跳到主要内容

1. 引言

Sender Policy Framework ([SPF]) 和 DomainKeys Identified Mail ([DKIM]) 提供域级认证. 它们使协作的邮件接收方能够检测被授权使用某个域名的邮件, 从而允许差异化处理. (关于这些系统试图应对的威胁的详细讨论, 见 [DKIM-THREATS].) 然而, 此前并不存在一个被广泛接受或公开可用的单一机制, 用于向接收方传达特定于域的消息处理策略 (message-handling policy), 或请求关于已接收邮件的认证和处置报告. 如果无法获得反馈报告, 已经部署邮件认证的发起方就很难判断其认证部署的有效性. 因此, 使用认证失败来过滤邮件通常难以成功.

随着时间推移, 某些发送方和接收方之间建立了一对一关系, 通过私下约定的方式声明策略, 并接收消息流量和认证处置报告. 虽然这些临时做法总体上是成功的, 但它们要求各方进行大量人工协调, 这种模型无法扩展到 Internet 上的一般用途.

本文档定义了 Domain-based Message Authentication, Reporting, and Conformance (DMARC), 这是一种机制, 邮件运营者可借助现有的认证和策略发布技术, 同时实现消息流反馈以及针对未认证邮件的策略强制执行.

DMARC 允许 Domain Owner 和接收方通过以下方式协作:

  1. 向接收方提供关于 Domain Owner 策略的声明.

  2. 向发送方提供反馈, 使其能够监控认证情况并判断威胁.

DMARC 的基本轮廓如下:

  1. Domain Owner 通过 DNS 发布关于域的策略声明.

  2. 接收方将邮件中的 RFC5322.From 地址与 SPF 和 DKIM 结果 (如果存在) 以及 DNS 中的 DMARC policy 进行比较.

  3. 这些接收方可以使用这些结果来确定应如何处理邮件.

  4. 接收方向 Domain Owner 或其指定方发送报告, 报告声称来自其域的邮件情况.

本文档中使用的安全术语在 [SEC-TERMS] 中定义.