OneWebDesk

DMARC 레코드 조회·검사

_dmarc TXT 레코드를 조회하고 정책·태그를 해석합니다.

DMARC 레코드 조회는 도메인의 _dmarc TXT 레코드를 실시간으로 가져와 정책(p)과 리포트 주소(rua/ruf), 정렬(adkim/aspf) 등 태그를 해석하는 도구입니다. SPF·DKIM 위에서 메일 위조(스푸핑)를 최종적으로 차단하는 것이 DMARC이며, 발송 도메인 보호의 핵심입니다.

도메인만 입력하면 _dmarc.도메인을 자동으로 조회합니다. 정책이 none인지 quarantine·reject인지에 따라 실제 보호 수준이 크게 달라집니다.

정책(p) 단계

  • p=none: 차단 없이 리포트만 수집(모니터링). 도입 첫 단계.
  • p=quarantine: 실패 메일을 스팸함 등으로 격리.
  • p=reject: 실패 메일을 거부. 가장 강한 보호.

주요 태그

  • rua: 집계 리포트를 받을 주소(mailto:).
  • pct: 정책 적용 비율(점진 도입용).
  • adkim / aspf: DKIM·SPF 정렬 모드(r=완화, s=엄격).

새 DMARC 레코드를 만들거나 기존 정책을 강화하려면 DMARC 레코드 생성기로 올바른 TXT 값을 생성하고, 도메인 전체의 인증 상태는 이메일 도달성 종합 점검로 종합 점검하세요.

전체 태그 레퍼런스

태그의미허용 값 / 기본값
v버전. 반드시 레코드 맨 앞에 와야 함(필수)DMARC1 고정
p조직 도메인 정책(필수). v 바로 다음에 와야 함none / quarantine / reject
sp하위 도메인 전용 정책미지정 시 p 값을 상속
pct정책을 적용할 메일 비율(점진 도입)0~100 / 기본 100
adkimDKIM 정렬 모드r(완화, 기본) / s(엄격)
aspfSPF 정렬 모드r(완화, 기본) / s(엄격)
rua집계(Aggregate) 리포트 수신 주소mailto: URI, 쉼표로 복수 지정
ruf실패(Forensic) 리포트 수신 주소. 대부분 수신사가 미지원mailto: URI
fo실패 리포트 생성 조건0(둘 다 실패, 기본) / 1(하나라도 실패) / d / s
ri집계 리포트 간격(초)기본 86400(24시간)
rf실패 리포트 형식afrf(기본)

실제 레코드 해석 예시

아래 레코드를 한 줄씩 읽어보면:

v=DMARC1; p=quarantine; sp=reject; pct=50; adkim=s; aspf=r; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; fo=1

  • p=quarantine; pct=50 → 조직 도메인에서 인증 실패한 메일 중 절반(50%)만 격리하고, 나머지 절반은 p=none처럼 통과시킨다. 점진 도입 중이라는 신호.
  • sp=reject → 하위 도메인은 예외 없이 거부. 메인 도메인보다 하위 도메인이 더 강하게 보호된다.
  • adkim=s → DKIM 서명 도메인(d=)이 From 헤더 도메인과 정확히 일치해야 정렬 통과(하위 도메인 불인정).
  • aspf=r → SPF는 조직 도메인 단위로 일치하면 통과(mail.example.comexample.com과 정렬됨).
  • fo=1 → SPF·DKIM 중 하나라도 실패하면 실패 리포트 생성(기본값 0은 둘 다 실패해야 생성).

흔한 실수 / 함정

  • 정책만 보고 안심하기: p=reject여도 SPF/DKIM이 정렬(alignment)되지 않으면 정상 발송 메일까지 거부된다. DMARC는 단순히 SPF/DKIM이 "통과"했는지가 아니라, 인증된 도메인이 From 헤더 도메인과 일치하는지를 본다.
  • pct를 정책 강도로 착각: pct=50; p=reject는 "50% 거부"가 아니라, 50%에 reject를 적용하고 나머지 50%는 한 단계 낮은 quarantine으로 처리한다(none이 아님).
  • rua를 타 도메인으로 보내며 권한 레코드 누락: 리포트를 다른 도메인 주소로 받으려면 그 도메인에 example.com._report._dmarc.리포트도메인 TXT "v=DMARC1" 같은 외부 수신 승인 레코드가 있어야 한다.

자주 묻는 질문

DMARC만 설정하면 되나요?
아니요. DMARC는 SPF·DKIM 결과를 바탕으로 동작합니다. SPF/DKIM이 먼저 올바로 설정돼 있어야 DMARC가 의미 있게 작동합니다.
p=none인데 보호가 되나요?
차단은 되지 않습니다. 리포트로 현황을 파악하는 모니터링 단계이며, 안정화 후 quarantine→reject로 강화하는 것이 정석입니다.
레코드가 안 보여요.
_dmarc 레코드가 없거나 전파 전일 수 있습니다. 이 도구는 결과를 잠시 캐싱하며, 공개 리졸버 기준으로 조회합니다.
하위 도메인도 보호되나요?
sp 태그로 하위 도메인 정책을 별도 지정할 수 있습니다. 지정이 없으면 p 정책이 하위에도 적용됩니다.

관련 가이드

관련 도구

이메일