SPF、DKIM、DMARC 分别做什么
SPF 发布域名允许哪些主机发信;DKIM 使用 selector 记录对应的密钥为邮件添加加密签名;DMARC 检查可见 From 域与认证域是否对齐,并规定认证失败后的处理方式。
正确检查 SPF
在准确的 envelope 或 return-path 域名上查询 TXT 记录。确认只有一个有效 SPF 记录,机制包含全部合法发信方,并注意 DNS 查询次数限制。不要把多个 SPF 记录简单拼在一起,接收方可能将其视为永久错误。
使用 selector 检查 DKIM
selector 由邮件服务商选择,并出现在 DKIM-Signature 头中。查询 selector._domainkey.example.com,确认公钥存在。记录写在错误 selector、密钥缺失或签名域改变,都会导致 DKIM 验证失败。
理解 DMARC 对齐
DMARC 发布在 _dmarc.example.com。只有 SPF 或 DKIM 认证域与可见 From 域对齐时,才算通过 DMARC。邮件可以通过 SPF 却因 envelope 域不同而无法通过 DMARC;转发也可能破坏 SPF,而 DKIM 可能保留。
谨慎使用报告和策略
新域名接入时可先使用 p=none 收集汇总报告,修复全部合法发信方后,再考虑 quarantine 或 reject。检查 rua 报告地址、子域策略和对齐模式,不要在尚未识别所有第三方发信平台前使用严格策略。
垃圾箱问题不只看 DNS
SPF、DKIM、DMARC 全部通过,也不保证一定进收件箱。还要检查 From、Reply-To、反向 DNS、MX、发信量、退信率、投诉率、邮件内容、链接,以及发信 IP 和域名信誉。
一套实用排查顺序
从每个合法发信平台发送测试邮件,查看 Authentication-Results 头;用 DNS 查询检查 SPF、DKIM、DMARC;对比可见 From 和 envelope 域;阅读服务商报告;一次修正一个发信方。
常见误区
不要发布多个 SPF TXT 记录、忘记新增邮件服务商、使用错误 DKIM selector、认为 DMARC 可以替代 SPF 或 DKIM,也不要未测试转发和第三方发信就直接设置 p=reject。
立即查询真实数据
使用 IIPP 实时工具,检查你正在处理的域名或 IP 地址。
DNS 记录查询 →