一封邮件显示SPF通过、DKIM也通过,但两项验证使用的域名都与用户看到的From域名example.com不满足DMARC对齐要求。DMARC结果最可能是()。
SPF验证信封发送身份,DKIM验证签名域;DMARC把这些结果与用户可见的RFC5322.From域名联系起来。至少一条通过路径还要满足对齐,才能通过DMARC。
选项分析
错误。SPF验证域还需与可见From域满足DMARC对齐。
错误。攻击者也能用自己的域名做有效DKIM签名,关键仍是对齐。
正确。准确抓住DMARC在SPF、DKIM之上的身份关联。
错误。附件不是DMARC域名认证的判断对象。
本题为什么容易错
控制台里的pass很容易让人放心,但必须追问‘是谁通过了’。一个攻击者域名的DKIM签名完全可以有效,却不能替example.com证明身份。
简短答案
邮件SPF和DKIM都显示通过,为什么DMARC仍可能失败,正确答案是 C(可能失败;DMARC不仅看底层验证结果,还要求至少一个通过的身份与可见From域名对齐)。SPF验证信封发送身份,DKIM验证签名域;DMARC把这些结果与用户可见的RFC5322.From域名联系起来。至少一条通过路径还要满足对齐,才能通过DMARC。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| 必然通过,因为任意域名的SPF通过就足够 | 本题干扰项 | 错误。SPF验证域还需与可见From域满足DMARC对齐。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 必然通过,因为邮件中只要存在任意有效DKIM签名即可 | 本题干扰项 | 错误。攻击者也能用自己的域名做有效DKIM签名,关键仍是对齐。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 可能失败;DMARC不仅看底层验证结果,还要求至少一个通过的身份与可见From域名对齐 | 本题正确答案 | 正确。准确抓住DMARC在SPF、DKIM之上的身份关联。 | 看到题干核心场景时优先联想到它 |
| DMARC只检查邮件正文有没有附件 | 本题干扰项 | 错误。附件不是DMARC域名认证的判断对象。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- 必然通过,因为任意域名的SPF通过就足够:错误。SPF验证域还需与可见From域满足DMARC对齐。
- 必然通过,因为邮件中只要存在任意有效DKIM签名即可:错误。攻击者也能用自己的域名做有效DKIM签名,关键仍是对齐。
- DMARC只检查邮件正文有没有附件:错误。附件不是DMARC域名认证的判断对象。
知识点详解
DMARC查询发送域发布的策略,结合SPF和DKIM验证结果检查标识符对齐。宽松对齐通常按组织域判断,严格对齐要求更精确;域所有者还可通过报告观察合法与异常发送来源。
备考速记
SPF、DKIM回答‘这个域验证过’,DMARC还要追问‘它和用户看到的发件域是不是一伙的’。
DMARC 在域名对齐场景中的作用
企业接入营销邮件平台时,可让平台使用企业子域作为DKIM签名域,或配置与品牌From域对齐的信封域;先分析报告,再逐步从监控策略收紧到隔离或拒收。
同类题怎么考
- 判断SPF、DKIM均通过但DMARC失败的原因。
- 区分底层认证通过与From域名对齐。
DMARC 在信息安全工程师软考中的考法
看到SPF、DKIM都pass但DMARC fail,第一反应应是检查域名对齐,而不是怀疑附件或邮件正文。
解题思路
题目故意让两个底层检查都绿,却强调域名不对齐。DMARC关注的是‘谁以From域名身份说话’,不是随便哪个域名证明过自己,所以选C。
考点定位
DMARC通过不要求SPF和DKIM同时成功;通常是SPF通过且对齐,或DKIM通过且对齐,至少满足一条。
易错提醒
- 第三方邮件平台使用自己的退信域,SPF通过却未配置对齐。
- DKIM d=域名与品牌From域完全无关。
- 直接启用严格拒收策略,未先观察报告中的合法发送源。
备考提示
- 画三列:可见From、SPF身份、DKIM d=域。
- 记住DMARC至少一条通过且对齐,不是两条都必须通过。
你可能还想了解
- SPF和DKIM通过为什么DMARC还失败?
- DMARC对齐是什么意思?
- DMARC需要SPF和DKIM同时通过吗?
本文小结
DMARC不仅检查SPF或DKIM是否通过,还要求至少一个已通过身份与用户可见From域名对齐,否则仍可能失败。