谷歌DMARC报告解读疑问:SPF异常原因及域名伪造风险排查
问题1解答
DMARC的policy_evaluated段返回的SPF结果,不是原始SPF校验的通过/失败结果,而是额外加入了域名对齐校验的最终判定结果:
- 原始SPF校验只会针对邮件的
Return-Path域名(也就是本次的OTHER.DOMAIN)执行,所以auth_results里显示OTHER.DOMAIN的SPF结果为pass,属于正常的原始校验结果 - DMARC要求SPF校验通过的域名,必须和
header_from字段的域名(也就是你的OUR.DOMAIN)一致或者是同根域的子域,才算SPF对齐通过。本次SPF校验通过的是OTHER.DOMAIN,和你方域名不匹配,所以DMARC最终评估的SPF结果为fail,你的猜测是正确的,确实没有针对你方域名执行SPF校验。
问题2解答
这个场景不属于域名被伪造:
- DMARC校验只要满足「SPF对齐通过」或者「DKIM对齐通过」其中一个,就算整体通过。本次你方域名
OUR.DOMAIN的DKIM校验为pass,且DKIM签名的域名和header_from的域名完全匹配,满足DKIM对齐要求,所以DMARC整体校验通过,这也是disposition为none、没有触发你设置的quarantine策略的原因 - 这种情况一般是你方授权了
OTHER.DOMAIN作为邮件代发服务商,对方发件时用你方域名作为发件人邮箱后缀,用自己的域名作为退信地址,同时用你方提供的DKIM私钥对邮件做签名,属于正常的合规代发场景。如果你们没有授权过这个域名代发,才需要排查是否有DKIM私钥泄露的风险。
内容的提问来源于stack exchange,提问作者jcrow
相关产品推荐
相关产品推荐

