You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

解读DMARC报告:SPF结果同时显示通过与失败的咨询

DMARC报告中SPF结果不一致的原因解析

这是典型的SPF对齐失败问题,核心是DMARC对SPF的校验逻辑和单纯的SPF验证逻辑存在差异:

两者的核心区别

  • <auth_results>里的SPF结果:仅验证发送IP是否在对应域名的SPF记录范围内,这里54.240.3.23确实属于eu-west-1.amazonses.com的SPF授权范围,所以显示pass。
  • <policy_evaluated>里的SPF结果:是DMARC层面的校验,要求SPF验证通过的域名必须和<header_from>(即邮件显示的发件人域名XXXXX.co.uk)满足对齐规则(完全一致,或属于子域关系),否则就算SPF本身验证通过,DMARC也会判定SPF失败。

你的报告细节对应

从XML报告可以明确看到:

  • 邮件的发件人域名(<header_from>)是XXXXX.co.uk
  • SPF验证通过的域名是eu-west-1.amazonses.com,和发件人域名完全无关,不满足DMARC的SPF对齐要求,因此<policy_evaluated>里SPF显示fail。
  • 而DKIM在<policy_evaluated>里显示pass,是因为你配置了针对XXXXX.co.uk的DKIM签名且验证通过,完全符合DMARC的对齐要求。

解决办法

你有两种可行方案:

  1. 配置自定义MAIL FROM域名:在Amazon SES中设置与XXXXX.co.uk同域的信封发件域名(比如mail.XXXXX.co.uk),然后在该子域的DNS记录中添加包含Amazon SES的SPF规则,这样SPF验证的域名就会和发件人域名满足对齐要求。
  2. 依赖DKIM满足DMARC:你当前已经有XXXXX.co.uk的DKIM验证通过,DMARC规则只要求DKIM或SPF其中一个对齐通过即可,因此可以保持现有配置,依靠DKIM来满足DMARC的校验要求,这种情况下<policy_evaluated>的整体合规性也能得到保障。

内容的提问来源于stack exchange,提问作者bynack

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 17:53:07