用 DMARC 保護你嘅公司電郵域名:三個步驟搞掂

# 用 DMARC 保護你嘅公司電郵域名:三個步驟搞掂 好多中小企 IT admin 成日有個疑問:明明已經買咗電郵網關、開埋防垃圾郵件,點解仲係成日收到假冒自己公司名義嘅釣魚電郵?其實答案好簡單 —— 你淨係防咗「入嚟」嘅嘢,但冇諗過「出得去」嘅嘢會唔會俾人冒充。今日同大家講下點樣用 DMARC 呢個免費機制,保護你公司嘅電郵域名。 ## 咩係 DMARC?點解重要? **DMARC(Domai...

用 DMARC 保護你嘅公司電郵域名:三個步驟搞掂 - 文章重點速覽 infographic

# 用 DMARC 保護你嘅公司電郵域名:三個步驟搞掂

好多中小企 IT admin 成日有個疑問:明明已經買咗電郵網關、開埋防垃圾郵件,點解仲係成日收到假冒自己公司名義嘅釣魚電郵?其實答案好簡單 —— 你淨係防咗「入嚟」嘅嘢,但冇諗過「出得去」嘅嘢會唔會俾人冒充。今日同大家講下點樣用 DMARC 呢個免費機制,保護你公司嘅電郵域名。

## 咩係 DMARC?點解重要?

**DMARC(Domain-based Message Authentication, Reporting and Conformance)** 係一個電郵驗證協議,佢會同另外兩個協議 **SPF(Sender Policy Framework)** 同 **DKIM(DomainKeys Identified Mail)** 一齊運作。簡單嚟講,SPF 負責話俾人知「邊啲 IP 先有資格用你個域名寄電郵」,DKIM 就係幫你封電郵加個加密簽名,DMARC 就係話俾收件伺服器知「如果以上兩樣都對唔上,應該點處置呢封電郵」。

點解咁重要?因為**釣魚攻擊者最鍾意冒充你個域名**去呃你嘅客户、供應商甚至你自己嘅同事。佢哋寄一封好似你公司發出嘅電郵,內容話「請即入數去呢個新户口」,客人一唔小心就中招。有咗 DMARC,收件方就可以自動幫你攔截呢啲冒牌貨。

## 第一步:設定 SPF 記錄

SPF 係一個 DNS TXT 記錄。你去你個域名嘅 DNS 管理介面,加一條 TXT 記錄,內容類似咁:

v=spf1 include:spf.protection.outlook.com -all

上面呢條係 Microsoft 365 嘅例子。`include:` 後面就係你電郵供應商提供嘅 SPF 域名,`-all` 就係話「除咗呢度列出嘅 IP,其餘全部視為冇資格」。如果你用 Google Workspace,就要用 `include:_spf.google.com`。

記住一個重點:**一個域名只可以有一條 SPF 記錄**。如果你同時用緊幾個寄件服務,就要將佢哋全部用 `include:` 串埋同一條記錄入面。

## 第二步:啟用 DKIM 簽名

DKIM 係要喺你嘅電郵供應商控制台度開啟。開啟之後,佢會產生一對公鑰同私鑰,你要將公鑰以 DNS TXT 記錄形式放上你個域名。

以 Microsoft 365 為例,你喺 Exchange Admin Center 入面嘅 DKIM 頁面開啟,系統會自動幫你生成兩條 CNAME 記錄,你照貼去 DNS 就得。開啟咗 DKIM 之後,你每封寄出去嘅電郵都會有一個加密簽名,收件方可以用你個公鑰去驗證呢封電郵係咪真係你發出。

## 第三步:發佈 DMARC 政策

最後一步就係加 DMARC 記錄。都係一條 DNS TXT 記錄,放在 `_dmarc.你個域名` 呢個位置:

v=DMARC1; p=none; rua=mailto:dmarc@你個域名.com

上面個 `p=none` 係「監察模式」,即係暫時唔攔截任何電郵,只係收集報告。我強烈建議大家**由 `p=none` 開始**,行一兩個星期,睇下啲報告,確認冇誤傷正常電郵之後,先逐步升級到 `p=quarantine`(隔離)最後到 `p=reject`(直接拒絕)。

`rua=` 就係收報告嘅電郵地址,你會收到各大電郵供應商(Gmail、Microsoft 等)寄返俾你嘅 DMARC 報告,話你知有邊啲來源喺度用你個域名寄電郵,有幾多對得上、幾多對唔上。

## 升級政策之前要留意

由 `none` 升上去 `quarantine` 或者 `reject` 之前,記得檢查兩樣嘢:

1. **所有合法寄件來源都已經加咗入 SPF / DKIM** —— 例如你公司用緊嘅 CRM 系統、Marketing 自動化工具、甚至係會計系統,佢哋全部都要納入 SPF 或者有 DKIM 簽名。
2. **有冇第三方代你寄電郵** —— 好多時啲 vendor 會用你個域名幫你寄 newsletter,如果你唔知,一升級 DMARC 政策,呢啲電郵就會俾人攔截。

仲有一樣,如果你想監察 DMARC 報告,可以考慮用免費或者收費嘅 DMARC 分析工具,佢哋會幫你將啲 XML 格式嘅報告變做易睇嘅圖表,一眼就知道邊個 IP 喺度用你個域名、有幾多係合法、幾多係冒牌。

## 總結

DMARC 唔使錢,但係對保護公司聲譽同客户安全好有價值。三個步驟 —— 設定 SPF、啟用 DKIM、發佈 DMARC —— 用半日時間就搞得掂。搞掂之後,你就唔再係「任人冒牌」嘅狀態,攻擊者想假扮你公司呃人,就會俾各大電郵供應商自動攔截。

🔗 參考資料:NVD NIST 漏洞資料庫

如果你仲未做,今日就開個 DNS 介面,加返條 DMARC 記錄啦。由 `p=none` 開始,慢慢升上去,先求穩定,再求嚴謹。