解读DMARC报告:SPF结果同时显示通过与失败的咨询
DMARC报告中SPF结果不一致的原因解析
这是典型的SPF对齐失败问题,核心是DMARC对SPF的校验逻辑和单纯的SPF验证逻辑存在差异:
两者的核心区别
<auth_results>里的SPF结果:仅验证发送IP是否在对应域名的SPF记录范围内,这里54.240.3.23确实属于eu-west-1.amazonses.com的SPF授权范围,所以显示pass。<policy_evaluated>里的SPF结果:是DMARC层面的校验,要求SPF验证通过的域名必须和<header_from>(即邮件显示的发件人域名XXXXX.co.uk)满足对齐规则(完全一致,或属于子域关系),否则就算SPF本身验证通过,DMARC也会判定SPF失败。
你的报告细节对应
从XML报告可以明确看到:
- 邮件的发件人域名(
<header_from>)是XXXXX.co.uk - SPF验证通过的域名是
eu-west-1.amazonses.com,和发件人域名完全无关,不满足DMARC的SPF对齐要求,因此<policy_evaluated>里SPF显示fail。 - 而DKIM在
<policy_evaluated>里显示pass,是因为你配置了针对XXXXX.co.uk的DKIM签名且验证通过,完全符合DMARC的对齐要求。
解决办法
你有两种可行方案:
- 配置自定义MAIL FROM域名:在Amazon SES中设置与
XXXXX.co.uk同域的信封发件域名(比如mail.XXXXX.co.uk),然后在该子域的DNS记录中添加包含Amazon SES的SPF规则,这样SPF验证的域名就会和发件人域名满足对齐要求。 - 依赖DKIM满足DMARC:你当前已经有
XXXXX.co.uk的DKIM验证通过,DMARC规则只要求DKIM或SPF其中一个对齐通过即可,因此可以保持现有配置,依靠DKIM来满足DMARC的校验要求,这种情况下<policy_evaluated>的整体合规性也能得到保障。
内容的提问来源于stack exchange,提问作者bynack
相关产品推荐
相关产品推荐

