您是否曾精心撰写邮件,却发现它被收件人归类为垃圾邮件,甚至根本无法送达?这通常表明您的域名缺少必要的电子邮件身份验证。要解决此问题,您需要配置DMARC、DKIM和SPF记录。这些关键协议在后台运行,用于验证从您的域名发送的电子邮件是否合法且已获得授权。它们可以防止网络犯罪分子冒充您的域名(这种策略称为欺骗),并显著提高您的电子邮件送达率。在本指南中,我们将解释每项记录的作用,并逐步指导您如何进行设置——即使您不是技术专家也能轻松上手。
🔐 什么是 DMARC、DKIM 和 SPF?
- SPF(发件人策略框架): SPF 就像您域名邮件发件人的访客列表。它会告知收件人服务器哪些 IP 地址或第三方服务(例如 Google Workspace、Zoho、Mailchimp 等)有权代表您发送电子邮件。当邮件到达时,接收服务器会检查您 DNS 中的 SPF 记录。如果发件人的 IP 与列表匹配,则该邮件会通过 SPF 检测。如果不匹配,则会被标记为可疑邮件或被拒绝。这有助于阻止伪装成您域名的欺骗性邮件。
- DKIM(域名密钥识别邮件): DKIM 会为您的域名发送的每封电子邮件添加一个唯一的加密签名。此签名使用私钥生成,并由收件人使用您 DNS 中存储的公钥进行验证。如果电子邮件内容被篡改,DKIM 签名检查将失败。这就像用防篡改蜡封封住您的电子邮件,确保其在传输过程中不会被篡改。
- DMARC(基于域的消息认证、报告和一致性): DMARC 将 SPF 和 DKIM 绑定在一个策略下,并告知接收服务器如何处理身份验证失败的电子邮件。您可以将 DMARC 设置为以下三种操作之一:不执行任何操作(
p=none),发送至垃圾邮件/隔离区(p=quarantine),或者直接拒绝电子邮件(p=reject)。DMARC 还可以让您收到有关谁使用您的域名发送电子邮件的报告,帮助您监控滥用行为并发现冒充企图。
🛠️ 设置 SPF、DKIM 和 DMARC 的分步指南
步骤 1:找到您的 DNS 管理面板
访问您的域名注册商或 DNS 提供商(例如 GoDaddy、Namecheap、Cloudflare)。您将在此处添加 DNS TXT 记录。
步骤2:添加SPF记录
SPF 记录是一种 TXT 记录,其中列出了批准的电子邮件发送服务器。
SPF 记录示例:
v=spf1 include:_spf.google.com ~all
这意味着 Google 服务器被授权代表您的域名发送电子邮件。
- 登录到您的 DNS 提供商
- 选择您的域
- 添加新的 TXT 记录
- 姓名/主持人:
@ - 价值:
v=spf1 include:_spf.google.com ~all - TTL:自动或 3600 秒
步骤3:设置DKIM
DKIM 通常由您的电子邮件提供商生成(如 Google Workspace、Zoho Mail 等)。
- 前往您的电子邮件提供商的管理控制台
- 查找 DKIM 设置(通常在“电子邮件身份验证”下)
- 生成 DKIM 记录
- 使用以下命令将提供的 TXT 记录添加到您的 DNS:
姓名/主持人:
google._domainkey
价值:始于v=DKIM1; k=rsa; p=...
添加后,返回您的电子邮件提供商并单击“开始身份验证”或“验证”。
步骤 4:设置 DMARC
DMARC 会告知接收服务器如何处理未通过 SPF 和 DKIM 检查的邮件。它还提供报告功能。
基本 DMARC 记录:
v=DMARC1; p=none; rua=mailto:postmaster@yourdomain.com
- 登录 DNS
- 添加 TXT 记录
- 姓名/主持人:
_dmarc - 价值:
v=DMARC1; p=none; rua=mailto:postmaster@yourdomain.com
您可以稍后更改策略以 quarantine or reject 一旦您查看了报告。
阅读更多——>如何决定是选择陌生邮件还是陌生电话?
✅ 核实记录
将 SPF、DKIM 和 DMARC 记录添加到您域名的 DNS 后,务必验证所有设置是否正确。配置错误的记录可能会导致电子邮件投递失败、发件人信誉下降,甚至造成安全漏洞。以下是测试每个协议的方法:
- SPF: 使用像
MXToolbox SPF 检查器 查找您域名的 SPF 记录。它将验证您的语法是否正确,以及是否包含所有授权 IP 或电子邮件服务(例如 Google、Microsoft、Mailgun)。如果您看到多个 SPF 记录,请立即修复 - SPF 只允许每个域名有一条有效记录。 - DKIM: 要检查 DKIM 签名是否有效,请发送测试电子邮件至
DKIMValidator.com它会分析你邮件的标题,以验证 DKIM 签名是否存在并通过加密检查。请确保从你正在验证的域名和服务发送测试邮件。 - DMARC: 绝大部分储备使用
德马尔西安 or
MXToolbox DMARC 检查器 验证您的 DMARC 记录。这些工具会检查您的 DMARC 策略是否结构正确,确认您的报告电子邮件地址有效,并突出显示任何配置问题。随着时间的推移,您还可以查看发送到您邮箱的 DMARC 报告,了解哪些人正在使用您的域名发送邮件,以及他们是否通过了 SPF/DKIM 检查。
提示:编辑 DNS 记录后,请务必等待几分钟到几个小时再进行测试,因为 DNS 更改可能需要一些时间才能传播。
阅读更多——>如何在电子邮件中介绍自己?
🧠 电子邮件身份验证的最佳实践
为确保您的电子邮件身份验证设置有效且安全,请遵循以下 SPF、DKIM 和 DMARC 的最佳做法:
- 每个域仅使用一个 SPF 记录:
SPF 不支持多条记录。如果您需要授权多个电子邮件服务(例如 Google Workspace、Mailchimp 和事务性电子邮件服务),请使用include:机制。拥有多个 SPF 记录将导致失败,从而影响电子邮件的送达率。 - 定期监控您的 DMARC 报告:
DMARC 允许您接收详细报告(发送至rua=标签)显示从您的域名发送的电子邮件的处理方式。这些报告有助于识别未经授权的使用、欺骗尝试或错误配置。使用 DMARCian、Postmark 或 Google Postmaster Tools 等工具,可以以可读的格式查看这些 XML 报告。 - 将 DKIM 密钥设置为每 6 至 12 个月轮换一次:
DKIM 使用加密密钥对您的电子邮件进行签名,与密码一样,这些密钥应定期轮换,以降低泄露风险。一些电子邮件提供商会自动处理此操作,但如果您手动管理,请设置日历提醒,以便至少每年更新并重新发布一次 DKIM 记录。 - 逐渐从
p=none至p=quarantineorp=reject:
首次实施 DMARC 时,最安全的方法是p=none。这意味着您仅监控电子邮件流,而不会影响电子邮件流。一旦您确信 SPF 和 DKIM 记录正常工作,请转换到p=quarantine(将失败发送到垃圾邮件),并最终发送到p=reject(完全阻止未经身份验证的电子邮件)。这种分阶段的方法可以降低意外阻止合法邮件的风险,同时逐步提高您域名的电子邮件安全性。
💡 最后的想法
电子邮件身份验证听起来可能比较技术性,但一旦设置完成,就能显著提升您域名的电子邮件送达率和安全性。如果您使用电子邮件进行营销、商务沟通或推广,DMARC、DKIM 和 SPF 是抵御网络钓鱼和欺诈的重要保障。
仍然不确定或时间紧迫?许多电子邮件营销平台(例如 Google Workspace、Zoho Mail、SendGrid 或 Mailchimp)都内置了向导或指南,可以为您生成必要的记录。您只需将它们复制并粘贴到您的 DNS 面板即可。
常見問題解答
SPF 验证哪些邮件服务器被允许代表您的域发送邮件。
DKIM 通过验证加密签名来检查电子邮件在传输过程中是否被更改。
DMARC 使用 SPF 和 DKIM 结果来决定如何处理可疑电子邮件并提供报告。
是的。虽然每种协议都增加了一层安全性,但三种协议结合使用才能提供最强大的保护,有效防范电子邮件欺骗、网络钓鱼和投递问题。
是的。大多数主流提供商(例如 Google Workspace、Microsoft 365、Zoho 等)都提供了分步说明,并生成必要的 DNS 记录,供您在域名注册商处添加。
您需要在域名的 DNS 设置中将它们添加为 TXT 记录。您可以通过域名注册商(例如 GoDaddy、Namecheap、Cloudflare 等)来完成此操作。
DNS 更改可能需要几分钟到 48 小时才能在互联网上完全传播。
不可以。每个域名只能拥有一条 SPF 记录。如果您需要授权多项服务,请使用 include: 机制将它们合并到一条 SPF 记录中。
使用以下工具:
用于 SPF 和 DMARC 查找的 MXToolbox
DKIMValidator.com 用于 DKIM 验证
Dmarcian 或 Postmark 可视化 DMARC 报告
p=none:仅监控并收集报告(不采取任何行动)
p=quarantine:标记可疑邮件或将其移至垃圾邮件
p=reject:完全阻止未经身份验证的电子邮件
是的。为了最大程度地降低安全风险,建议每 6 到 12 个月轮换一次 DKIM 密钥。
来自您域名的电子邮件可能会:
进入垃圾邮件文件夹
无法交付或被攻击者欺骗,或者在设置后始终测试您的记录并定期监控报告。










