读懂你的 DMARC 报告
如果你的域名配置了 DMARC 记录,各大邮件服务商就会每天给你发一份报告(一个压缩过的 XML 文件),列出所有以你域名发信的服务器。这是你唯一能拿到的、记录着一切以你名义发信的清单 —— 包括你自己公司里早就忘掉的那些角落。
- 完全在你的浏览器里运行
- 断网也能用
- 不上传
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 从你 DMARC 记录指定的邮箱(rua= 后面那个地址)里保存报告附件,或者直接把它从邮件里拖出来。
- 把它们一次性全部拖到这里 —— .xml、.xml.gz 和 .zip 都能识别。
- 先看没通过检查的发送源:它们要么是你自己需要修好的东西,要么是有人在冒充你的域名。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
为什么我收到的报告有的是 .gz,有的是 .zip?
标准把这个选择权交给了每个发报告的机构。Google 发 .zip,微软和大多数其他机构发 .xml.gz。这个查看器在浏览器里把三种都能打开 —— gzip 用浏览器自带的解压能力,zip 用内置的一个开源库。
有个发送源显示 SPF 通过,但 DMARC 没通过,这是怎么回事?
这就是 DMARC 所说的“对齐”(alignment)。SPF 通过只说明某个域名授权了那台服务器发信 —— 但被检查的是隐藏的退信地址(return path),不是收件人看到的 From 那一行。DMARC 还要求这两者一致。一个用自己的退信地址发信的邮件服务,对它自己而言 SPF 是通过的,但对你来说对齐就失败了。解决办法是在那个服务里配置一个自定义退信地址(return-path),或者改为依赖用你自己域名签名的 DKIM。
在切到 p=reject 之前,我该做什么?
这张表里每一个没通过检查的发送源都要查清楚。有些会是合法的 —— 一台旧服务器、一个 CRM、一个支付服务商、一个扫描工具,每一个都需要正确配置 SPF 或 DKIM。处理完这些之后剩下的,才是真正的伪造,拒绝它们正是这个策略的意义所在。如果在名单里还有没查清楚的发送源时就切到 reject,真实的邮件会在你毫无察觉的情况下丢失。
这些文件会离开我的浏览器吗?
不会。解压和解析都在这里完成。这一点对 DMARC 报告来说比平常更重要:它们里面记录着所有以你名义发信的 IP 地址,等于是一张你基础设施的地图。
取证报告(ruf)呢?
那些不是汇总报告 —— 每一份都是单独一封没通过检查的邮件,以普通邮件的形式发给你。用 .eml 查看器或者邮件头分析工具打开就行。出于隐私考虑,大多数大型收件方根本不发送这类报告。