DMARC彙總報告(Aggregate Report)檢視器
上傳郵件伺服器發來的DMARC彙總報告(支援XML、gzip、ZIP格式),即可以表格形式檢視各發送源IP的SPF/DKIM認證結果與策略執行情況。解析完全在瀏覽器內完成,檔案不會上傳到伺服器。
什麼是DMARC彙總報告檢視器
如果網域啟用了DMARC,Gmail、Yahoo、Microsoft等收信端郵件服務商每天都會回傳一份XML檔案,彙總有哪些寄件方自稱來自該網域、寄了多少封郵件、SPF/DKIM驗證結果如何,以及DMARC政策的實際套用情形。這就是DMARC彙總報告(Aggregate Report)。原始XML並非為人工閱讀而設計,通常還會以gzip或ZIP壓縮格式送達,直接開啟附件幾乎看不出任何有用資訊。
本工具只需將彙總報告的XML、gzip或ZIP檔案上傳到瀏覽器,就能將其轉換為依寄件IP列出的郵件數量、SPF/DKIM驗證結果與政策套用結果的一覽表。所有解析都在瀏覽器內的JavaScript中完成,檔案內容不會被傳送到任何伺服器。由於報告中包含企業郵件寄送IP等敏感資訊,這一點是本工具設計上的重要前提。
DMARC彙總報告檢視器的使用方法
- 準備彙總報告檔案 找到寄送至DMARC記錄中rua標籤所指定信箱的附件(.xml / .xml.gz / .zip)。
- 上傳檔案 將檔案拖放到上傳區域,或點擊選擇檔案。
- 確認報告基本資訊 確認寄件組織、統計期間、目標網域,以及DMARC政策(p)和套用比例(pct)。
- 查看各寄件方的驗證結果 表格中列出每個寄件IP的郵件數量、SPF/DKIM是否通過,以及政策實際套用結果。
- 留意陌生的寄件方 若發現不熟悉的IP寄送了大量郵件,應懷疑存在仿冒風險,並結合From標頭資訊進一步核實。
用好本工具的小技巧
- DMARC彙總報告通常會以每日一次的頻率(gzip或ZIP壓縮的XML)傳送到您在DMARC記錄"rua"標籤中指定的郵箱地址,您可以直接將該附件上傳到本工具。
- 如果"SPF與DKIM雙通過率"較低,可能是某個合法傳送方(例如營銷平臺、CRM或外包郵件服務商)的SPF/DKIM配置有誤,請記錄其傳送源IP並進一步排查。
- 當策略(p)仍為"none"時,認證失敗的郵件仍會被投遞。建議在通過率持續穩定較高後,再逐步收緊為quarantine或reject。
- 如果發現陌生的傳送源IP大量傳送冒用您域名的郵件,可能是釣魚或垃圾郵件濫用行為,請核對Header From與該IP的反向解析資訊。
- 在對比多天的報告時,建議記下每份報告中嵌入的統計週期(begin/end),以便追蹤通過率隨時間的變化趨勢。
DMARC彙總報告檢視器的應用情境
排查仿冒與釣魚郵件
定期檢查自稱來自本網域的寄件IP中是否混入了未知IP,及早發現仿冒跡象。
遷移後驗證新的SPF/DKIM設定
更換郵件服務商或修改DNS記錄後,透過報告確認實際寄件來源是否通過了身分驗證。
監控子網域政策的執行情形
若已設定子網域政策(sp),可確認經由子網域寄出的郵件是否依預期方式被處理。
排查第三方寄件方
找出以本網域名義寄送郵件的行銷代理商或外部SaaS服務,檢查其SPF/DKIM設定是否齊全。
作為逐步收緊政策的判斷依據
在將政策從none收緊為quarantine或reject之前,透過報告確認通過率是否足夠高,避免誤擋正常郵件。
DMARC相關詞彙
- DMARC
- Domain-based Message Authentication, Reporting & Conformance的縮寫,整合SPF與DKIM的驗證結果,讓網域所有者可透過DNS宣告如何處理未通過驗證的郵件。
- SPF
- Sender Policy Framework的縮寫,網域所有者在DNS中列出被授權寄送郵件的IP位址,收件方據此核對實際寄件IP。
- DKIM
- DomainKeys Identified Mail的縮寫,為郵件附加數位簽章,用於驗證郵件在傳輸過程中未被竄改,且確實來自所宣稱的網域。
- 彙總報告(Aggregate Report)
- 每天寄送至DMARC記錄rua標籤所指定地址的XML格式報告,彙總各寄件IP的郵件數量、驗證結果與政策套用結果。
- 政策(p / sp)
- 未通過驗證郵件的處理方式:none(不採取任何動作,僅監控)、quarantine(視為可疑郵件隔離)、reject(拒絕投遞)。p適用於本網域,sp適用於子網域。
- 對齊(alignment)
- 判斷From標頭中的網域是否與SPF/DKIM實際驗證通過的網域一致。若不一致,即使SPF或DKIM單獨通過,該郵件在DMARC層面仍視為不合格。
- pct
- DMARC政策套用的郵件比例(%)。設為低於100時,僅對該比例的郵件執行政策,常用於分階段推行政策。
- 處置結果(disposition)
- 收件方對該郵件實際採取的處理措施,報告中依寄件IP記錄,可用於核實是否與宣告的政策(p/sp)一致。
常見問題
閒話 ― DMARC報告如何讓"看不見的威脅"變得可見
DMARC(基於域名的訊息認證、報告與一致性)於2012年標準化,它將SPF與DKIM這兩種既有認證技術結合起來,讓域名可以通過DNS明確宣告認證失敗的郵件該如何處理。但對大多數管理員而言,真正的價值並非策略執行本身,而是"彙總報告(rua)"功能。
在DMARC出現之前,幾乎沒有辦法知道有多少郵件冒用您的域名傳送,也無法區分其中有多少是合法郵件、多少是偽造郵件。域名信譽被濫用的情況可能持續很久而無人察覺——這是一種"看不見的威脅",往往只能通過收件人的投訴才能發現。
DMARC彙總報告讓這類流量變得可見:哪些IP以您的域名傳送了多少郵件,以及每一封在SPF與DKIM檢驗中的結果如何。主要郵件服務商(Gmail、Yahoo、Microsoft等)會忠實地報告它們收到的郵件情況,幫助您發現此前未察覺的傳送源——可能是某個雲服務、銷售人員私自使用的郵件工具,甚至是冒充者。
2024年,Google與Yahoo實質上強制要求大批次發件人啟用DMARC,這使得開發者與郵件管理員對解析彙總報告的需求迅速增長。許多企業會採購付費的監控SaaS服務,但如果只是想臨時檢視單份報告的內容,像本工具這樣完全在瀏覽器內完成解析的免費工具往往已經足夠。