DMARC 推行 14 年,六成域名仍未生效
DMARC Has Been Public Since 2012. 68.4% of Domains Still Don't Enforce It

DMARC 标准自 2012 年发布至今,本应是邮件安全的基石,但最新数据显示,68.4% 的企业域名仍未真正执行该策略。CipherCue 分析了 67,336 个域名,发现近半数甚至没有配置 DMARC 记录,而在已配置的域名中,42.5% 仍停留在仅收集报告的 p=none 阶段,未开启隔离或拒绝功能。问题不在于技术门槛,而在于运维困境:管理员面对海量的 rua= 聚合报告,难以从杂乱的 IP 和发件人字符串中识别合法来源,导致从“监控”转向“执行”的过程无限期搁置。尽管 Proofpoint、Cloudflare、Valimail 等厂商提供了工具,但碎片化的报告地址让这一本应简单的配置变成了复杂的调研任务。
面对这些报告的管理员看到的不是供应商列表,而是一堆没有明确归属的 IP 地址和发件人字符串,执行策略意味着必须先识别出其中的每一个来源。
HN 评论区
157- bcrl
遗憾的是,这篇文章并没有真正触及 DMARC 是否真的实现了任何有用的功能。当我在一台自己的邮件服务器上为入站邮件启用 DMARC 时,结果反而经常误拦了一些来自客户的邮件,而几乎所有进来的垃圾邮件都拥有有效的 SPF / DKIM / DMARC 验证,大多数网络钓鱼攻击也是如此。
核心问题在于,邮件终端用户的真正需求是一种判断是否应该信任某个发件人的方法。签名纯粹是一种技术措施,它无法提供关于发件人可信度的任何信息。最终结果是,邮件评分仍然必须基于内容,而签名检查技术对于判断一封邮件是否应该真正出现在我的收件箱中而言,完全是噪音,没有任何有用的信号。
科技行业有一个糟糕的习惯:提供解决用户实际需求之外相邻问题的方案,却让用户真正的问题悬而未决。
- EvanAnderson
我负责几家小型组织(每家收件人少于 1000 人)的邮件管理。来自那些本应更懂行的发件人(比如财富 100 强公司)的 SPF 和 DKIM 失败案例实在太多了。我不希望收到用户因错过邮件而投诉,所以即使发布的策略要求采取其他行动,我最终还是选择忽略这些失败。
- TheChaplain
如果你有任何不使用邮件的域名,最好设置一些 DNS 记录来防止它们被滥用。
DNS SPF 记录:mydomain.io. TXT "v=spf1 -all"
DNS DMARC:_dmarc.mydomain.io. TXT "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s"
这应该能阻止任何人试图将你的域名作为来源。
- tgv
邮件已经变成了一种由公司主导、为公司服务的工具。公司需要 DMARC,以便它们能控制邮件和发送垃圾邮件的能力。我无法屏蔽的垃圾邮件,恰恰来自 Google。
如果你仔细想想,很快就会意识到邮件已经彻底搞砸了,需要被分叉。也许我们需要一个“社区邮件计划”,屏蔽公司,只允许社区成员使用。
在商业互联网上,信任是唯一买不到的东西。
我肯定很多人会因此感到被冒犯并给这条评论踩低分,因为他们无法构想一个没有公司的互联网。
- talkingtab
这篇文章讲的是 DMARC 监控,却没提“配置”它。太多组织规模太小,根本没人关注这些事。在我工作的地方,CTO 以前负责管理 DNS,但他对这一切意味着什么知之甚少。他只是复制粘贴。而且没错,策略里写的也是 p=none。大概是因为示例里就是这么写的。这就像给你的公司搭建一个网站,随便选个 WordPress 实例:你该怎么知道其中的风险呢?这实在太复杂了。