DMARC 报告看不懂时,邮件伪造排查从哪几列开始
公司域名上了 DMARC 后,安全邮箱每天收到一堆 XML 报告,刚开始没人看。后来财务同事收到仿冒邮件,我们才发现有一部分第三方系统发信没进 SPF,报告里早就有迹象。 我的做法是先把 rua 报告导入表格或解析脚本,只看 source IP、header_from、SPF result、DKIM result、disposition 这几列。内部系统和授权供应商单独列白名单,未知 IP 先查反向解析和发信量。确认是合法供应商后,让对方配置 DKIM 或把发送源加入 SPF;确认是伪造源,就把策略从 p=none 逐步调到 quarantine,不要一步到 reject。 经验是,DMARC 不是设完 TXT 记录就结束。建议安全同事每周看一次聚合报告,先处理高量来源和财务、人事相关域名,策略收紧前一定要确认正常业务邮件不会被误伤。