...

如何为您的域名设置 DMARC、DKIM 和 SPF 记录?

销售策略

如何设置 DMARC 记录
阅读时间: 5 分钟

您是否曾精心撰写邮件,却发现它被收件人归类为垃圾邮件,甚至根本无法送达?这通常表明您的域名缺少必要的电子邮件身份验证。要解决此问题,您需要配置DMARCDKIMSPF记录。这些关键协议在后台运行,用于验证从您的域名发送的电子邮件是否合法且已获得授权。它们可以防止网络犯罪分子冒充您的域名(这种策略称为欺骗),并显著提高您的电子邮件送达率。在本指南中,我们将解释每项记录的作用,并逐步指导您如何进行设置——即使您不是技术专家也能轻松上手。

🔐 什么是 DMARC、DKIM 和 SPF?

  • SPF(发件人策略框架): SPF 就像您域名邮件发件人的访客列表。它会告知收件人服务器哪些 IP 地址或第三方服务(例如 Google Workspace、Zoho、Mailchimp 等)有权代表您发送电子邮件。当邮件到达时,接收服务器会检查您 DNS 中的 SPF 记录。如果发件人的 IP 与列表匹配,则该邮件会通过 SPF 检测。如果不匹配,则会被标记为可疑邮件或被拒绝。这有助于阻止伪装成您域名的欺骗性邮件。

如何设置 DMARC 记录

  • DKIM(域名密钥识别邮件): DKIM 会为您的域名发送的每封电子邮件添加一个唯一的加密签名。此签名使用私钥生成,并由收件人使用您 DNS 中存储的公钥进行验证。如果电子邮件内容被篡改,DKIM 签名检查将失败。这就像用防篡改蜡封封住您的电子邮件,确保其在传输过程中不会被篡改。

如何设置 DMARC 记录

  • DMARC(基于域的消息认证、报告和一致性): DMARC 将 SPF 和 DKIM 绑定在一个策略下,并告知接收服务器如何处理身份验证失败的电子邮件。您可以将 DMARC 设置为以下三种操作之一:不执行任何操作(p=none),发送至垃圾邮件/隔离区(p=quarantine),或者直接拒绝电子邮件(p=reject)。DMARC 还可以让您收到有关谁使用您的域名发送电子邮件的报告,帮助您监控滥用行为并发现冒充企图。

如何设置 DMARC 记录

🛠️ 设置 SPF、DKIM 和 DMARC 的分步指南

步骤 1:找到您的 DNS 管理面板

访问您的域名注册商或 DNS 提供商(例如 GoDaddy、Namecheap、Cloudflare)。您将在此处添加 DNS TXT 记录。

步骤2:添加SPF记录

SPF 记录是一种 TXT 记录,其中列出了批准的电子邮件发送服务器。

SPF 记录示例:
v=spf1 include:_spf.google.com ~all

这意味着 Google 服务器被授权代表您的域名发送电子邮件。

  • 登录到您的 DNS 提供商
  • 选择您的域
  • 添加新的 TXT 记录
  • 姓名/主持人: @
  • 价值: v=spf1 include:_spf.google.com ~all
  • TTL:自动或 3600 秒

如何设置 DMARC 记录

步骤3:设置DKIM

DKIM 通常由您的电子邮件提供商生成(如 Google Workspace、Zoho Mail 等)。

  • 前往您的电子邮件提供商的管理控制台
  • 查找 DKIM 设置(通常在“电子邮件身份验证”下)
  • 生成 DKIM 记录
  • 使用以下命令将提供的 TXT 记录添加到您的 DNS:

如何设置 DMARC 记录

姓名/主持人: google._domainkey
价值:始于 v=DKIM1; k=rsa; p=...

添加后,返回您的电子邮件提供商并单击“开始身份验证”或“验证”。

步骤 4:设置 DMARC

DMARC 会告知接收服务器如何处理未通过 SPF 和 DKIM 检查的邮件。它还提供报告功能。

基本 DMARC 记录:
v=DMARC1; p=none; rua=mailto:postmaster@yourdomain.com

  • 登录 DNS
  • 添加 TXT 记录
  • 姓名/主持人: _dmarc
  • 价值: v=DMARC1; p=none; rua=mailto:postmaster@yourdomain.com

您可以稍后更改策略以 quarantine or reject 一旦您查看了报告。

阅读更多——>如何决定是选择陌生邮件还是陌生电话?

✅ 核实记录

将 SPF、DKIM 和 DMARC 记录添加到您域名的 DNS 后,务必验证所有设置是否正确。配置错误的记录可能会导致电子邮件投递失败、发件人信誉下降,甚至造成安全漏洞。以下是测试每个协议的方法:

  • SPF: 使用像
    MXToolbox SPF 检查器 查找您域名的 SPF 记录。它将验证您的语法是否正确,以及是否包含所有授权 IP 或电子邮件服务(例如 Google、Microsoft、Mailgun)。如果您看到多个 SPF 记录,请立即修复 - SPF 只允许每个域名有一条有效记录。
  • DKIM: 要检查 DKIM 签名是否有效,请发送测试电子邮件至
    DKIMValidator.com它会分析你邮件的标题,以验证 DKIM 签名是否存在并通过加密检查。请确保从你正在验证的域名和服务发送测试邮件。
  • DMARC: 绝大部分储备使用
    德马尔西安 or
    MXToolbox DMARC 检查器 验证您的 DMARC 记录。这些工具会检查您的 DMARC 策略是否结构正确,确认您的报告电子邮件地址有效,并突出显示任何配置问题。随着时间的推移,您还可以查看发送到您邮箱的 DMARC 报告,了解哪些人正在使用您的域名发送邮件,以及他们是否通过了 SPF/DKIM 检查。

提示:编辑 DNS 记录后,请务必等待几分钟到几个小时再进行测试,因为 DNS 更改可能需要一些时间才能传播。

阅读更多——>如何在电子邮件中介绍自己?

🧠 电子邮件身份验证的最佳实践

为确保您的电子邮件身份验证设置有效且安全,请遵循以下 SPF、DKIM 和 DMARC 的最佳做法:

如何设置 DMARC 记录

  • 每个域仅使用一个 SPF 记录:
    SPF 不支持多条记录。如果您需要授权多个电子邮件服务(例如 Google Workspace、Mailchimp 和事务性电子邮件服务),请使用 include: 机制。拥有多个 SPF 记录将导致失败,从而影响电子邮件的送达率。
  • 定期监控您的 DMARC 报告:
    DMARC 允许您接收详细报告(发送至 rua= 标签)显示从您的域名发送的电子邮件的处理方式。这些报告有助于识别未经授权的使用、欺骗尝试或错误配置。使用 DMARCian、Postmark 或 Google Postmaster Tools 等工具,可以以可读的格式查看这些 XML 报告。
  • 将 DKIM 密钥设置为每 6 至 12 个月轮换一次:
    DKIM 使用加密密钥对您的电子邮件进行签名,与密码一样,这些密钥应定期轮换,以降低泄露风险。一些电子邮件提供商会自动处理此操作,但如果您手动管理,请设置日历提醒,以便至少每年更新并重新发布一次 DKIM 记录。
  • 逐渐从 p=nonep=quarantine or p=reject:
    首次实施 DMARC 时,最安全的方法是 p=none。这意味着您仅监控电子邮件流,而不会影响电子邮件流。一旦您确信 SPF 和 DKIM 记录正常工作,请转换到 p=quarantine (将失败发送到垃圾邮件),并最终发送到 p=reject (完全阻止未经身份验证的电子邮件)。这种分阶段的方法可以降低意外阻止合法邮件的风险,同时逐步提高您域名的电子邮件安全性。

💡 最后的想法

电子邮件身份验证听起来可能比较技术性,但一旦设置完成,就能显著提升您域名的电子邮件送达率和安全性。如果您使用电子邮件进行营销、商务沟通或推广,DMARC、DKIM 和 SPF 是抵御网络钓鱼和欺诈的重要保障。

仍然不确定或时间紧迫?许多电子邮件营销平台(例如 Google Workspace、Zoho Mail、SendGrid 或 Mailchimp)都内置了向导或指南,可以为您生成必要的记录。您只需将它们复制并粘贴到您的 DNS 面板即可。

评价此帖子:

😡 0😐 0???? 0❤️ 0

常見問題解答

SPF 验证哪些邮件服务器被允许代表您的域发送邮件。
DKIM 通过验证加密签名来检查电子邮件在传输过程中是否被更改。
DMARC 使用 SPF 和 DKIM 结果来决定如何处理可疑电子邮件并提供报告。

是的。虽然每种协议都增加了一层安全性,但三种协议结合使用才能提供最强大的保护,有效防范电子邮件欺骗、网络钓鱼和投递问题。

是的。大多数主流提供商(例如 Google Workspace、Microsoft 365、Zoho 等)都提供了分步说明,并生成必要的 DNS 记录,供您在域名注册商处添加。

您需要在域名的 DNS 设置中将它们添加为 TXT 记录。您可以通过域名注册商(例如 GoDaddy、Namecheap、Cloudflare 等)来完成此操作。

DNS 更改可能需要几分钟到 48 小时才能在互联网上完全传播。

不可以。每个域名只能拥有一条 SPF 记录。如果您需要授权多项服务,请使用 include: 机制将它们合并到一条 SPF 记录中。

使用以下工具:

用于 SPF 和 DMARC 查找的 MXToolbox

DKIMValidator.com 用于 DKIM 验证

Dmarcian 或 Postmark 可视化 DMARC 报告

p=none:仅监控并收集报告(不采取任何行动)

p=quarantine:标记可疑邮件或将其移至垃圾邮件

p=reject:完全阻止未经身份验证的电子邮件

是的。为了最大程度地降低安全风险,建议每 6 到 12 个月轮换一次 DKIM 密钥。

来自您域名的电子邮件可能会:

进入垃圾邮件文件夹

无法交付或被攻击者欺骗,或者在设置后始终测试您的记录并定期监控报告。

在这篇文章中

获得宝贵的见解

我们在此致力于促进和简化您的业务运营,使其更便捷、更高效!

了解更多
加入我们的通讯  

获取我们的最新更新、专家文章、指南等  收件箱!