公司邮箱被伪造域名钓鱼,如何用DMARC报告分析攻击源并设置封锁策略?

2026-09-08

兄弟们,今天聊个很多人可能都踩过坑的事。

前阵子公司财务收到一封邮件,标题是“供应商付款账户变更通知”,发件人地址赫然是老板的名字。财务没多想,正准备转发给老板确认,还好老板正好路过瞥了一眼——他压根没发过这封邮件。查了一下,对方用的是类似 boss@yourcompany.com 这种伪造域名。你说气不气,明明是我们自己的公司域名,却被人家拿来当枪使。

这种域名伪造钓鱼,其实在行业里很常见。但我们总不能每次都靠老板碰巧路过才能挡住风险吧?今天就说说怎么用 DMARC 报告来找出攻击源,然后制定封锁策略。

先来打个比方

记住一个概念:域名就像你家公司的门牌号。钓鱼者做的事,就是伪造你家门牌号给别人寄信,收件人一看是你家地址,就以为是正规渠道来的。

DMARC 就像你在这个门牌号上装了小区监控,凡是有人拿你家的名义发信,监控都会记录下对方是谁、从哪寄的、信长什么样。而这些记录,就是 DMARC 报告。

另外还有一个概念要理解——SPF 和 DKIM。SPF 像指路牌,告诉收件方“我家的邮件应该从这些 IP 发出来”;DKIM 则像信封上的密封章,防止中途被拆开。而 DMARC 则是那个核对门牌号的前台老大:指路牌和密封章都对得上才算你家的信,对不上?记录在案,然后按你定的规矩处理。

别急着设 reject,先把报告看明白了

很多朋友一听 DMARC 能防钓鱼,直接就把策略设成 p=reject,结果自己公司正常的邮件全被对方退回来了——因为有些第三方系统在用你域名发信,SPF 和 DKIM 都没配好,直接一刀切就翻车了。

正确做法是:先观察再动手。

  1. 先只是加上一个 rua 的 DMARC 记录,意思是“把报告发给我邮箱,我先看看”。
  2. 跑个一到两周,收集足够样本。
  3. 分析报告里的关键信息,尤其是那些验证失败、来源 IP 异常的邮件。

举个例子。我原来帮一家客户设置好 DMARC 后,两周后打开报告一看,发现一个来自俄罗斯的 IP 天天试图用他们的域名发邮件,发送数量不大但很规律,每天下午三点左右来一轮。收件方大多没拦住,因为那时候该客户的 DMARC 策略还是 p=none(只观察不拦截)。

你问 IP 怎么拿到的?DMARC 报告中每一封失败邮件都记录了完整信封信息,包括源 IP。就像监控拍到了敲门人的正脸,连他开的什么车都拍下来了。

还有个重要点:除了 rua 聚合报告,还可以配置 ruf 取证报告。它比聚合报告更详细,能看到具体是哪个收件人、哪封邮件、哪条规则验证失败的。如果说聚合报告是保安队的巡逻日志,那取证报告就是单封邮件的指纹采集器。

怎么看报告里的攻击源特征?

第一,看发送量。一个平时只发几十封邮件的公司域名,突然出现每天几百上千封来自陌生 IP 的发送记录,毫无疑问是攻击。

第二,看 IP 的地理位置。公司邮件服务器在国外,却在 IP 库显示来自非洲某国,这就很诡异了。这种报告里能直接看出来。

第三,看验证结果。如果某个 IP 发的信 SPF 和 DKIM 都不过关,但收件方仍然放行了,说明对方走了白名单或者邮件网关策略放得太松。这时候需要我们主动用 DMARC 收紧。

等你看清楚了攻击源,就能对症下药。可以做的处理包括:把攻击源 IP 加进防火墙黑名单、在邮件网关层按 IP 拦截、同时把 DMARC 策略从 p=none 提升到 p=quarantine(隔离可疑邮件)再逐步到 p=reject(直接拒收)。

一个真实操作案例

我来演示一下完整操作流程。假设我们用的域名是 company.com,当前 DMARC 只开了报告模式:

  1. 先确认现有 DNS 记录里 DMARC 的 TXT 记录已经存在,指向 _dmarc.company.com。
  2. 打开收到的 DMARC 聚合报告,按“源 IP”和“验证结果”维度筛选。
  3. 发现一个 198.51.100.23 的 IP 连续几天都在用 company.com 发垃圾邮件,验证全失败。
  4. 在邮件安全网关(阿里、腾讯企业邮、Coremail、思科等都有自带功能)里新建黑名单规则,添加该 IP。
  5. 把 DMARC 策略从 p=none 改为 p=quarantine,观察至少一两周,确保公司正常业务邮件(比如电子发票、验证码邮件)不受影响。
  6. 一切正常后,再升级到 p=reject,并在 DNS 里配置 ruf 报告地址,持续监控有没有新的攻击模式出现。

过程中特别需要注意的是,如果有第三方服务在用你的域名发邮件(比如邮件营销平台、CRM 系统、工单系统),务必提前确认它们的 SPF 和 DKIM 都已按要求配置。否则改到 p=reject 以后,你家的客户可能会收不到你们的电子合同或催款单。

总结一句话

DMARC 不像杀毒软件那样“一键全拦”,它更像一套监控加门禁体系。先把监控录像看明白,再决定什么人不让进门——顺序不能反。先观察再封锁,是避免误伤的正确路径。

如果真的被各种邮件安全配置搞得头大,或者想省点力气快速搞定域名防伪,可以去看看一些现成的邮件安全解决方案,不一定全要自己手动搭。更多方案可访问 itfangan.com,上面有不少实际落地案例可以参考,包括邮件安全、DMARC 部署、网关策略等等,拿来直接抄作业就行。

最后一句:邮件安全这种事,最怕“出了问题才想起来”。哪怕你现在公司还没被钓鱼过,也建议周末抽半小时看一下 DNS 里有没有配 SPF、DKIM 和 DMARC 记录——没有的话,就当成下个季度的重点任务吧。别等老板真“碰巧路过”的时候,也就是事情已经发生了的时候。