盘点真实发送源
列出企业邮件服务器、营销平台、CRM、门户、财务系统、支持服务和发送通知的设备。记录负责人、可见 From 域、Return-Path、DKIM 签名和预期流量。还要寻找旧网站表单、打印机、测试服务和供应商等影子发送源。
检查对齐而不是单项通过
DMARC 使用 SPF 与 DKIM,但要求认证标识与作者域对齐。供应商技术域通过 SPF 并不能认证品牌 From,其他域的有效 DKIM 签名也不能形成 DMARC pass。关键邮件流应使用可控 DKIM 域、密钥轮换和备用路径,并控制 SPF 的 DNS 查询数量。
逐步加强策略
先使用 p=none 收集并归类聚合报告。处理未知发送源后,对小比例邮件使用 quarantine,再逐步提高,经过可观测周期后才切换到 reject。单独测试群发、别名、转发和邮件列表,并准备 DNS 快速回退方案。
把域名作为受管资产
新增 CRM 或群发供应商必须在上线前通过 SPF、DKIM 与 DMARC 检查。每个子域要有负责人和标准配置。持续检查报告、密钥年龄、废弃发送源和仿冒域名。DMARC 能减少域名滥用,但不能替代恶意内容过滤、账号保护和用户培训。

