DMARC彙總報告(Aggregate Report)檢視器

上傳郵件伺服器發來的DMARC彙總報告(支援XML、gzip、ZIP格式),即可以表格形式檢視各發送源IP的SPF/DKIM認證結果與策略執行情況。解析完全在瀏覽器內完成,檔案不會上傳到伺服器。

什麼是DMARC彙總報告檢視器

如果網域啟用了DMARC,Gmail、Yahoo、Microsoft等收信端郵件服務商每天都會回傳一份XML檔案,彙總有哪些寄件方自稱來自該網域、寄了多少封郵件、SPF/DKIM驗證結果如何,以及DMARC政策的實際套用情形。這就是DMARC彙總報告(Aggregate Report)。原始XML並非為人工閱讀而設計,通常還會以gzip或ZIP壓縮格式送達,直接開啟附件幾乎看不出任何有用資訊。

本工具只需將彙總報告的XML、gzip或ZIP檔案上傳到瀏覽器,就能將其轉換為依寄件IP列出的郵件數量、SPF/DKIM驗證結果與政策套用結果的一覽表。所有解析都在瀏覽器內的JavaScript中完成,檔案內容不會被傳送到任何伺服器。由於報告中包含企業郵件寄送IP等敏感資訊,這一點是本工具設計上的重要前提。

DMARC彙總報告檢視器的使用方法

  1. 準備彙總報告檔案 找到寄送至DMARC記錄中rua標籤所指定信箱的附件(.xml / .xml.gz / .zip)。
  2. 上傳檔案 將檔案拖放到上傳區域,或點擊選擇檔案。
  3. 確認報告基本資訊 確認寄件組織、統計期間、目標網域,以及DMARC政策(p)和套用比例(pct)。
  4. 查看各寄件方的驗證結果 表格中列出每個寄件IP的郵件數量、SPF/DKIM是否通過,以及政策實際套用結果。
  5. 留意陌生的寄件方 若發現不熟悉的IP寄送了大量郵件,應懷疑存在仿冒風險,並結合From標頭資訊進一步核實。

用好本工具的小技巧

  • DMARC彙總報告通常會以每日一次的頻率(gzip或ZIP壓縮的XML)傳送到您在DMARC記錄"rua"標籤中指定的郵箱地址,您可以直接將該附件上傳到本工具。
  • 如果"SPF與DKIM雙通過率"較低,可能是某個合法傳送方(例如營銷平臺、CRM或外包郵件服務商)的SPF/DKIM配置有誤,請記錄其傳送源IP並進一步排查。
  • 當策略(p)仍為"none"時,認證失敗的郵件仍會被投遞。建議在通過率持續穩定較高後,再逐步收緊為quarantine或reject。
  • 如果發現陌生的傳送源IP大量傳送冒用您域名的郵件,可能是釣魚或垃圾郵件濫用行為,請核對Header From與該IP的反向解析資訊。
  • 在對比多天的報告時,建議記下每份報告中嵌入的統計週期(begin/end),以便追蹤通過率隨時間的變化趨勢。

DMARC彙總報告檢視器的應用情境

排查仿冒與釣魚郵件

定期檢查自稱來自本網域的寄件IP中是否混入了未知IP,及早發現仿冒跡象。

遷移後驗證新的SPF/DKIM設定

更換郵件服務商或修改DNS記錄後,透過報告確認實際寄件來源是否通過了身分驗證。

監控子網域政策的執行情形

若已設定子網域政策(sp),可確認經由子網域寄出的郵件是否依預期方式被處理。

排查第三方寄件方

找出以本網域名義寄送郵件的行銷代理商或外部SaaS服務,檢查其SPF/DKIM設定是否齊全。

作為逐步收緊政策的判斷依據

在將政策從none收緊為quarantine或reject之前,透過報告確認通過率是否足夠高,避免誤擋正常郵件。

DMARC相關詞彙

DMARC
Domain-based Message Authentication, Reporting & Conformance的縮寫,整合SPF與DKIM的驗證結果,讓網域所有者可透過DNS宣告如何處理未通過驗證的郵件。
SPF
Sender Policy Framework的縮寫,網域所有者在DNS中列出被授權寄送郵件的IP位址,收件方據此核對實際寄件IP。
DKIM
DomainKeys Identified Mail的縮寫,為郵件附加數位簽章,用於驗證郵件在傳輸過程中未被竄改,且確實來自所宣稱的網域。
彙總報告(Aggregate Report)
每天寄送至DMARC記錄rua標籤所指定地址的XML格式報告,彙總各寄件IP的郵件數量、驗證結果與政策套用結果。
政策(p / sp)
未通過驗證郵件的處理方式:none(不採取任何動作,僅監控)、quarantine(視為可疑郵件隔離)、reject(拒絕投遞)。p適用於本網域,sp適用於子網域。
對齊(alignment)
判斷From標頭中的網域是否與SPF/DKIM實際驗證通過的網域一致。若不一致,即使SPF或DKIM單獨通過,該郵件在DMARC層面仍視為不合格。
pct
DMARC政策套用的郵件比例(%)。設為低於100時,僅對該比例的郵件執行政策,常用於分階段推行政策。
處置結果(disposition)
收件方對該郵件實際採取的處理措施,報告中依寄件IP記錄,可用於核實是否與宣告的政策(p/sp)一致。

常見問題

如果您在DMARC DNS記錄的"rua"標籤中指定了郵箱地址,主要郵件服務商會每天向該郵箱傳送XML附件(gzip或ZIP壓縮)。如果尚未設定"rua",請先在TXT記錄中新增該標籤,否則將無法收到任何報告。

不會。檔案的解壓與XML解析全部在瀏覽器內的JavaScript中完成,內容不會發送到任何地方。由於DMARC報告包含貴組織的外發郵件傳送源IP等資訊,本工具在設計上充分考慮了隱私與安全。

如果合法傳送方認證失敗,將DMARC策略收緊為quarantine或reject可能導致該傳送方的郵件無法送達。建議在通過率持續保持較高水平之前,將策略維持在"none"(僅監控)。

本工具僅支援每日傳送的彙總報告(Aggregate Report,rua)。包含單條失敗郵件副本的取證報告(Forensic Report,ruf)採用不同的格式,本工具不支援解析。

當前版本每次上傳僅支援一個檔案。如需比較多天的報告,請逐個上傳並檢視結果。
工具君

閒話 ― DMARC報告如何讓"看不見的威脅"變得可見

DMARC(基於域名的訊息認證、報告與一致性)於2012年標準化,它將SPF與DKIM這兩種既有認證技術結合起來,讓域名可以通過DNS明確宣告認證失敗的郵件該如何處理。但對大多數管理員而言,真正的價值並非策略執行本身,而是"彙總報告(rua)"功能。

在DMARC出現之前,幾乎沒有辦法知道有多少郵件冒用您的域名傳送,也無法區分其中有多少是合法郵件、多少是偽造郵件。域名信譽被濫用的情況可能持續很久而無人察覺——這是一種"看不見的威脅",往往只能通過收件人的投訴才能發現。

DMARC彙總報告讓這類流量變得可見:哪些IP以您的域名傳送了多少郵件,以及每一封在SPF與DKIM檢驗中的結果如何。主要郵件服務商(Gmail、Yahoo、Microsoft等)會忠實地報告它們收到的郵件情況,幫助您發現此前未察覺的傳送源——可能是某個雲服務、銷售人員私自使用的郵件工具,甚至是冒充者。

2024年,Google與Yahoo實質上強制要求大批次發件人啟用DMARC,這使得開發者與郵件管理員對解析彙總報告的需求迅速增長。許多企業會採購付費的監控SaaS服務,但如果只是想臨時檢視單份報告的內容,像本工具這樣完全在瀏覽器內完成解析的免費工具往往已經足夠。