DMARC 记录检查

查询域名 _dmarc 子域的 TXT 记录,解析 p、sp、pct、rua、ruf、adkim 等策略标签,评估邮件防伪强度。免费、无需注册,全部在浏览器中运行。

请输入要检查的域名。
部署建议:先从 p=none 监控模式开始,通过 rua 聚合报告观察流量,确认合法邮件均能通过 SPF/DKIM 校验后,再逐步升级为 p=quarantine,最终过渡到最严格的 p=reject

使用步骤

  1. 输入要检查的域名(如 example.com)。
  2. 点击 查询,工具将通过 Cloudflare DoH 查询 _dmarc.example.com 的 TXT 记录。
  3. 查看策略状态徽章,以及 p、sp、pct、rua、ruf、adkim 等标签的逐条中文解析。

常见问题

什么是 DMARC?

DMARC(基于域名的消息认证、报告与一致性)是发布在 _dmarc 子域上的一条 TXT 记录,以 v=DMARC1 开头。它告诉收件方:当 SPF 或 DKIM 校验失败时应如何处理邮件(none、quarantine、reject),并可指定接收聚合报告(rua)和取证报告(ruf)的邮箱。

p=none、quarantine、reject 有什么区别?

p=none 为仅监控模式,不拦截任何邮件,只收集报告,适合刚部署时观察流量;p=quarantine 为隔离策略,校验失败的邮件会被放入垃圾箱或隔离区;p=reject 为强制策略,校验失败的邮件会被直接拒收,是最严格的保护,建议确认合法流量全部通过校验后再升级到该级别。

rua 和 ruf 有什么区别?

rua(Aggregate Reports)指定接收聚合报告的邮箱,收件方通常每天发送一份 XML 汇总报告,用于观察整体校验情况;ruf(Forensic Reports)指定接收取证报告的邮箱,在校验失败时发送单封邮件的详细取证副本,便于事后追查。两者的值均为 mailto: 邮箱地址。

DMARC、SPF、DKIM 是什么关系?

三者共同构成邮件防伪体系:SPF 授权哪些服务器可以代表域名发信;DKIM 为邮件添加加密签名,保证内容不被篡改;DMARC 则在 SPF 或 DKIM 校验失败时告诉收件方如何处置,并要求对方回传报告。DMARC 要求邮件通过 SPF 或 DKIM 中至少一项且满足域名对齐。

相关工具