DMARC 推行 14 年,六成域名仍未生效
DMARC Has Been Public Since 2012. 68.4% of Domains Still Don't Enforce It

DMARC 标准自 2012 年发布至今,本应是邮件安全的基石,但最新数据显示,68.4% 的企业域名仍未真正执行该策略。CipherCue 分析了 67,336 个域名,发现近半数甚至没有配置 DMARC 记录,而在已配置的域名中,42.5% 仍停留在仅收集报告的 p=none 阶段,未开启隔离或拒绝功能。问题不在于技术门槛,而在于运维困境:管理员面对海量的 rua= 聚合报告,难以从杂乱的 IP 和发件人字符串中识别合法来源,导致从“监控”转向“执行”的过程无限期搁置。尽管 Proofpoint、Cloudflare、Valimail 等厂商提供了工具,但碎片化的报告地址让这一本应简单的配置变成了复杂的调研任务。
面对这些报告的管理员看到的不是供应商列表,而是一堆没有明确归属的 IP 地址和发件人字符串,执行策略意味着必须先识别出其中的每一个来源。