Defaults.Exposed

Defaults.Exposed › DMARC

DMARC: mức độ áp dụng, độ trưởng thành và các bảng xếp hạng

Dữ liệu tính đến 2026-07-28 · Phiên bản #2 · dữ liệu tính đến 2026-07-28

DMARC là bản ghi DNS bảo cho các hộp thư trên khắp thế giới biết phải làm gì với email giả vờ đến từ tên miền của bạn — chuyển tiếp, cách ly, hay từ chối. Không công bố gì (hoặc để nó ở chế độ chỉ giám sát) thì bất kỳ ai cũng có thể đặt tên bạn vào dòng "From" của một email. Mục này đo cách toàn bộ internet thực sự sử dụng DMARC — và đặt cho kết quả những cái tên rõ ràng, có thể trích dẫn.

Điều tra dân số, không phải mẫu: 276 triệu tên miền được đo. 11.8% cưỡng chế DMARC; 74.2% không công bố bản ghi nào cả.

Mô hình: Mô hình Trưởng thành Áp dụng DMARC (DAMM)

Các con số áp dụng chỉ có ý nghĩa khi đặt trên một tấm bản đồ. Bản đồ của chúng tôi là Mô hình Trưởng thành Áp dụng DMARC — DAMM: sáu giai đoạn từ Chưa bảo vệ đến Đã gia cố, mỗi giai đoạn một bước tiến, và một bức tường thật ở chính giữa — bước từ Quan sát (báo cáo đang chảy về) đến Khả kiến (mọi nguồn gửi đều được kiểm soát) mà phần lớn tên miền không bao giờ leo qua. Mọi bảng và báo cáo trong mục này đều là DAMM áp dụng cho cuộc điều tra dân số.

Đã đến lúc quan tâm đến DAMM.

Các mẫu số thường trực

Mọi trang DMARC trên trang web này đều dùng cùng các mẫu số, nên không thống kê nào ở đây có thể âm thầm đổi cơ sở của nó:

Bạn đang ở giai đoạn nào? Sáu câu hỏi

Bắt đầu từ câu hỏi 0, rồi trả lời theo thứ tự — chữ "không" đầu tiên chính là giai đoạn của bạn. Không cần gì ngoài việc xem các bản ghi DNS và hộp thư của chính bạn — và nếu bạn không trả lời được một câu, đừng đoán: bài kiểm tra miễn phí đọc DNS trực tiếp của bạn và trả lời các câu hỏi 1, 2, 3 và 5 thay bạn.

0. Tên miền của bạn có gửi email không?

Không → hành trình của bạn thu gọn thành một bước duy nhất: công bố SPF v=spf1 -all và DMARC p=reject ngay hôm nay. Một tên miền không bao giờ gửi thư thì không có thư hợp lệ nào để bảo vệ — không có gì để quan sát, không có bức tường để leo — nên nó đi thẳng đến Giai đoạn 5 — Đã cưỡng chế chỉ trong một thay đổi DNS. Có → câu hỏi tiếp theo.

1. SPF và DKIM có tồn tại và vượt qua kiểm tra cho thư bạn gửi không?

Không → bạn có khả năng đang ở Giai đoạn 1 — Chưa bảo vệ. Bước tiếp theo của bạn: cấu hình SPF DKIM cho thư chính của bạn và xác nhận cả hai đều xác thực và căn chỉnh — căn chỉnh nghĩa là tên miền mà SPF hoặc DKIM xác thực chính là tên miền mà một người nhìn thấy trong dòng "From:" hiển thị, đây chính là phép so khớp mà DMARC thực sự kiểm tra. DMARC được xây dựng trên cả hai. Có → câu hỏi tiếp theo.

2. Bạn có công bố một bản ghi DMARC không?

Không → bạn có khả năng đang ở Giai đoạn 2 — Đã xác thực. Bước tiếp theo của bạn: công bố một bản ghi DMARC ở p=none kèm một địa chỉ nhận báo cáo rua= — một bản ghi DNS, không có gì hỏng cả. Có → câu hỏi tiếp theo.

3. Bản ghi của bạn có yêu cầu báo cáo (rua=) mà thực sự có người nhận không?

Không → bạn có khả năng đang mắc kẹt giữa Giai đoạn 2 và 3 — đã công bố, nhưng mù. Bước tiếp theo của bạn: thêm một địa chỉ rua= (một chỉnh sửa DNS) để các báo cáo tổng hợp chảy về — một bản ghi không theo dõi thì không thể tìm ra những nguồn gửi bạn sẽ cần căn chỉnh. Có → câu hỏi tiếp theo.

4. Bạn đã nhận diện mọi nguồn gửi hợp lệ thư của tên miền chưa — và mỗi nguồn có căn chỉnh không?

Không → bạn có khả năng đang ở Giai đoạn 3 — Quan sát, ngay trước bức tường nơi phần lớn tên miền khựng lại. Bước tiếp theo của bạn: kiểm kê mọi dịch vụ gửi thư dưới danh nghĩa tên miền của bạn (công cụ bản tin, hệ thống lập hóa đơn, CRM) và làm cho từng cái được căn chỉnh. Đây cũng là giai đoạn mà chủ sở hữu thường nhờ đến sự trợ giúp — một nhà cung cấp CNTT hoặc một dịch vụ giám sát DMARC có thể làm công việc nhận diện nguồn gửi; các giai đoạn vẫn giữ nguyên dù thế nào. Có → câu hỏi tiếp theo.

5. Chính sách của bạn có phải là p=quarantine hoặc p=reject không?

Không → bạn có khả năng đang ở Giai đoạn 4 — Khả kiến, và bạn có thể cưỡng chế một cách an toàn. Bước tiếp theo của bạn: nâng chính sách theo từng bước — none → quarantine → reject. Có → bạn đang ở Giai đoạn 5 — Đã cưỡng chế. Bước tiếp theo của bạn: lớp gia cố — độ phủ np=, MTA-STS và TLS-RPT — cộng với giám sát liên tục. Đó là Giai đoạn 6.

Cả năm câu đều có, đã gia cố xong, và vẫn có người theo dõi các báo cáo? Đó là Giai đoạn 6 — Đã gia cố. Việc cần làm ở đó là trụ lại: nguồn gửi mới xuất hiện, nhà cung cấp đổi IP, cấu hình mục ruỗng. Không chắc về một câu trả lời? Chạy bài kiểm tra miễn phí — nó giải quyết các câu hỏi 1, 2, 3 và 5 từ DNS trực tiếp của bạn trong chưa đầy một phút, một cách riêng tư.

Các bảng xếp hạng và báo cáo hàng tháng

Đào sâu

Muốn biết tên miền của bạn đứng ở đâu? Chạy kiểm tra miễn phí → — riêng tư; chúng tôi chỉ hiển thị điểm tên miền cho chủ sở hữu đã xác minh.

Cách chúng tôi chấm điểm → · Chỉ dữ liệu tổng hợp; chúng tôi không bao giờ công bố điểm của từng tên miền cụ thể.