Top 1 万网站邮件安全调查:41.6% 的收信域名没有启用 DMARC 强制策略(附完整数据)

我们查询了全球访问量前 10,000 个域名的 SPF、DMARC 和 MTA-STS 记录。7,214 个收信域名中,3,000 个没有启用 DMARC 强制策略,仍可能被冒名发信。附按排名与国家域名的对比、配置步骤和可下载 CSV。

邮件的“发件人”地址可以随意填写。SPF、DKIM 和 DMARC 这三条 DNS 记录,决定了收件方能不能识破冒名邮件。对外贸团队来说,域名被冒用往往意味着买家收到“更换收款账户”的假邮件;对做冷邮件开发的人来说,没有这些记录,邮件本身就更容易进垃圾箱。

我们在 2026 年 9 月 28 日查询了 Tranco 排名前 10,000 个域名的邮件认证记录。以下是结果。

一、核心发现

  • 前 10,000 个域名中,7,214 个配置了 MX 记录(接收邮件),以下统计以这 7,214 个“收信域名”为准。
  • 92.7% 发布了 SPF,82.3% 发布了 DMARC,但只有 58.4% 启用了强制策略(p=quarantine 或 p=reject,且作用于全部邮件)。
  • 也就是说,3,000 个收信域名(41.6%)没有 DMARC 强制策略:其中 1,279 个完全没有 DMARC 记录,其余大多停留在只监测、不拦截的 p=none。
  • 排名越靠前,配置越完善:前 1,000 名的强制率为 73.4%,5,001–10,000 名只有 52.9%。
  • 2,761 个域名不接收邮件,但只有 19% 用“SPF -all + DMARC 强制”明确声明自己不发信,其余都可能被拿来冒名。
  • SPF 结尾用 -all(硬拒绝)的占 43%,用 ~all(软拒绝)的占 44.5%;0.7% 的域名同时发布了多条 SPF 记录,这会让收件方直接判定 SPF 出错。
  • 用于加密传输的 MTA-STS 只有 3.7% 的收信域名启用。

二、按排名

排名收信域名数有 DMARCDMARC 强制仅 p=none
1–1,00070089.3%73.4%14.6%
1,001–5,0002,81583.2%61.9%19.4%
5,001–10,0003,69980.3%52.9%25.2%

三、按国家/类型域名

只列出收信域名不少于 60 个的后缀。政府域名配置最完整,日本 .jp 和 .net 的强制率最低。

后缀收信域名数有 DMARCDMARC 强制
.gov9298.9%81.5%
.fr8287.8%65.9%
.com.br7097.1%65.7%
.com3,63083.9%62.9%
.ru27783.8%62.5%
.org35084.3%53.4%
.de15286.2%50.7%
.it7290.3%47.2%
.net40063.8%39.8%
.jp10576.2%35.2%

四、大公司也没有全部“强制”

截至调查日,live.com、msn.com、azure.com、samsung.com、yandex.ru 的主域名 DMARC 策略都是 p=none,即只收集报告、不拦截冒名邮件。其中微软的几个域名对子域名设置了 sp=quarantine,子域名是受保护的。p=none 往往是迁移过程中的一步,但它确实意味着主域名本身的冒名邮件不会被 DMARC 拦下。

五、对你的域名意味着什么

  • 只保留一条 SPF 记录,列出所有真实发信来源,结尾用 ~all 或 -all。
  • 在邮件服务商(Google Workspace、Microsoft 365、SendGrid 等)后台开启 DKIM 签名。
  • DMARC 分三步:先 p=none 并设置 rua 收集报告,确认所有正常邮件都能通过后改为 p=quarantine,最后改为 p=reject。
  • 自 2024 年 2 月起,Gmail 和 Yahoo 要求每天向其用户发送超过 5,000 封邮件的发件人必须配置 SPF、DKIM 和 DMARC(p=none 即满足最低要求)。
; 1) Monitor: collect reports, change nothing
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
; 2) After 2-4 weeks of clean reports
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
; 3) Enforce
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

不发邮件的域名(比如备用域名、停放域名)也应该声明这一点,否则别人可以随意用它冒名:

; example.com accepts no mail
example.com.        IN MX   0 .
example.com.        IN TXT  "v=spf1 -all"
_dmarc.example.com. IN TXT  "v=DMARC1; p=reject;"

六、方法与局限

  • 域名列表:Tranco 榜单(ID 64X3X,2026-09-28 获取)的前 10,000 个注册域名。
  • DNS 查询:2026-09-28,通过 1.1.1.1 和 8.8.8.8 查询 MX、SPF、_dmarc 和 _mta-sts 的 TXT 记录;25 个域名查询失败,未计入。
  • “DMARC 强制”定义:只有一条有效记录,p=quarantine 或 p=reject,pct=100。
  • 未统计 DKIM:DKIM 记录挂在发件方自选的“selector”下,无法从外部枚举。
  • 只检查主域名,不检查子域名;DNS 是某一时刻的快照,此后可能已有变化。
站内推荐实用工具

免费检查你的域名

DMARC 与 SPF 检查器:查 SPF、DMARC、DKIM、MTA-STS,判断能否被冒名发信,并给出修复步骤。

检查域名
站内推荐实用工具

写开发信之前先把域名配好

免费 AI 外贸开发信生成器:3 封跟进序列 + 垃圾词检查,每天免费 5 次。

生成开发信