如何解释DMARC报告中出现的SPF校验失败问题
问题原因解释
你看到的两处SPF结果属于不同的校验环节,出现不一致是正常现象:
auth_results下的SPF结果是标准SMTP协议的原生SPF校验结果:校验对象是信封发件人域名A-DOMAIN_ALLOWED-TO-SEND-MAILS,验证发送IP是否在该域名的SPF允许列表内,这里结果为pass,说明这部分配置没有问题。policy_evaluated下的SPF结果是DMARC协议要求的SPF对齐校验结果:DMARC要求原生SPF校验通过的域名,必须和邮件头发件人域名(header_from字段的MY-DOMAIN,也就是收件人看到的发件人域名)满足对齐规则。
你发布的DMARC策略中aspf=r代表宽松对齐模式,要求两个域名的根域名必须完全一致。你当前场景下SPF校验通过的域名A-DOMAIN_ALLOWED-TO-SEND-MAILS和MY-DOMAIN根域名不匹配,所以DMARC层面的SPF对齐校验就会显示fail。
后续建议
这个现象完全不影响邮件正常投递:DMARC规则只要求SPF和DKIM任意一项对齐通过即可,你这份记录里DKIM校验通过且签名域名和header_from一致,整体DMARC结果为pass,所以最终处置为none,邮件没有被拦截。
如果希望DMARC层面SPF也显示为pass,只需要调整发信服务商的配置,把信封发件人域名修改为你的MY-DOMAIN的子域名即可,比如bounce.MY-DOMAIN,两个域名根域一致就能通过宽松对齐校验。
内容的提问来源于stack exchange,提问作者jdetaeye
相关产品推荐
相关产品推荐

