Top 1 万网站邮件安全调查:41.6% 的收信域名没有启用 DMARC 强制策略(附完整数据)
我们查询了全球访问量前 10,000 个域名的 SPF、DMARC 和 MTA-STS 记录。7,214 个收信域名中,3,000 个没有启用 DMARC 强制策略,仍可能被冒名发信。附按排名与国家域名的对比、配置步骤和可下载 CSV。
邮件的“发件人”地址可以随意填写。SPF、DKIM 和 DMARC 这三条 DNS 记录,决定了收件方能不能识破冒名邮件。对外贸团队来说,域名被冒用往往意味着买家收到“更换收款账户”的假邮件;对做冷邮件开发的人来说,没有这些记录,邮件本身就更容易进垃圾箱。
我们在 2026 年 9 月 28 日查询了 Tranco 排名前 10,000 个域名的邮件认证记录。以下是结果。
一、核心发现
- 前 10,000 个域名中,7,214 个配置了 MX 记录(接收邮件),以下统计以这 7,214 个“收信域名”为准。
- 92.7% 发布了 SPF,82.3% 发布了 DMARC,但只有 58.4% 启用了强制策略(p=quarantine 或 p=reject,且作用于全部邮件)。
- 也就是说,3,000 个收信域名(41.6%)没有 DMARC 强制策略:其中 1,279 个完全没有 DMARC 记录,其余大多停留在只监测、不拦截的 p=none。
- 排名越靠前,配置越完善:前 1,000 名的强制率为 73.4%,5,001–10,000 名只有 52.9%。
- 2,761 个域名不接收邮件,但只有 19% 用“SPF -all + DMARC 强制”明确声明自己不发信,其余都可能被拿来冒名。
- SPF 结尾用 -all(硬拒绝)的占 43%,用 ~all(软拒绝)的占 44.5%;0.7% 的域名同时发布了多条 SPF 记录,这会让收件方直接判定 SPF 出错。
- 用于加密传输的 MTA-STS 只有 3.7% 的收信域名启用。
二、按排名
| 排名 | 收信域名数 | 有 DMARC | DMARC 强制 | 仅 p=none |
|---|---|---|---|---|
| 1–1,000 | 700 | 89.3% | 73.4% | 14.6% |
| 1,001–5,000 | 2,815 | 83.2% | 61.9% | 19.4% |
| 5,001–10,000 | 3,699 | 80.3% | 52.9% | 25.2% |
三、按国家/类型域名
只列出收信域名不少于 60 个的后缀。政府域名配置最完整,日本 .jp 和 .net 的强制率最低。
| 后缀 | 收信域名数 | 有 DMARC | DMARC 强制 |
|---|---|---|---|
| .gov | 92 | 98.9% | 81.5% |
| .fr | 82 | 87.8% | 65.9% |
| .com.br | 70 | 97.1% | 65.7% |
| .com | 3,630 | 83.9% | 62.9% |
| .ru | 277 | 83.8% | 62.5% |
| .org | 350 | 84.3% | 53.4% |
| .de | 152 | 86.2% | 50.7% |
| .it | 72 | 90.3% | 47.2% |
| .net | 400 | 63.8% | 39.8% |
| .jp | 105 | 76.2% | 35.2% |
四、大公司也没有全部“强制”
截至调查日,live.com、msn.com、azure.com、samsung.com、yandex.ru 的主域名 DMARC 策略都是 p=none,即只收集报告、不拦截冒名邮件。其中微软的几个域名对子域名设置了 sp=quarantine,子域名是受保护的。p=none 往往是迁移过程中的一步,但它确实意味着主域名本身的冒名邮件不会被 DMARC 拦下。
五、对你的域名意味着什么
- 只保留一条 SPF 记录,列出所有真实发信来源,结尾用 ~all 或 -all。
- 在邮件服务商(Google Workspace、Microsoft 365、SendGrid 等)后台开启 DKIM 签名。
- DMARC 分三步:先 p=none 并设置 rua 收集报告,确认所有正常邮件都能通过后改为 p=quarantine,最后改为 p=reject。
- 自 2024 年 2 月起,Gmail 和 Yahoo 要求每天向其用户发送超过 5,000 封邮件的发件人必须配置 SPF、DKIM 和 DMARC(p=none 即满足最低要求)。
; 1) Monitor: collect reports, change nothing
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
; 2) After 2-4 weeks of clean reports
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]"
; 3) Enforce
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
不发邮件的域名(比如备用域名、停放域名)也应该声明这一点,否则别人可以随意用它冒名:
; example.com accepts no mail
example.com. IN MX 0 .
example.com. IN TXT "v=spf1 -all"
_dmarc.example.com. IN TXT "v=DMARC1; p=reject;"
六、方法与局限
- 域名列表:Tranco 榜单(ID 64X3X,2026-09-28 获取)的前 10,000 个注册域名。
- DNS 查询:2026-09-28,通过 1.1.1.1 和 8.8.8.8 查询 MX、SPF、_dmarc 和 _mta-sts 的 TXT 记录;25 个域名查询失败,未计入。
- “DMARC 强制”定义:只有一条有效记录,p=quarantine 或 p=reject,pct=100。
- 未统计 DKIM:DKIM 记录挂在发件方自选的“selector”下,无法从外部枚举。
- 只检查主域名,不检查子域名;DNS 是某一时刻的快照,此后可能已有变化。
站内推荐实用工具
免费检查你的域名
DMARC 与 SPF 检查器:查 SPF、DMARC、DKIM、MTA-STS,判断能否被冒名发信,并给出修复步骤。
站内推荐实用工具
写开发信之前先把域名配好
免费 AI 外贸开发信生成器:3 封跟进序列 + 垃圾词检查,每天免费 5 次。