如何为Stripe安全配置DMARC并保障关联服务正常运行
启用DMARC同时保障第三方邮件服务正常运行的方案
针对你遇到的问题——启用DMARC后第三方服务(如Reviews.io)邮件故障,同时需满足Stripe的强制要求,可按以下步骤操作:
先切换到监控型DMARC策略
暂时将DMARC的p参数设为none,这是最宽松的策略,不会拦截任何邮件,但会收集所有DMARC验证失败的报告,既满足Stripe"启用DMARC"的要求,又能避免第三方服务邮件被拦截。
示例DNS记录:_dmarc.yourdomain.com. TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-failures@yourdomain.com; sp=none; adkim=s; aspf=s"同时配置
rua和ruf接收报告,方便后续排查哪些服务未通过验证。为第三方服务配置独立发件标识
如果Reviews.io支持,要求他们使用你的子域名(比如reviews.yourdomain.com)发送评价邀请邮件。然后单独为这个子域名配置SPF和DKIM记录,确保其邮件能通过身份验证。主域名的DMARC记录里设置sp=none,允许子域名使用宽松策略,不继承主域名的严格规则。临时补全第三方服务的验证信息
查看DMARC失败报告,找到Reviews.io的发件IP段或域名,将其添加到主域名的SPF记录中(注意SPF记录的DNS查询次数不能超过10次,避免失效);或者让对方提供DKIM公钥,在你的DNS解析中添加对应的DKIM记录,让他们的邮件能通过SPF/DKIM验证,从而符合DMARC要求。逐步过渡到严格策略
等Reviews.io完成DMARC适配后,先将DMARC策略调整为p=quarantine,观察1-2周,确认所有邮件收发正常,再切换到p=reject,完全满足Stripe的强制要求。
内容的提问来源于stack exchange,提问作者Hashim Aziz
相关产品推荐
相关产品推荐

