让您的域名难以被伪造
电子邮件在设计之初并没有任何发件人校验。任何人都可以写一封在“发件人”一栏显示您域名的邮件,许多钓鱼活动正是这样做的。发布在您域名 DNS 中的三项标准,使收件服务器能够验证发件人并拒收伪造邮件;第四项标准则在通过验证的邮件旁显示您的标志。
SPF、DKIM、DMARC 和 BIMI 的作用
- SPF 列出获准代表您的域名发送邮件的服务器。
- DKIM 为每封邮件签名,使收件方能够核实邮件未被篡改,且来自持有密钥的域名。
- DMARC 告诉收件方如何处理未通过上述检查的邮件(投递、隔离或拒收),并向您发送报告,说明谁在以您的名义发送邮件。
- BIMI 在支持该标准的邮件客户端中显示您的标志,前提是邮件在强制执行的 DMARC 策略下通过验证。部分邮箱服务商还要求提供与注册商标挂钩的证书。
为什么重要
没有 DMARC 的域名可能被用来发送看似来自您的钓鱼邮件,对象是您的客户、供应商乃至您自己的员工。大型邮箱服务商越来越要求发件人对邮件进行身份验证,因此身份验证也有助于您的真实邮件进入收件箱。您持有但从不用于收发邮件的域名同样需要保护:一条严格的记录会告诉收件方,这些域名永远不应发出任何邮件。
Domgate 如何处理
- 盘点。我们逐个域名列出代表您发送邮件的服务(您的邮件平台、新闻通讯、开票工具和客服工具)。
- 记录。我们在您域名的 DNS 中发布 SPF、DKIM 和 DMARC,先从不影响投递的监控策略开始。
- 报告。我们分析 DMARC 报告,找出仍未纳入的真实发件方,以及伪造您域名的来源。
- 强制执行。一旦所有真实发件方都通过验证,我们将策略调整为隔离,再调整为拒收,并在您希望显示标志时添加 BIMI。
您需要提供的内容
相关域名 DNS 的访问权限,或交由 Domgate 管理;代表您发送邮件的工具清单;以及用于 BIMI 的您的标志,和(如邮箱服务商要求)涵盖该标志的商标注册证。
适用对象
任何其名称会出现在电子邮件中的机构,尤其是遭受钓鱼攻击的品牌、拥有大量域名的企业,以及子公司从不同平台发送邮件的集团。
DMARC 与 BIMI:常见问题
DMARC 会导致我自己的邮件无法投递吗?
如果分步骤引入,则不会。我们先采用只收集报告的策略,确保每个真实发件方都通过验证,然后才要求收件方隔离或拒收其余邮件。
从不发送邮件的域名也需要 DMARC 吗?
需要。这些域名仍然可能被伪造。一条声明没有任何服务器为其发送邮件、并采用拒收策略的记录,可以堵住这一漏洞,而不会影响您的邮件。
BIMI 有哪些要求?
设置为隔离或拒收的 DMARC 策略、符合规定格式的标志,以及(对于部分邮箱服务商)该标志的证书,而该证书可能要求注册商标。我们会告诉您,您的客户所用的收件箱适用哪些条件。