DMARCbis 概覽
歡迎來到 DMARCbis 文件部分。在這裡,您將找到有關 DMARCbis 的概覽,這是自 DMARC 標準首次發布以來最重大的更新。
什麼是 DMARCbis?
DMARCbis 是 DMARC(基於域的郵件身份驗證、報告和一致性)的修訂版。「bis」這一名稱依循了協議修訂版的標準命名慣例。
最初的 DMARC 規範(RFC 7489)於 2015 年以「資訊性」文件的形式發布,而 DMARCbis 則已作為「建議標準」發布。這將 DMARC 的正式地位提升為一項經過驗證且被廣泛採用的電子郵件身份驗證協議,並建立在超過十年的部署經驗之上。
DMARCbis 通過以下方式強化了原有標準:
- 將規範拆分為更清晰、更詳細的草案,並附有更多示例
- 改進組織域邊界的判定方式,使用 DNS 原生查詢取代人工維護的列表
- 通過移除不一致的舊有元素來簡化政策標籤
- 提高報告要求,以增強可見性和安全性
至關重要的是,DMARCbis 維持了向後兼容性。 它繼續使用 v=DMARC1 作為版本識別碼,因此現有的 DMARC 記錄無需任何即時變更即可保持有效——各組織可以循序漸進地採用新功能。
DMARCbis 的主要變化
重新架構的規範
更新後的標準被拆分為三份獨立的草案:
- 核心協議——定義 DMARC 的基本原理
- 彙總報告——描述每日報告的生成和格式方式
- 鑑識報告——詳述身份驗證失敗信息的報告方式
這種拆分使該標準隨著時間推移更容易理解、實施和維護。
DNS 樹狀遍歷算法
最重大的技術變化是以 DNS 樹狀遍歷(DNS Tree Walk) 算法取代公共後綴列表(PSL),以確定域的組織邊界。
接收者不再依賴人工維護的公共列表,而是查詢域名層級中連續的層次——每次上移一個標籤——直到找到標記為 psd=y(公共後綴域)或 psd=n(組織邊界)的 DNS 記錄。
- 遍歷最多限制在八個層級,以防止過多的 DNS 查詢。
- 對於具有八個或更多標籤的域,在遍歷開始之前會移除最左側的標籤,直到剩下七個為止。
- 一旦找到具有明確
psd值的有效 DMARC 記錄,遍歷即會停止。
這種 DNS 原生的做法消除了對第三方列表的依賴,使邊界變化更有可能被一致地識別,並整體提升了域邊界檢測的準確性。
注意: 在過渡期間,部分接收者可能仍使用 PSL,而其他接收者則使用樹狀遍歷,這偶爾可能對同一域產生不同的結果。在每個域和子域上發布明確的 DMARC 記錄——包括在相關情況下加入
psd標籤——可以避免歧義。
新的政策標籤
DMARCbis 引入了三個新標籤,以實現更精細的控制:
| 標籤 | 用途 |
|---|---|
psd(公共後綴域) | y 表示該域為公共後綴域,n 表示其為組織域。默認值 u 則交由樹狀遍歷來判定。 |
np(不存在子域政策) | 設定適用於聲稱來自 DNS 中不存在之子域的電子郵件的政策——彌補了攻擊者使用如 ceo.example.com 之類偽造子域的欺騙漏洞。 |
t(測試模式) | 表示某項政策正在試行且尚未強制執行(y),或已正常應用(n,默認值)。 |
已棄用的舊標籤
有三個標籤已被停用,因為它們在不同接收者之間產生了不一致的結果:
pct(百分比)——已被更清晰的t(測試模式)標籤取代rf(報告格式)ri(報告間隔)——報告頻率現已統一定義,不再可配置
出於向後兼容的考量,這些標籤在設定時仍會被發布,但支援 DMARCbis 的接收者將日益依賴其替代標籤。
增強的報告功能
彙總報告和鑑識報告現在各自擁有獨立的規範草案,並對一致性和安全性提出了更嚴格的要求:
- 強制驗證外部報告地址(
rua=/ruf=收件人必須授權發送到發送域之外的報告) - 標準化的附件格式和命名慣例
- 更嚴格執行 XML 結構和 gzip 壓縮
郵件列表指引
DMARCbis 對郵件列表和轉發郵件提供了明確的指引。在郵件列表屬於正常郵件流程一部分的情況下,它不鼓勵發布 p=reject 政策,因為列表軟件經常會破壞 SPF 和 DKIM 的對齊,這可能導致合法郵件被拒收。
與此同時,DMARCbis 仍然鼓勵域擁有者在可行的情況下努力邁向 p=reject 政策,因為這是唯一能完全保護域免遭未經授權使用的政策。建議在轉向嚴格強制執行之前,先評估您的郵件生態系統,包括任何郵件列表。
主要優勢
- 通過 DNS 樹狀遍歷算法實現更準確的組織域檢測
- 更簡單、更清晰的政策標籤,並具有明確的測試信號
- 針對不存在子域的欺騙提供更強的防護
- 更好地支援複雜的域結構和公共後綴域
- 改善報告的一致性和安全性
- 無需強制遷移——現有記錄保持有效,同時您可按自己的步調採用新功能
常見問題
我需要為 DMARCbis 更改目前的 DMARC 記錄嗎?
不需要立即進行任何更改。DMARCbis 保留了相同的版本識別碼(v=DMARC1),因此現有記錄仍然有效。您可以循序漸進地採用新標籤,隨著時間推移強化您的電子郵件身份驗證。
DNS 樹狀遍歷相比公共後綴列表有何改進?
樹狀遍歷不依賴人工維護的公共後綴列表,而是直接查詢 DNS,沿著域名層級向上移動以確定正確的組織邊界。由於不依賴第三方持續更新列表,這種方式更加一致。
既然 DMARCbis 不鼓勵在郵件列表中使用 p=reject,我現在應該設定該政策嗎?
DMARCbis 並非全面不鼓勵使用 p=reject——它特別建議在郵件列表屬於您郵件流程一部分的情況下謹慎行事,因為郵件列表可能會破壞 SPF/DKIM 的對齊。在轉向嚴格強制執行之前,請檢視您域名的郵件實際發送和轉發方式。