DMARC 自 2012 年以来已公开,但大多数公司域名仍未强制启用它
尽管 DMARC 电子邮件认证协议自 2012 年以来就是标准,但大多数域名仍未强制启用它,这使得伪造发件人地址和冒充攻击仍有可乘之机。评论者指出,DMARC 与 SPF 和 DKIM 结合时,能够减少回弹式反弹并改善发件人身份验证,但也强调其运维复杂、工具不足、即便大公司也常出现配置错误,而且对已经能通过认证的垃圾邮件影响有限。许多人还指出,如今更大的障碍不是单纯缺少 DMARC 记录,而是大型邮件提供商不透明的信誉系统以及对滥用举报的冷漠,这些都削弱了电子邮件的可靠性与用户信任。
DMARC 在 SPF/DKIM 之外新增了什么
- 多条评论将 DMARC 解释为建立在 SPF/DKIM 之上的策略与对齐层:它告诉接收方在检查失败时该怎么做(none/quarantine/reject),并确保可见的“From”与已认证的域名一致。
- 提到的好处包括:
- 减少伪造和回弹式反弹(例如更少的虚假退信和 OOO 回复)。
- 让冒充主要品牌和配置良好域名更困难。
- 有人声称,强制执行 DMARC 的域名在收件箱投递方面会被某些提供商更优待;也有人对此持怀疑态度。
实际挑战与错误配置
- 许多小型组织和个人缺乏时间和专业知识;DNS 往往是复制粘贴,示例
p=none记录被原样保留。 - DMARC 被描述为理论上简单,但在实践中很棘手(子域名、多个发件人、转发、营销工具)。
- 即使在大公司,错误配置也很常见;一些管理员会忽略 SPF/DKIM/DMARC 失败,以免丢失客户邮件。
- 另一些人则拒绝加入白名单,而是要求远端 IT 修复他们的设置,结果往往收效有限并伴随大量挫败感。
报告与工具
- 聚合 DMARC 报告(RUA)被一些人视为噪声很大或毫无用处,尤其是在所有邮件都来自单一服务器时。
- 另一些人使用工具或自定义脚本来解析报告,并验证所有发送服务都已正确配置。
- 几位评论者表示,他们使用 LLM 或在线工具来分析 DNS/DMARC 配置,甚至自动化更改。
对垃圾邮件和滥用的效果
- 对其价值存在强烈分歧:
- 正方:DMARC 解决了身份识别问题(这封邮件究竟是谁发的),这是其他防护措施的前提;它能阻止直接的域名伪造。
- 反方:如今大多数垃圾邮件和钓鱼邮件都通过大型提供商或 SaaS 服务,已经能够通过 SPF/DKIM/DMARC;DMARC 对用户信任帮助不大,过滤仍主要由内容决定。
- 有人认为 DMARC 只是噪音:当人们错误配置系统或错误轮换密钥时,它会阻止合法邮件。
更广泛的电子邮件生态问题
- 有人抱怨大型提供商忽视滥用举报,却在垃圾邮件量和信誉系统中占据主导地位。
- 自托管者,尤其是低频发送者,表示自己配置良好,但由于 IP 信誉和发送量启发式规则,投递效果很差。
- 有人提议采用社区/联邦式电子邮件,甚至设计一种内置加密和身份的新协议;也有人认为鉴于当前的使用方式,这并不现实。