名单怎么自查。
换个思路:查不到,就不扣费
ContactFinder 按找到的结果计费,不按月白扣。输入公司或姓名,拿到决策人的邮箱、手机和 WhatsApp;只有公司名单,也能 AI 直接找出关键人。中文界面,微信人工客服,免费试用额度加微信即可开通。
常见问题
配了 DMARC 是不是就一定能进收件箱?
不是。DMARC(连同 SPF、DKIM)解决的是「身份认证」这一关,是及格线,不是加分项。过了认证只代表收件方相信「这封信确实是你发的」,但进不进收件箱还取决于内容、名单质量、发信节奏和域名的历史信誉。认证是必要条件,不是充分条件。
一定要从 p=none 开始吗,能不能直接上 reject?
强烈建议从 none 起步。none 的唯一作用就是「只观察、不拦截」,让你在动真格之前先把所有合法发信源摸清、补齐认证。直接上 reject 的风险是:任何一个你没配好认证的合法来源(营销平台、发票系统、内部转发)发出的邮件都会被对方直接拒收,而你可能几周后才从客户「没收到」的投诉里发现。
聚合报告是 XML 看不懂,可以不管吗?
不建议。报告是你判断「能不能升级策略」的唯一依据,也是发现域名被冒用的第一手线索。不想读原始 XML,把附件导入任意 DMARC 报告解析工具即可转成可读表格。完全不看报告,等于策略永远卡在 none,白配了。