文章总结: 本文指出邮件安全三件套SPF、DKIM、DMARC配置不等于真正防住,重点强调DMARC策略停在p=none等于白配,全球超六成企业存在此问题。建议分三阶段推进DMARC至reject,并补充SEG网关、DLP、MTA-STS、BIMI等纵深防御,同时通过钓鱼演练和财务流程硬约束降低人为风险,最后给出可执行的运维落地清单。
综合评分: 85
文章分类: 安全建设,安全意识,安全运营,解决方案,安全工具
你的邮件安全”三件套” 可能只是”看起来配了”
宝十八
宝十八
网络安全老宋
2026年9月25日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
网络安全老宋// 邮件安全 · 实战落地
// 邮件安全 · 实战落地
你的邮件安全”三件套” 可能只是”看起来配了”
SPF、DKIM、DMARC 三行都在,不等于防住了。DMARC 停在 p=none,等于防盗门装了钥匙常年插在锁上。
SPFDKIMDMARC
目录 · Table of Contents
01邮件为什么天生容易被冒用
02DMARC 的致命坑:p=none 等于白配
03光有三件套不够:网关、DLP、加密得跟上
04常被漏掉的角色:MTA-STS 和 BIMI
05人是最薄弱的一环,但培训得换个写法
06甲方运维落地清单(可以直接抄)
最近帮一家甲方做邮件安全复盘,翻他们的 DNS 记录,SPF、DKIM、DMARC 三行都在。运维拍着胸脯说:”都配了,安全培训材料里写的我们一样不落。”
结果我拿工具一测,DMARC 策略写的是 p=none。什么意思?意思是:哪怕有骗子用他们公司域名给客户发钓鱼邮件,对方邮箱也只会”在后台记一笔日志”,不拦截、不标记、不拒收。
这就好比你家防盗门装了,钥匙却常年插在锁上。安全培训里那套”配三件套”的话术,救不了真出事的那一刻。今天不重复教材里那些正确的废话,直接拆这套体系怎么才算”真配对了”。
01邮件为什么天生容易被冒用
很多人以为邮件和微信一样”账号登录了才能发”。其实不是。邮件底层是 SMTP,一个上世纪 80 年代设计的老协议,发件人地址(From)是可以随便填的。你在命令行里敲几行,就能伪造一封”来自 [email protected]”的邮件,发给公司财务。
正因为协议层没有身份认证,业界才补了三件套来打补丁:
| | |
| — | — |
| 协议 | 它到底干什么 |
| SPF | 告诉收件方”我公司域名允许哪些 IP 发邮件”,相当于一张发信白名单。 |
| DKIM | 给每封外发邮件加数字签名,收件方验证”确实是我司服务器发出、中途没被篡改”。 |
| DMARC | 把前两个串起来,最关键的是——明确告诉收件方:验证失败时该怎么办(拒收?垃圾箱?还是只记日志?)。 |
前两个是”身份验证”,DMARC 才是”处置动作”。太多公司栽就栽在第三步:三件套配齐了,DMARC 却停在 p=none。
02DMARC 的致命坑:p=none 等于白配
EasyDMARC 在 2025 年底统计了全球 3110 万条 DMARC 记录,结果挺扎心:超过六成的企业,邮箱冒用防护形同虚设——骗子用你域名发的邮件,收件方大概率照常投递到客户收件箱。
| | | |
| — | — | — |
| 策略 | 全球占比 | 实际效果 |
| p=none | 65.7% | 只监控、不拦截,等于白配 |
| p=quarantine | 20.6% | 放进垃圾箱 |
| p=reject | 13.8% | 直接拒收,才是真正的终点 |
再看头部企业和中小企业的差距:财富 500 强有 93.8% 配了有效 DMARC,其中 62.7% 做到了 p=reject;而 Inc. 5000(高成长中小企)只有 76.2% 配了,做到 reject 的仅 15.2%。越往中小型企业走,越没人管这一步。
Google 和 Yahoo 在 2024 年把”强制 DMARC”作为大批量发信的前置要求,效果立竿见影——未授权邮件量下降了约 65%。这说明强制策略真的有用,但前提是你的策略是真的 reject,不是挂着 none 装样子。
// 老宋说:DMARC 别一上来就 reject,分三阶段稳妥推进——第一阶段 p=none + 开 RUA 报告,看清谁在用你域名发信(别漏了合法的第三方营销平台、OA、工单系统);第二阶段 p=quarantine 丢垃圾箱,观察误拦;第三阶段 p=reject 直接拒收。但记住:第三阶段才是终点,停在第一步就当完工,等于没配。
03光有三件套不够:网关、DLP、加密得跟上
教材里还会列 SEG(安全邮件网关)、DLP(数据防泄漏)、邮件加密。这三类不是摆设,是真能拦事的纵深防线。
SEG 安全邮件网关守在邮件入口,做垃圾邮件、钓鱼链接、恶意附件扫描。现在的高级钓鱼邮件会刻意绕过传统关键字规则,所以选型时得看网关有没有”沙箱 detonation”能力——把可疑附件在隔离环境里真的跑一遍,看它的行为是不是恶意;以及有没有反钓鱼的 AI 模型。
DLP 数据防泄漏管的是”邮件往外发”这个方向。员工手滑把客户名单、源码、合同当附件发出去,这类事件比外部攻击更常见。DLP 按敏感度分级(公开 / 内部 / 机密 / 绝密),机密级以上外发必须走审批。这一点对甲方的合规(个保法、数安法)是直接挂钩的——数据泄露了是要担责的。
邮件加密与签名(S/MIME):涉及合同、薪资、对公转账的邮件,建议上 S/MIME 数字证书,确保”收件人确为本人”且内容不被中途篡改。别再用”密码发短信、附件发邮件”这种自欺欺人的方式传敏感文件了。
04常被漏掉的角色:MTA-STS 和 BIMI
很多运维配完 SPF/DKIM/DMARC 就收工,漏了两个同样重要的协议:
MTA-STS:强制邮件在传输过程中走 TLS 加密。没有它,攻击者在网络中间可以搞”降级攻击”,把你和对方邮箱之间的加密连接骗成明文,从而窃听邮件内容。启用 MTA-STS 后,不支持加密的服务器根本连不上你。
BIMI:在 DMARC 验证通过的基础上,让收件方邮箱显示你的官方 Logo。这不只是好看——它能帮用户一眼区分”真邮件”和”仿冒邮件”,是反钓鱼的用户侧辅助手段。这两个不配,等于门锁装了,门缝却还开着。
05人是最薄弱的一环,但培训得换个写法
教材里那句”加强员工安全意识”,没错,但没用。真正有效的是两件事:钓鱼演练 + 财务流程硬约束。
钓鱼演练别做成”考员工”的羞辱局。正确做法:定期发模拟钓鱼邮件,点了的人不罚,而是自动推一节流量的微课,下个月再看点击率是否下降。把”误点率”当成安全运营的 KPI 来追,目标比如季度内误点率压到 5% 以下。
财务侧的硬约束更重要——因为统计下来,90% 的邮件诈骗,最终目的都是让你转账汇款。这块放到下一篇专门拆 BEC(商业邮件欺诈)时展开讲,因为那才是真金白银损失的重灾区。
06甲方运维落地清单(可以直接抄)
下面是老宋给你整理的可执行清单,照着一条条过:
💡 特别提醒:SPF 记录里千万别留 +all——那等于对所有 IP 放行,SPF 直接失效。这是实际排查里见过最多的”自杀式配置”。
| | |
| — | — |
| R1 | SPF梳理所有发信源(含第三方营销、OA、工单),写全 -all 或 ~all,不留 +all。 |
| R2 | DKIM每个发信服务(Exchange、OA、营销平台)都生成密钥并部署,定期轮换。 |
| R3 | DMARC按 none → quarantine → reject 三阶段推进,务必开启 RUA/RUF 聚合报告,定期看谁在冒用你域名。 |
| R4 | MTA-STS启用邮件传输强制加密,堵住中间人降级攻击。 |
| R5 | BIMIDMARC 到 reject 后部署,让官方 Logo 出现在客户收件箱,辅助识别仿冒。 |
| R6 | SEG 网关确认具备沙箱与反钓鱼 AI 能力,规则每季度复盘一次。 |
| R7 | DLP按数据分级配置外发审批,覆盖邮件 + 网盘 + USB 多条出口。 |
| R8 | 钓鱼演练月度或季度常态化,配微课闭环,追误点率指标。 |
| R9 | 监控 KPI拦截率 > 99%、MTTD(平均发现时长)< 15 分钟、MTTR(平均处置时长)< 1 小时。 |
07结尾
邮件安全不是”配完 DNS 就完事”的静态工程,而是一条需要持续运营的防线。三件套是基础,但 p=none 不叫配完;网关和 DLP 是纵深,但没人复盘规则就是摆设;人最不可控,但演练和硬流程能把风险压下来。
下一篇,我们翻到攻击侧:那封骗走几百万的邮件,到底长什么样,又为什么总能得手。
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《你的邮件安全”三件套” 可能只是”看起来配了”》