子域名的 DKIM 和 SPF 对齐

子域名的 DKIM 和 SPF 对齐

我们有一个主域名example.com,其 DMARC 策略中同时定义了adkim=saspf=s。现在,我们为这个主域名提供了多个子域名,例如postman.example.com。子域名已设置 SPF、DKIM 和 DMARC TXT 记录。

但是,当从 发送@postman.example.com到任何或大多数远程邮件服务器(例如 )@gmail.com时,SPF 和 DKIM 检查都通过,但它们的对齐失败。我读到一些文章,我需要将我的adkimaspf从严格设置为宽松以解决这个问题。我已经成功做到了这一点,但 @gmail.com 仍然因 DMARC 错误而反弹:

message": "5.7.26 Unauthenticated email from example.com is not accepted due to\n5.7.26 domain's DMARC policy. Please contact the administrator of\n5.7.26 example.com domain if this was a legitimate mail. Please visit\n5.7.26 https://support.google.com/mail/answer/2451690 to learn about the\n5.7.26 DMARC initiative. t5-20020a5d5345000000b0021f10931e69si5563740wrv.234 - gsmtp",

这似乎影响了所有*.example.com子域。我不知道还应该采取什么措施来修复这个问题。

答案1

DMARC 以安全为中心的目标是确保发件人地址中的域与发送电子邮件的域相同。

从非常高的层次来看,如果您满足以下两个条件之一,DMARC 几乎肯定会通过:

• SPF alignment  (‘Header From’ domain matches sender (SPF) domain)
  
• DKIM alignment (‘Header From’ domain matches DKIM signing domain)

如果电子邮件经过 DKIM 签名,且 DKIM 一致,即“Header From”与 DKIM 签名域相同,则 DMARC 将通过即使没有 SPF 或 SPF 对齐。

注意:我在这里刻意避免讨论“宽松”和“严格”的一致性。

您需要分析电子邮件标头和收到的任何 DMARC 报告,以正确识别 DMARC 失败的原因。

编辑:请参阅此处讨论 SPF 对齐的三个示例:https://mxtoolbox.com/dmarc/spf/spf-alignment

答案2

经过无数次研究,我终于找到了自己问题的解决方案。查看该域的发送日志,postman.example.com我发现Sending DomainFrom Address Domain不匹配:

由于为根域 example.com 设置的 DMARC 策略,邮件被拒绝。以下是我的发送日志中的一条消息示例:

Date: Aug 16, 2022 @ 20:42:25.578 UTC
Event: failed
---> Sending Domain: postman.example.com <---
---> From Address: Example <[email protected]> <---
Recipient: [email protected]
Subject: Test Email / #552840 - 2022-08-16T22:42:20+02:00
Message-id: [email protected]

delivery-status.message: 
Unauthenticated email from example.com is not accepted due to domain's DMARC policy. Please contact the administrator of example.com domain if this was a legitimate mail. Please visit https://support.google.com/mail/answer/2451690 to learn about the DMARC initiative. t3-20020a7bc3c3000000b003a2d84a7c17si7921717wmj.14 - gsmtp

DMARC 以安全为中心的目标是确保发件人地址中的域与发送电子邮件的域相同。随着越来越多的电子邮件服务提供商采用 DMARC,发件人地址中的域与发送域不同的邮件将被隔离、标记为垃圾邮件或完全拒绝。当前的电子邮件最佳实践明确规定,发件人地址和发送域的域应匹配。

相关内容