← 返回工具指南
工具指南邮件头解析SPFDKIMDMARC企业邮箱邮件安全工具

邮件头怎么看?SPF、DKIM、DMARC 和 Received 投递链路解析

收到可疑邮件、邮件进垃圾箱或企业邮箱投递异常时,可以从邮件头里查看 From、Return-Path、Authentication-Results、SPF、DKIM、DMARC 和 Received 链路。

打开配套工具 →

邮件正文只能看到发件人、收件人和内容,真正能判断邮件怎么来的,往往要看原始邮件头。邮件头里有投递链路、认证结果、退信地址、签名域名和收件服务器写入的判断结果。

可以使用 邮件头解析 / SPF DKIM DMARC 结果分析器 粘贴原始 Header,查看 From、Return-Path、Reply-To、Authentication-Results、Received 链路和常见风险提示。工具只在浏览器本地解析,不上传邮件内容。

什么情况下需要看邮件头

这些场景很适合先看邮件头:

如果只是写 DNS 记录,可以先用 SPF / DMARC 记录生成器。邮件已经发出后,邮件头才是验证结果的证据。

From 和 Return-Path 不一定相同

邮件里常见两个身份:

营销邮件、通知邮件和客服系统经常会让 Return-Path 使用服务商域名或 bounce 子域名。它不一定有问题,但如果 From 域名和 Return-Path 域名完全不相关,就要继续看 DKIM 和 DMARC 是否对齐。

Authentication-Results 是关键

收件服务器通常会写入 Authentication-Results,里面可能有:

text已剪下 ✓
spf=pass smtp.mailfrom=example.com
dkim=pass header.d=example.com
dmarc=pass header.from=example.com

其中:

如果 SPF 失败但 DKIM 和 DMARC 通过,邮件不一定有问题。反过来,如果 DKIM 失败、DMARC 失败,就需要检查服务商域名认证、DNS 记录和发信系统。

Received 链路怎么看

邮件每经过一个服务器,通常会增加一条 Received。一般来说,越靠上的 Received 越接近收件方,越靠下越接近发件方。

排查延迟时,可以看每一跳后面的日期;排查来源时,可以从最下面的 Received 往上看。

不过 Received 也可能被伪造,尤其是靠近发件方的部分。真正更可信的是收件服务器自己写入的上方几条和 Authentication-Results。

Reply-To 不同要留意

钓鱼邮件经常会让 From 看起来像正规公司,但 Reply-To 指向另一个域名。Reply-To 不同不代表一定有问题,客服系统和工单系统也会这样做,但它值得人工确认。

如果邮件要求付款、改收款账户、下载附件或登录后台,看到 Reply-To 异常时就要更谨慎。

常见判断流程

可以按这个顺序看:

  1. 看 From 是否是你认识的域名。
  2. 看 Return-Path 是否和 From 大致对齐。
  3. 看 Authentication-Results 里的 SPF、DKIM、DMARC 是否通过。
  4. 看 DKIM 的 header.d 是否和 From 域名相关。
  5. 看 Reply-To 是否跳到陌生域名。
  6. 看 Received 链路是否有异常跳转或明显不合理时间。

这个流程不能替代专业反钓鱼系统,但足够排查大部分企业邮箱投递和域名认证问题。

小结

邮件头不是给普通用户看的,但它是排查邮件安全和投递问题最直接的证据。配置 SPF、DKIM、DMARC 后,最好发一封测试邮件,再查看邮件头里的真实验证结果。

需要快速整理时,可以打开 邮件头解析 / SPF DKIM DMARC 结果分析器,把原始 Header 粘进去,先看认证结果,再看域名对齐和 Received 链路。