← 返回知识中心

RFC 9989 之后的 DMARC:增强域名保护而不破坏邮件投递

RFC 9989 于 2026 年 5 月取代了旧版 DMARC 规范。企业不应直接切换到 p=reject,而应重新梳理发送源、报告和变更控制,在保护域名的同时保持合法邮件可达。

V
Virtek 网络安全团队基础设施与数据保护

盘点真实发送源

列出企业邮件服务器、营销平台、CRM、门户、财务系统、支持服务和发送通知的设备。记录负责人、可见 From 域、Return-Path、DKIM 签名和预期流量。还要寻找旧网站表单、打印机、测试服务和供应商等影子发送源。

检查对齐而不是单项通过

DMARC 使用 SPF 与 DKIM,但要求认证标识与作者域对齐。供应商技术域通过 SPF 并不能认证品牌 From,其他域的有效 DKIM 签名也不能形成 DMARC pass。关键邮件流应使用可控 DKIM 域、密钥轮换和备用路径,并控制 SPF 的 DNS 查询数量。

逐步加强策略

先使用 p=none 收集并归类聚合报告。处理未知发送源后,对小比例邮件使用 quarantine,再逐步提高,经过可观测周期后才切换到 reject。单独测试群发、别名、转发和邮件列表,并准备 DNS 快速回退方案。

把域名作为受管资产

新增 CRM 或群发供应商必须在上线前通过 SPF、DKIM 与 DMARC 检查。每个子域要有负责人和标准配置。持续检查报告、密钥年龄、废弃发送源和仿冒域名。DMARC 能减少域名滥用,但不能替代恶意内容过滤、账号保护和用户培训。

需要适合业务的
技术架构?

我们将分析输入条件、风险和限制,并提出有依据的解决方案。

咨询工程师↗︎