DMARC vs SPF: Apakah Perbezaannya, dan Yang Mana Anda Perlukan? (2026)
Diterbitkan · dikemas kini
Angka setakat 2026-08-16 · metodologi v8. Data banci agregat merentas 276 juta domain yang dinilai. “Menguatkuasakan” bermaksud dasar DMARC
quarantineataureject. Lihat cara kami menilai.
Sebahagian daripada tonggak DMARC — penggunaan DMARC, kematangan dan jadual liga, diukur merentas seluruh banci.
Anda perlukan kedua-duanya — SPF dahulu, kemudian DMARC — kerana ia menjawab soalan yang berbeza. SPF ialah satu senarai: pelayan mana yang dibenarkan menghantar e-mel bagi domain saya? DMARC ialah satu dasar: apa yang patut dilakukan penerima terhadap mesej yang gagal pengesahan — dan bagaimana saya tahu ia berlaku? Tiada satu pun menggantikan yang lain. SPF tanpa DMARC membiarkan alamat “From” anda yang kelihatan boleh dipalsukan; DMARC tanpa SPF (atau DKIM) tiada apa untuk dikuatkuasakan. Banci menunjukkan betapa kerapnya kedua-duanya dikelirukan: setakat 2026-08-16, 51.24% daripada 276 juta domain yang dinilai menerbitkan SPF, tetapi hanya 11.83% menguatkuasakan DMARC — jurang berpuluh juta perniagaan yang melakukan langkah pertama dan percaya mereka sudah selesai.
Apa yang sebenarnya dilakukan SPF
SPF (Sender Policy Framework) ialah satu rekod TXT DNS tunggal yang menyenaraikan pelayan yang dibenarkan menghantar mel bagi domain anda — penyedia peti mel anda, alat surat berita anda, CRM anda. Apabila pelayan mel menerima mesej yang mendakwa datang daripada anda, ia menyemak sama ada pelayan yang menghantarnya berada dalam senarai anda.
Dua butiran penting di sini, kerana ia mentakrifkan had SPF:
- SPF menyemak penghantar teknikal, bukan yang kelihatan. Alamat yang disahkan SPF ialah penghantar sampul (iaitu “Return-Path” — alamat ke mana lantunan dihantar). Ia tidak pernah melihat baris “From” yang dibaca manusia dalam peti masuk mereka. Kedua-dua alamat itu boleh berbeza sepenuhnya, dan dalam kebanyakan penipuan memang begitu.
- SPF tidak menyatakan apa yang berlaku apabila gagal. Rekod itu berakhir dengan kelayakan (
-allatau~all) yang mencadangkan cara penerima patut melayan penghantar yang tidak tersenarai, tetapi tiada arahan mengikat dan tiada maklum balas kepada anda. Daripada domain dengan SPF, hanya 39.2% pun menggunakan-allyang ketat; 55.9% menggunakan~all, yang tetap dihantar oleh kebanyakan penerima.
SPF ialah paip asas yang perlu. Ia bukan, dengan sendirinya, perlindungan — satu perkara yang dinyatakan data secara terus terang: 30.9% daripada semua domain menerbitkan SPF tetapi langsung tiada DMARC (jurang keselamatan palsu, diukur).
Apa yang sebenarnya dilakukan DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) duduk di atas SPF dan DKIM serta menambah tiga perkara yang mereka tiada:
- Ia melindungi alamat yang dilihat orang. DMARC memerlukan penjajaran: domain yang lulus SPF atau DKIM mesti sepadan dengan domain dalam pengepala “From” yang kelihatan. Ini menutup jurang yang dibiarkan terbuka oleh SPF — penyerang tidak lagi boleh lulus SPF pada infrastruktur mereka sendiri sambil memaparkan nama anda.
- Ia memberitahu penerima apa yang perlu dilakukan apabila gagal. Rekod DMARC anda menerbitkan satu dasar:
p=none(hantar juga, cuma laporkan),p=quarantine(folder spam), ataup=reject(tolak terus). Inilah lapisan penguatkuasaan yang tidak pernah dimiliki SPF. - Ia melapor kembali kepada anda. Penerima menghantar laporan agregat kepada anda yang menunjukkan siapa yang menghantar sebagai domain anda — yang sah dan sebaliknya. Ia satu-satunya piawaian ini yang mempunyai gelung maklum balas, dan itulah cara anda mengetatkan yang lain dengan selamat.
Perangkapnya: DMARC hanya melindungi pada quarantine atau reject. Rekod yang tersadai pada p=none hanya memantau dan tidak melakukan apa-apa lagi — p=none bukan perlindungan. Setakat 2026-08-16, 74.20% domain tiada rekod DMARC, 13.96% duduk pada mod pantau sahaja, dan hanya 11.83% menguatkuasakan.
SPF vs DMARC, bersebelahan
| SPF | DMARC | |
|---|---|---|
| Apakah ia | Senarai pelayan yang dibenarkan menghantar bagi domain anda | Dasar tentang apa yang berlaku apabila pengesahan gagal |
| Soalan yang dijawabnya | ”Adakah ini datang daripada pelayan yang diluluskan?" | "Adakah penghantar yang kelihatan sepadan dengan siapa yang disahkan — dan jika tidak, apa sekarang?” |
| Apa yang disemaknya | Penghantar sampul (Return-Path) — tidak kelihatan kepada pembaca | Penjajaran antara SPF/DKIM dengan alamat “From” yang dilihat orang |
| Apabila gagal | Mencadangkan hasil (-all/~all); penerima memutuskan | Mengarahkan hasil yang anda pilih: none / quarantine / reject |
| Melapor kembali kepada anda | Tiada | Laporan agregat tentang semua pihak yang menghantar sebagai domain anda |
| Bertahan melalui pemajuan | Kerap gagal — pemajun tiada dalam senarai anda | Ya, apabila penjajaran DKIM kekal (tandatangan bergerak bersama mesej) |
| Menghalang penyamaran From yang kelihatan secara bersendirian | Tidak | Ya — pada quarantine atau reject, dengan SPF/DKIM di bawahnya |
| Penggunaan (2026-08-16) | 51.24% menerbitkan | 11.83% menguatkuasakan |
Ringkasan satu baris: SPF mengesahkan laluan; DMARC melindungi identiti. Penerima menimbang SPF sebagai satu isyarat antara banyak. DMARC pada penguatkuasaan ialah satu keputusan.
Mengapa SPF sahaja gagal
Tiga sebab struktur, bukan pepijat pelaksanaan:
Jurang pengepala From. SPF tidak pernah memeriksa baris “From”. Penipu menghantar dari infrastruktur scammer-domain.com dengan syarikat anda dalam medan From yang kelihatan: SPF menyemak domain sampul mereka terhadap rekod SPF mereka, lulus dengan bersih, dan pemalsuan itu tiba kelihatan tulen. Hanya keperluan penjajaran DMARC yang menangkap ini — sebab itulah pemalsuan e-mel kekal menjadi rutin terhadap domain SPF-sahaja, dan sebab 88.17% domain yang dinilai masih boleh disamar.
Pemajuan. Apabila seseorang memajukan mel anda secara automatik (alamat lama ke alamat baharu, alias pengedaran), pelayan pemajuan yang menghantarnya — dan pelayan itu tiada dalam rekod SPF anda, jadi SPF gagal pada mel yang sepenuhnya sah. Ini bukan salah konfigurasi; itulah cara pemajuan berfungsi. Tandatangan DKIM bertahan melalui pemajuan, sebab itu DMARC (lulus pada sama ada SPF sejajar atau DKIM sejajar) mengendalikannya sedangkan SPF mentah tidak boleh. Butiran: pemajuan memecahkan SPF.
Tiada akibat, tiada maklum balas. Rekod SPF yang sempurna dengan -all sekalipun bergantung pada setiap penerima memilih untuk bertindak, dan tidak memberitahu anda apa-apa tentang apa yang dihantar atas nama anda. DMARC mengubahnya menjadi arahan eksplisit berserta laporan.
Susunan penggunaan
Susunan penting kerana DMARC menggunakan apa yang dihasilkan SPF dan DKIM. Laksanakan dari atas ke bawah:
- SPF dahulu. Terbitkan satu rekod TXT yang menyenaraikan setiap penghantar sah, berakhir
~allsemasa anda mengesahkan,-allsetelah lengkap. Baiki SPF. - DKIM kedua. Hidupkan tandatangan dengan penyedia mel anda — itulah yang mengekalkan pengesahan melalui pemajuan. Baiki DKIM.
- DMARC pada
p=none, dengan pelaporan. Terbitkanv=DMARC1; p=none; rua=mailto:...dan benar-benar baca laporan itu — jumlah domain yang menerbitkan DMARC secara buta, tanpa sebarang alamat pelaporan, sungguh mengejutkan. Langkah mengikut penyedia: Google Workspace · Microsoft 365. - Ketatkan kepada
quarantine, kemudianrejectapabila laporan menunjukkan mel sah anda lulus. Langkah inilah perlindungannya; segala sebelumnya ialah persediaan. Peningkatan yang selamat.
Melangkau susunan merosakkan dalam kedua-dua arah. DMARC-sebelum-SPF/DKIM mengkuarantin mel sah anda sendiri. SPF-dan-berhenti — keadaan akhir paling lazim, 30.9% daripada semua domain — membiarkan alamat From yang kelihatan terbuka. Hanya 2.79% domain melengkapkan semua langkah.
Kes pinggir yang jujur
- Senarai mel boleh memecahkan kedua-duanya. Senarai yang menulis semula subjek atau menambah nota kaki membatalkan tandatangan DKIM dan menggagalkan SPF (pelayan senarai yang menghantar). Senarai moden menulis semula pengepala From sebagai pampasan. Jika komuniti anda hidup di senarai mel, jangkakan sedikit kesukaran pada
reject— ia boleh diurus, bukan alasan untuk kekal dinone. - SPF boleh lulus sementara DMARC gagal. Banyak platform penghantaran menggunakan domain mereka sebagai penghantar sampul, jadi SPF lulus — tidak sejajar dengan domain From anda. Mel itu memerlukan DKIM sejajar (domain tandatangan tersuai, yang disokong platform yang baik) untuk lulus DMARC. Jika DMARC anda gagal sementara SPF dan DKIM lulus, penjajaran hampir selalu sebabnya.
- SPF mempunyai had 10 carian. Rangkaikan terlalu banyak entri
include:dan rekod itu memulangkan ralat kekal serta diabaikan sepenuhnya. Satukan sebelum anda mengetatkan DMARC, atau anda akan menguatkuasa di atas SPF yang rosak. - Domain yang tidak pernah menghantar e-mel juga perlukan kedua-duanya — versi paling ketat (
v=spf1 -alldanp=reject) — jika tidak, domain terletak dan tidak digunakan anda menjadi yang paling mudah dipalsukan. - DMARC bukan penghujung jalan. Ia menghentikan penyamaran domain-tepat. Domain seakan-akan, helah nama paparan dan peti mel tulen yang digodam ialah masalah berbeza — nyata, tetapi bukan alasan untuk melangkau satu kelas serangan yang boleh anda tutup dengan tiga rekod DNS.
Soalan lazim
Adakah DMARC sama dengan SPF? Tidak. SPF ialah senarai pelayan penghantaran yang diluluskan, disemak terhadap alamat yang tidak pernah dilihat pembaca. DMARC menyemak bahawa sesiapa yang disahkan sepadan dengan alamat “From” yang kelihatan, menggunakan dasar pilihan anda apabila gagal, dan melapor kembali kepada anda.
Adakah saya perlukan DMARC jika saya sudah ada SPF? Ya. SPF sahaja tidak melindungi alamat From yang kelihatan — 30.9% domain mempunyai SPF tanpa DMARC, dan ia kekal boleh dipalsukan. SPF ialah prasyarat untuk DMARC, bukan pengganti.
Bolehkah saya menggunakan DMARC tanpa SPF? Secara teknikal ya, jika DKIM sudah ada — DMARC lulus pada mana-mana satu mekanisme yang sejajar. Dalam amalan anda mahu kedua-duanya di bawah: SPF menangkap apa yang terlepas DKIM dan sebaliknya (pemajuan menjadi kes klasik di mana hanya DKIM bertahan).
Yang mana patut saya sediakan dahulu?
SPF, kemudian DKIM, kemudian DMARC pada p=none dengan pelaporan, kemudian penguatkuasaan. DMARC memerlukan dua yang pertama berfungsi sebelum anda boleh mengetatkannya dengan selamat.
Adakah mana-mana satu berbayar? Tidak — SPF, DKIM dan DMARC semuanya rekod DNS percuma. Pelaburannya ialah ketelitian dan urutan, bukan bajet. (Membaca laporan DMARC lebih mudah dengan pemapar laporan percuma atau berbayar, tetapi perlindungan itu sendiri tidak berbayar.)
Semak di mana domain anda berdiri
Kebanyakan domain mempunyai senarai tetapi tiada kunci. Semak domain anda secara percuma dan peribadi — anda akan melihat status SPF, DKIM dan DMARC anda bersama-sama, dan langkah mana seterusnya.
Semak domain anda → · Baiki SPF → · Baiki DMARC → · Cara kami menilai → · Data agregat sahaja. Data disimpan dan diproses di EU.