Defaults.Exposed

Defaults.ExposedLaporan

DMARC vs SPF: Apakah Perbezaannya, dan Yang Mana Anda Perlukan? (2026)

Diterbitkan · dikemas kini

Angka setakat 2026-08-16 · metodologi v8. Data banci agregat merentas 276 juta domain yang dinilai. “Menguatkuasakan” bermaksud dasar DMARC quarantine atau reject. Lihat cara kami menilai.

Sebahagian daripada tonggak DMARC — penggunaan DMARC, kematangan dan jadual liga, diukur merentas seluruh banci.

Anda perlukan kedua-duanya — SPF dahulu, kemudian DMARC — kerana ia menjawab soalan yang berbeza. SPF ialah satu senarai: pelayan mana yang dibenarkan menghantar e-mel bagi domain saya? DMARC ialah satu dasar: apa yang patut dilakukan penerima terhadap mesej yang gagal pengesahan — dan bagaimana saya tahu ia berlaku? Tiada satu pun menggantikan yang lain. SPF tanpa DMARC membiarkan alamat “From” anda yang kelihatan boleh dipalsukan; DMARC tanpa SPF (atau DKIM) tiada apa untuk dikuatkuasakan. Banci menunjukkan betapa kerapnya kedua-duanya dikelirukan: setakat 2026-08-16, 51.24% daripada 276 juta domain yang dinilai menerbitkan SPF, tetapi hanya 11.83% menguatkuasakan DMARC — jurang berpuluh juta perniagaan yang melakukan langkah pertama dan percaya mereka sudah selesai.

Apa yang sebenarnya dilakukan SPF

SPF (Sender Policy Framework) ialah satu rekod TXT DNS tunggal yang menyenaraikan pelayan yang dibenarkan menghantar mel bagi domain anda — penyedia peti mel anda, alat surat berita anda, CRM anda. Apabila pelayan mel menerima mesej yang mendakwa datang daripada anda, ia menyemak sama ada pelayan yang menghantarnya berada dalam senarai anda.

Dua butiran penting di sini, kerana ia mentakrifkan had SPF:

SPF ialah paip asas yang perlu. Ia bukan, dengan sendirinya, perlindungan — satu perkara yang dinyatakan data secara terus terang: 30.9% daripada semua domain menerbitkan SPF tetapi langsung tiada DMARC (jurang keselamatan palsu, diukur).

Apa yang sebenarnya dilakukan DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) duduk di atas SPF dan DKIM serta menambah tiga perkara yang mereka tiada:

  1. Ia melindungi alamat yang dilihat orang. DMARC memerlukan penjajaran: domain yang lulus SPF atau DKIM mesti sepadan dengan domain dalam pengepala “From” yang kelihatan. Ini menutup jurang yang dibiarkan terbuka oleh SPF — penyerang tidak lagi boleh lulus SPF pada infrastruktur mereka sendiri sambil memaparkan nama anda.
  2. Ia memberitahu penerima apa yang perlu dilakukan apabila gagal. Rekod DMARC anda menerbitkan satu dasar: p=none (hantar juga, cuma laporkan), p=quarantine (folder spam), atau p=reject (tolak terus). Inilah lapisan penguatkuasaan yang tidak pernah dimiliki SPF.
  3. Ia melapor kembali kepada anda. Penerima menghantar laporan agregat kepada anda yang menunjukkan siapa yang menghantar sebagai domain anda — yang sah dan sebaliknya. Ia satu-satunya piawaian ini yang mempunyai gelung maklum balas, dan itulah cara anda mengetatkan yang lain dengan selamat.

Perangkapnya: DMARC hanya melindungi pada quarantine atau reject. Rekod yang tersadai pada p=none hanya memantau dan tidak melakukan apa-apa lagi — p=none bukan perlindungan. Setakat 2026-08-16, 74.20% domain tiada rekod DMARC, 13.96% duduk pada mod pantau sahaja, dan hanya 11.83% menguatkuasakan.

SPF vs DMARC, bersebelahan

SPFDMARC
Apakah iaSenarai pelayan yang dibenarkan menghantar bagi domain andaDasar tentang apa yang berlaku apabila pengesahan gagal
Soalan yang dijawabnya”Adakah ini datang daripada pelayan yang diluluskan?""Adakah penghantar yang kelihatan sepadan dengan siapa yang disahkan — dan jika tidak, apa sekarang?”
Apa yang disemaknyaPenghantar sampul (Return-Path) — tidak kelihatan kepada pembacaPenjajaran antara SPF/DKIM dengan alamat “From” yang dilihat orang
Apabila gagalMencadangkan hasil (-all/~all); penerima memutuskanMengarahkan hasil yang anda pilih: none / quarantine / reject
Melapor kembali kepada andaTiadaLaporan agregat tentang semua pihak yang menghantar sebagai domain anda
Bertahan melalui pemajuanKerap gagal — pemajun tiada dalam senarai andaYa, apabila penjajaran DKIM kekal (tandatangan bergerak bersama mesej)
Menghalang penyamaran From yang kelihatan secara bersendirianTidakYa — pada quarantine atau reject, dengan SPF/DKIM di bawahnya
Penggunaan (2026-08-16)51.24% menerbitkan11.83% menguatkuasakan

Ringkasan satu baris: SPF mengesahkan laluan; DMARC melindungi identiti. Penerima menimbang SPF sebagai satu isyarat antara banyak. DMARC pada penguatkuasaan ialah satu keputusan.

Mengapa SPF sahaja gagal

Tiga sebab struktur, bukan pepijat pelaksanaan:

Jurang pengepala From. SPF tidak pernah memeriksa baris “From”. Penipu menghantar dari infrastruktur scammer-domain.com dengan syarikat anda dalam medan From yang kelihatan: SPF menyemak domain sampul mereka terhadap rekod SPF mereka, lulus dengan bersih, dan pemalsuan itu tiba kelihatan tulen. Hanya keperluan penjajaran DMARC yang menangkap ini — sebab itulah pemalsuan e-mel kekal menjadi rutin terhadap domain SPF-sahaja, dan sebab 88.17% domain yang dinilai masih boleh disamar.

Pemajuan. Apabila seseorang memajukan mel anda secara automatik (alamat lama ke alamat baharu, alias pengedaran), pelayan pemajuan yang menghantarnya — dan pelayan itu tiada dalam rekod SPF anda, jadi SPF gagal pada mel yang sepenuhnya sah. Ini bukan salah konfigurasi; itulah cara pemajuan berfungsi. Tandatangan DKIM bertahan melalui pemajuan, sebab itu DMARC (lulus pada sama ada SPF sejajar atau DKIM sejajar) mengendalikannya sedangkan SPF mentah tidak boleh. Butiran: pemajuan memecahkan SPF.

Tiada akibat, tiada maklum balas. Rekod SPF yang sempurna dengan -all sekalipun bergantung pada setiap penerima memilih untuk bertindak, dan tidak memberitahu anda apa-apa tentang apa yang dihantar atas nama anda. DMARC mengubahnya menjadi arahan eksplisit berserta laporan.

Susunan penggunaan

Susunan penting kerana DMARC menggunakan apa yang dihasilkan SPF dan DKIM. Laksanakan dari atas ke bawah:

  1. SPF dahulu. Terbitkan satu rekod TXT yang menyenaraikan setiap penghantar sah, berakhir ~all semasa anda mengesahkan, -all setelah lengkap. Baiki SPF.
  2. DKIM kedua. Hidupkan tandatangan dengan penyedia mel anda — itulah yang mengekalkan pengesahan melalui pemajuan. Baiki DKIM.
  3. DMARC pada p=none, dengan pelaporan. Terbitkan v=DMARC1; p=none; rua=mailto:... dan benar-benar baca laporan itu — jumlah domain yang menerbitkan DMARC secara buta, tanpa sebarang alamat pelaporan, sungguh mengejutkan. Langkah mengikut penyedia: Google Workspace · Microsoft 365.
  4. Ketatkan kepada quarantine, kemudian reject apabila laporan menunjukkan mel sah anda lulus. Langkah inilah perlindungannya; segala sebelumnya ialah persediaan. Peningkatan yang selamat.

Melangkau susunan merosakkan dalam kedua-dua arah. DMARC-sebelum-SPF/DKIM mengkuarantin mel sah anda sendiri. SPF-dan-berhenti — keadaan akhir paling lazim, 30.9% daripada semua domain — membiarkan alamat From yang kelihatan terbuka. Hanya 2.79% domain melengkapkan semua langkah.

Kes pinggir yang jujur

Soalan lazim

Adakah DMARC sama dengan SPF? Tidak. SPF ialah senarai pelayan penghantaran yang diluluskan, disemak terhadap alamat yang tidak pernah dilihat pembaca. DMARC menyemak bahawa sesiapa yang disahkan sepadan dengan alamat “From” yang kelihatan, menggunakan dasar pilihan anda apabila gagal, dan melapor kembali kepada anda.

Adakah saya perlukan DMARC jika saya sudah ada SPF? Ya. SPF sahaja tidak melindungi alamat From yang kelihatan — 30.9% domain mempunyai SPF tanpa DMARC, dan ia kekal boleh dipalsukan. SPF ialah prasyarat untuk DMARC, bukan pengganti.

Bolehkah saya menggunakan DMARC tanpa SPF? Secara teknikal ya, jika DKIM sudah ada — DMARC lulus pada mana-mana satu mekanisme yang sejajar. Dalam amalan anda mahu kedua-duanya di bawah: SPF menangkap apa yang terlepas DKIM dan sebaliknya (pemajuan menjadi kes klasik di mana hanya DKIM bertahan).

Yang mana patut saya sediakan dahulu? SPF, kemudian DKIM, kemudian DMARC pada p=none dengan pelaporan, kemudian penguatkuasaan. DMARC memerlukan dua yang pertama berfungsi sebelum anda boleh mengetatkannya dengan selamat.

Adakah mana-mana satu berbayar? Tidak — SPF, DKIM dan DMARC semuanya rekod DNS percuma. Pelaburannya ialah ketelitian dan urutan, bukan bajet. (Membaca laporan DMARC lebih mudah dengan pemapar laporan percuma atau berbayar, tetapi perlindungan itu sendiri tidak berbayar.)

Semak di mana domain anda berdiri

Kebanyakan domain mempunyai senarai tetapi tiada kunci. Semak domain anda secara percuma dan peribadi — anda akan melihat status SPF, DKIM dan DMARC anda bersama-sama, dan langkah mana seterusnya.

Semak domain anda → · Baiki SPF → · Baiki DMARC → · Cara kami menilai → · Data agregat sahaja. Data disimpan dan diproses di EU.