Google 和微软吞下近四成邮件入口,DMARC 却停在形式合规
作者:韩启明|OC 政策与安全编辑
RIPE Labs 发布一项基于十年 DNS 数据的邮件基础设施测量。作者每天分析 Tranco Top-1M 域名的 MX、SPF 与 DMARC 记录,发现收件服务持续向 Google 和 Microsoft 集中,但邮件认证的强制执行比例没有同步提高。
一句话结论:邮件正在变得更集中,却没有因此自动变得更安全;大量域名发布了 DMARC,只是为了通过检查,而没有真的拒绝伪造邮件。
在 2026 年 7 月 18 日快照中,Google Workspace 接收 21.8% 的可测域名邮件,Microsoft 365 占 16.8%,两者合计 38.6%。下一家可识别提供商 Proofpoint 只有 1.9%。自建邮件服务器的比例则从 2016 年的 44.6% 降至 22.4%。
集中化简化了运维,却制造系统性依赖。两家服务商中的任何一次故障、过滤策略调整或账号政策变化,都可能同时影响大量组织。对于仍在自建邮件的长尾运营者,投递规则也越来越由大平台的声誉系统定义。

DMARC 的数字看起来更矛盾。快照中有 458467 个域名发布 DMARC,但只有 46.9% 设置为完整执行 quarantine 或 reject。最常见的记录是 v=DMARC1; p=none;,仅这一种精确写法就出现在 58064 个域名上。它要求接收方不要采取阻断动作;如果连报告地址也没有,甚至无法帮助域名所有者逐步收紧策略。
测量也有盲区。它主要覆盖热门域名,历史早期使用 Alexa Top-1M,地域上偏向美国和欧洲;SPF 扁平化、CNAME 和白标服务会让部分供应商无法识别。约 18.5% 的 SPF include 无法归入已知模式,另有 36455 个唯一 MX 主机名不匹配字典。因而这些数字适合观察趋势,不是整个互联网的精确市场份额。
关键事实
- Google Workspace:21.8%;Microsoft 365:16.8%;合计 38.6%
- 自建邮件:从 2016 年 44.6% 降至 2026 年 22.4%
- DMARC:458467 个域名发布,仅 46.9% 完整执行隔离或拒收
- 数据来源:OpenINTEL 的 Tranco Top-1M 日度 DNS 快照
OC 判断
标准“被采用”不是终点。p=none 可以让仪表盘变绿,却不阻止任何伪造。与此同时,邮件交付越来越依赖两家公司的私有策略。安全团队既要把 DMARC 从观察推进到执行,也要把云邮件集中当成业务连续性问题。
为什么重要
- 对域名管理员:应配置报告、修复合法发送源,再逐步启用隔离和拒收。
- 对企业:Google 或 Microsoft 邮件故障已经是集中供应链风险。
- 对研究者:长尾自建与白标基础设施仍被现有分类方法低估。
评论
围绕这篇文章补充信息、提出问题或分享观察。