跳到主要内容

2. 需求

DMARC 的规范由以下高级目标, 安全依赖, 详细需求以及明确列为超出范围的事项所指导.

2.1. 高级目标​

DMARC 具有以下高级目标:

  • 允许 Domain Owner 针对声称由该域内作者创建的消息, 声明认证失败时的首选处理方式.

  • 允许 Domain Owner 验证其认证部署.

  • 尽量降低发送方和接收方的实现复杂度, 并尽量降低对合法消息处理和投递的影响.

  • 减少成功投递的伪造邮件数量.

  • 能够按 Internet 规模运行.

2.2. 超出范围​

若干主题和问题明确超出此项工作的初始版本范围. 这些包括:

  • 对未认证消息与认证失败消息进行不同处理;

  • 评估 RFC5322.From 之外的任何内容;

  • 多种报告格式;

  • 通过 DNS 之外的方式发布策略;

  • 报告或以其他方式评估最后一跳 IP 地址之外的内容;

  • RFC5322.From 字段中的攻击, 也称为 "display name" 攻击;

  • 对域之外的实体进行认证, 因为 DMARC 构建在 SPF 和 DKIM 之上, 而它们认证的是域; 以及

  • 内容分析.

2.3. 可扩展性​

对于需要在当前 SMTP 电子邮件这样广泛部署的系统中运行的机制而言, 可扩展性是一个主要问题. 因此, DMARC 试图避免对第三方或发送方与接收方之间预发送协议的需求. 这保留了当前电子邮件基础设施的积极方面.

虽然 DMARC 不会把第三方发送方 (即被授权代表某个运营者发送邮件的外部代理) 引入邮件处理流程, 但它也不排除它们. 此类第三方可以自由地与 DMARC 结合提供服务.

2.4. 反钓鱼​

DMARC 旨在防止恶意行为者发送声称来自合法发送方的邮件, 尤其是交易类邮件发送方 (与业务交易有关的官方邮件). 这种伪造邮件的主要用途之一是 phishing (通过伪装成请求信息的合法服务来诱使用户提供信息). 因此, DMARC 在很大程度上受到正在进行的大规模, Internet 范围反钓鱼措施的影响.

虽然 DMARC 只能直接用于对抗特定形式的精确域伪造, 但 DMARC 机制已被证明有助于创建可靠且可防御的消息流.

DMARC 并不试图解决伪造或其他欺诈性电子邮件的所有问题. 特别是, 它不处理视觉上相似的域名 ("cousin domains") 的使用, 也不处理 RFC5322.From 中人类可读 <display-name> 的滥用.