什麼是 DMARC 及其運作方式

基於網域的訊息驗證報告& Conformance (DMARC) 是一個 電子郵件資安 協定,藉由驗證 SPF 和 DKIM 結果及強制執行網域特定政策來驗證網域名稱的電子郵件。透過確認使用您網域的電子郵件是否合法,DMARC 可以阻擋偽造訊息,並讓管理員了解未經授權的系統是否嘗試以他們的名義傳送郵件。它是更廣泛的電子郵件驗證架構的一部分,可保護品牌並減少冒充攻擊的機會。

Talk to an expert GigaOm Radar for 網路釣魚防護

什麼是網域訊息驗證報告& Conformance (DMARC)?

DMARC 會驗證電子郵件是否真正來自其聲稱的網域。它藉由兩個現有的驗證機制:寄件者政策架構 (SPF) 和網域鑰匙識別郵件 (DKIM) 來實現。SPF 會根據網域的 SPF DNS 記錄,檢查寄件者的 IP 位址是否經授權可為該網域傳送郵件,而 DKIM 則透過驗證其密碼簽章,確認訊息在傳輸過程中未被竄改。如果郵件未能通過上述任何一種檢查,則接收可能被偽造電子郵件的郵箱將遵循管理員列出的任何 DMARC 政策。 

DMARC 可協助組織保護其網域的合法性,防止第三方偽造公司電子郵件進行網路釣魚活動和冒充攻擊。透過建立嚴格的 DMARC 政策來隔離或完全拒絕有潛在危險的電子郵件,網域擁有者可以防止未經授權的寄件者欺騙他們的客戶。 

DMARC 的另一個核心功能是產生驗證報告,讓管理員深入瞭解網域在整個電子郵件生態系統中的使用情況。例如,如果公司使用協力廠商服務傳送行銷電子郵件,此報告將協助標示任何未經授權的系統或設定錯誤的傳送者。 

當 DMARC 技術與全面的政策建立結合時,就能讓組織對其電子郵件網域有更多的控制。 

DMARC 如何運作

DMARC 通訊協定在 SPF 和 DKIM 的基礎上增加了另一層驗證。每當接收伺服器收到電子郵件時,都會遵循此流程:

 

  1. 驗證寄件者的網域: 執行基本檢查,以測試電子郵件是否來自授權寄件 IP(根據 SPF),以及是否具有有效的加密簽章 (DKIM)。
  2. 驗證網域標頭對齊: 此步驟會檢查經 SPF 或 DKIM 認證的網域是否與電子郵件「寄件者」標題中顯示的網域相符。驗證此匹配可確保駭客無法使用不相關的網域來繞過 SPF 和 DKIM。
  3. 套用網域的 DMARC 政策: 管理員將在網域下以 DNS TXT 記錄的形式發佈自訂 DMARC 政策。當電子郵件接收者收到驗證檢查失敗的郵件時,此政策會決定如何處理。通常情況下,會拒絕 (完全攔截)、隔離 (傳送到垃圾郵件或凍結以供管理員驗證),或是什麼都不做 (允許通過)。
  4. 產生 DMARC 報告: 最後,DMARC 將產生基於 XML 的報告,追蹤郵件來自何處、哪些服務在步驟 1 和 2 中未能通過驗證和校準,以及這些失敗是可疑還是意外。這些報告可讓管理員完全瞭解其電子郵件網域內的活動。 

雖然 DMARC、SPF 和 DKIM 有助於防止 電子郵件偽造此外,更多的現代攻擊使用先進的策略,如顯示名稱欺騙和 克隆網路釣魚 繞過它們。組織應將 DMARC 與其他威脅偵測策略搭配使用,以更有效地辨識潛在威脅,並在威脅對系統造成損害之前將其減緩。

為何實施 DMARC:主要優點

DMARC 是保護公司網域的基本工具,可確保只有授權系統才能代表公司傳送電子郵件。考慮到電子郵件傳送系統的重要性,DMARC 有助於確保這些系統保持合規,並在公司的意圖範圍內。 

根據 Check Point State of Cybersecurity 2025 Report網路釣魚仍然是最嚴重的網路威脅之一,經常被用來作為傳送惡意軟體和 勒索軟體的主要媒介。 因此,冒充合法公司電子郵件網域的能力對攻擊者來說是無價之寶,使得 DMARC 驗證變得非常重要。

以下是使用 DMARC 的一些好處:

  • 聲譽: 公司的聲譽是其最寶貴的資產之一,是品牌忠誠度和長期客戶成功的推動力。如果網路攻擊者能夠偽造公司的網域,並從該網域傳送惡意檔案,則該事件會嚴重損害公司的聲譽。如果客戶對企業失去信心,他們可能會投奔競爭品牌。DMARC 可防止未經授權的系統以組織的網域傳送電子郵件訊息,保護組織的整體聲譽。 
  • 網路安全防護:未通過 DMARC 所定認證步驟的電子郵件通常來自未經認證的來源。DMARC 透過封鎖這些電子郵件或將其隔離,可降低網路釣魚或冒充電子郵件進入員工收件匣的機會。 

網域能見度: DMARC 的另一個經常被忽略的核心方面,是它能夠讓管理員對代表他們傳送電子郵件的連線服務有更多的能見度。從行銷工具到人力資源系統和計費平台,如果沒有 DMARC 系統的協助,要追蹤所有這些自動化服務是相當困難的。它們會標示任何配置錯誤的服務,協助安全團隊維持對外寄通訊的完全控制。

DMARC 記錄與政策:您需要知道的一切

DMARC 記錄是網域管理員在 DNS 中發佈的 TXT 檔案。其目的是概述安全團隊的首選政策,詳細說明如何處理驗證程序中任何步驟失敗的訊息。

 

DMARC 政策主要有三種,每種都會在驗證失敗後導致不同的動作:

 

  • 拒絕 (p=拒絕): 拒絕完全攔截所有未經授權的訊息。任何可能是偽造的訊息都會立即被阻止,無法傳達給預期的收件者。作為最強的政策,只有在管理員驗證所有協力廠商供應商都已通過驗證後,才會使用。
  • 檢疫 (p=檢疫): 任何失敗的郵件都會被轉到垃圾郵件夾或保留區。管理員可以檢視保留區內的電子郵件,以診斷失敗的原因。這個選項是很有用的一點,因為它提供管理員額外的資訊,可以用來進一步設定政策。
  • None (p=none): None (無)是一個選項,可以允許絕對所有流量通過。與 Reject 差不多,這是一種只在特定情況下使用的極端政策。大多數時候,None 最適合仍然需要設定網域和識別合法傳送來源的組織,使用額外的資料作為指引。

什麼是 DMARC 報告?

DMARC 報告是一種回饋機制,詳細說明了郵件伺服器收集的資訊。它揭示了聲稱使用貴公司網域的電子郵件在驗證過程中的行為。例如,它可以指出電子郵件通過了 DKIM 但未通過 SPF,標記哪些發送來源未經允許使用您的網域,並概述可疑的活動。報告有助於提供管理員更多關於哪些外部來源可能冒充您的品牌的資訊。隨著時間的推移,報告會引導管理員強化 DMARC 政策,並強調哪些寄件者需要更多的調整。

DMARC Management

集中式 DMARC 管理系統可讓管理員更好地調整政策,並實現外部傳送服務的可視性。透過集中報告和識別任何有問題的來源,管理員可以更清楚知道如何調整以減少潛在故障。 

使用 DMARC 管理系統可大幅減少管理員閱讀 XML 報告或逐一排除服務故障的時間。

DMARC 與合規性

DMARC 除了是管理員有用的安全和可視性工具外,也是多個合規框架的建議部分。 有幾個國家列出了政府機關的電子郵件管理服務組態要求,其中包括使用寄件者政策架構、網域鑰匙識別郵件和 DMARC 進行驗證。

某些特定產業的合規架構,例如 PCI DSS,也包含指向 DMARC 解決方案的字眼。 PCI DSS 要求採用自動化機制,透過驗證來防範網路釣魚攻擊。雖然這並沒有精確地概述 DMARC,但它描述了 DMARC 及其夥伴通訊協定。 

DMARC 的使用甚至是 歐盟的電子郵件通訊安全標準這顯示出該協定在合規中是多麼的普遍。

使用 Check Point 保護企業電子郵件& 協作

實施 DMARC 是阻止網域偽冒、冒充嘗試和網路釣魚的最有效方法之一。但是,在數十個傳送來源中成功管理它,很快就會造成管理負擔。 Check Point Workspace Security Email & Collaboration 消除了這一負擔,讓組織即時瞭解 DMARC 活動,並針對每個配置錯誤的寄件者提供明確、可行的指引。 

Workspace Security 會自動分析代表您傳送電子郵件的所有第三方服務的 DMARC 失敗情況,並提供可行的修復建議。安全團隊不需要手動挖掘 XML 報告或測試 SPF 和 DKIM 對齊情況,而是可以使用集中式儀表板來找出錯誤,以及該如何修正。

DMARC 管理是 Workspace Security 更廣泛的電子郵件安全支援的一部分,提供 NLP 驅動的威脅偵測、帳號接管防護、自動報告和零時差惡意軟體防護。Workspace Security 可為您的企業提供管理電子郵件安全和協作平台所需的一切,而不會增加營運開銷。

若要強化您的電子郵件安全勢態,並改善您的驗證勢態,請申請 Workspace Security Email& Collaboration 的示範 今天。

資安通報:2026 年 7 月 Frontier AI Security 與系統強化更新。閱讀部落格