邮件头怎么看?SPF、DKIM、DMARC 和 Received 投递链路解析
收到可疑邮件、邮件进垃圾箱或企业邮箱投递异常时,可以从邮件头里查看 From、Return-Path、Authentication-Results、SPF、DKIM、DMARC 和 Received 链路。
打开配套工具 →邮件正文只能看到发件人、收件人和内容,真正能判断邮件怎么来的,往往要看原始邮件头。邮件头里有投递链路、认证结果、退信地址、签名域名和收件服务器写入的判断结果。
可以使用 邮件头解析 / SPF DKIM DMARC 结果分析器 粘贴原始 Header,查看 From、Return-Path、Reply-To、Authentication-Results、Received 链路和常见风险提示。工具只在浏览器本地解析,不上传邮件内容。
什么情况下需要看邮件头
这些场景很适合先看邮件头:
- 客户说没有收到你的邮件。
- 企业邮箱正常发信但经常进垃圾箱。
- 收到冒充公司域名的可疑邮件。
- 配置了 SPF、DKIM、DMARC,但不确定是否真的生效。
- 想知道邮件是从哪个服务器发出来的。
如果只是写 DNS 记录,可以先用 SPF / DMARC 记录生成器。邮件已经发出后,邮件头才是验证结果的证据。
From 和 Return-Path 不一定相同
邮件里常见两个身份:
From:用户看到的发件人地址。Return-Path:退信地址,也常叫 envelope sender 或 smtp.mailfrom。
营销邮件、通知邮件和客服系统经常会让 Return-Path 使用服务商域名或 bounce 子域名。它不一定有问题,但如果 From 域名和 Return-Path 域名完全不相关,就要继续看 DKIM 和 DMARC 是否对齐。
Authentication-Results 是关键
收件服务器通常会写入 Authentication-Results,里面可能有:
spf=pass smtp.mailfrom=example.com
dkim=pass header.d=example.com
dmarc=pass header.from=example.com其中:
spf=pass表示发信 IP 符合 SPF 授权。dkim=pass表示邮件签名验证通过。dmarc=pass表示 From 域名与 SPF 或 DKIM 的认证结果满足 DMARC 对齐要求。
如果 SPF 失败但 DKIM 和 DMARC 通过,邮件不一定有问题。反过来,如果 DKIM 失败、DMARC 失败,就需要检查服务商域名认证、DNS 记录和发信系统。
Received 链路怎么看
邮件每经过一个服务器,通常会增加一条 Received。一般来说,越靠上的 Received 越接近收件方,越靠下越接近发件方。
排查延迟时,可以看每一跳后面的日期;排查来源时,可以从最下面的 Received 往上看。
不过 Received 也可能被伪造,尤其是靠近发件方的部分。真正更可信的是收件服务器自己写入的上方几条和 Authentication-Results。
Reply-To 不同要留意
钓鱼邮件经常会让 From 看起来像正规公司,但 Reply-To 指向另一个域名。Reply-To 不同不代表一定有问题,客服系统和工单系统也会这样做,但它值得人工确认。
如果邮件要求付款、改收款账户、下载附件或登录后台,看到 Reply-To 异常时就要更谨慎。
常见判断流程
可以按这个顺序看:
- 看 From 是否是你认识的域名。
- 看 Return-Path 是否和 From 大致对齐。
- 看 Authentication-Results 里的 SPF、DKIM、DMARC 是否通过。
- 看 DKIM 的
header.d是否和 From 域名相关。 - 看 Reply-To 是否跳到陌生域名。
- 看 Received 链路是否有异常跳转或明显不合理时间。
这个流程不能替代专业反钓鱼系统,但足够排查大部分企业邮箱投递和域名认证问题。
小结
邮件头不是给普通用户看的,但它是排查邮件安全和投递问题最直接的证据。配置 SPF、DKIM、DMARC 后,最好发一封测试邮件,再查看邮件头里的真实验证结果。
需要快速整理时,可以打开 邮件头解析 / SPF DKIM DMARC 结果分析器,把原始 Header 粘进去,先看认证结果,再看域名对齐和 Received 链路。