DMARC (Domain-based Message Authentication, Reporting and Conformance) — политика в TXT-записи DNS, которая указывает принимающим серверам, как поступать с письмами, не прошедшими проверки SPF и DKIM.
Получив письмо, сервер проверяет SPF и DKIM, а затем сверяет результат с DMARC-политикой домена. Политика задаёт одно из трёх действий: p=none — только наблюдать, p=quarantine — отправить в спам, p=reject — отклонить письмо. Дополнительно указывается адрес, куда слать сводные (aggregate) отчёты о прохождении проверок.
DMARC закрывает пробел, который остаётся у SPF и DKIM по отдельности:
Так DMARC защищает домен от спуфинга и фишинга, а вся легитимная почта продолжает приходить через настроенные MX-записи.