SPF 和 DMARC 怎么配置?企业邮箱域名防伪记录整理
配置企业邮箱、独立站通知邮件和营销邮件时,SPF、DKIM、DMARC 决定邮件是否容易被伪造和拦截。本文整理 SPF 与 DMARC 的写法、上线顺序和常见错误。
打开配套工具 →很多网站把联系邮箱、订单通知、询盘回复和营销邮件都放在同一个域名下,但 DNS 里只配了 MX,甚至完全没有 SPF、DKIM 和 DMARC。这样邮件可能能发出去,却很容易被冒用,也更容易进垃圾箱。
可以使用 SPF / DMARC 邮件安全记录生成器 选择常见发信服务、填写发信 IP、设置 DMARC 策略和报告邮箱,生成可以复制到 DNS 后台的 TXT 记录。工具只在浏览器本地拼装配置,不查询也不保存你的域名。
SPF 是解决谁可以发信
SPF 记录用来告诉收件服务器:哪些邮件服务器可以代表这个域名发信。
一个常见 SPF 记录长这样:
v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all这段记录的意思是:Google Workspace 和 Microsoft 365 可以代表这个域名发信,其他来源暂时标记为软失败。
SPF 最常见的问题有三个:
- 一个域名发布了多条 SPF 记录。
- include 太多,超过 10 次 DNS 查询限制。
- 忘记把营销邮件、客服系统、独立站通知邮件的发信服务加入记录。
如果刚开始整理,建议先用 ~all,确认所有正常邮件都没问题后再考虑 -all。
DKIM 是解决邮件有没有被改
DKIM 不是在一条通用记录里写出来的,它通常由邮箱服务商或邮件发送平台给出。你需要在 DNS 里添加类似 selector 的 TXT 或 CNAME 记录。
SPF 和 DMARC 工具不能替你猜 DKIM selector,因为不同服务商、不同账号、不同域名都可能不同。正确做法是进入邮件服务后台,找到“域名认证”“发信域名”“DKIM”之类的页面,把后台给出的记录逐条复制到 DNS。
DMARC 是告诉对方失败后怎么办
DMARC 建立在 SPF 和 DKIM 之上。它告诉收件方:如果邮件没有通过对齐检查,应该观察、隔离还是拒收。
常见 DMARC 记录:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=rp=none 表示只观察,不拦截。等报告稳定后,可以逐步改为:
v=DMARC1; p=quarantine; pct=50; rua=mailto:dmarc@example.com再到:
v=DMARC1; p=reject; rua=mailto:dmarc@example.com推荐上线顺序
比较稳的上线顺序是:
- 先确认企业邮箱和发信平台的 DKIM 通过验证。
- 配 SPF,把所有合法发信源列进去,先用
~all。 - 配 DMARC,先用
p=none收报告。 - 观察一段时间,确认没有漏掉正常发信源。
- 改成
p=quarantine,必要时用pct灰度。 - 最后再改成
p=reject。
不要一上来就 p=reject。如果你的订单通知、客服系统或营销平台没有配置好,正常邮件也可能被拒收。
常见错误
第一,DNS 后台主机名填错。SPF 通常填在根域名,主机名可能是 @;DMARC 主机名通常是 _dmarc。有些 DNS 后台会自动补全域名,不要重复填成 _dmarc.example.com.example.com。
第二,把 DKIM、SPF、DMARC 混在一起。SPF 只描述发信来源,DKIM 是签名记录,DMARC 是处理策略。三者都重要,但不是同一条记录。
第三,不看报告邮箱。DMARC 的 rua 会收到聚合报告。如果完全不配置报告邮箱,就很难知道哪些服务在用你的域名发信。
第四,旧服务没删。以前用过的营销平台、客服系统、SMTP 服务如果不再使用,应该从 SPF 里移除。长期保留无用 include,会扩大被滥用的范围,也可能触发查询次数限制。
小结
SPF、DKIM 和 DMARC 的目标不是让邮件“看起来更专业”,而是减少域名被冒用,提升正常邮件的可信度。实际配置时,先把所有发信源列清楚,再逐步收紧策略,比一次性强制拦截更稳。
需要生成记录时,可以打开 SPF / DMARC 邮件安全记录生成器,先生成 SPF 和 DMARC 草稿,再根据邮箱服务商后台的 DKIM 要求补齐记录。