SPF、DKIM 和 DMARC 解释:实用的电子邮件认证设置指南 (2026)
2026年逐步指南,介绍SPF、DKIM和DMARC,包含真实的DNS记录示例和从p=none到p=reject的安全实施计划。
为什么电子邮件认证在2026年是不可谈判的
您发送的每条消息都是一个声明:"我被允许以此域名发送邮件。" 如果没有证明,像Gmail、Yahoo、Outlook和Apple Mail这样的邮箱提供商无法区分您的合法邮件和伪造您地址的垃圾邮件发送者。三个基于DNS的标准提供了这种证明:SPF、DKIM和DMARC。正确配置这三者是您进入收件箱并保护品牌免受伪造的最大举措。
本指南逐步介绍每个记录,展示真实的DNS示例,并为您提供安全的推出顺序。您只需为每个发送域配置一次,然后可以多年不再关注它们。
SPF:授权您的发送服务器
发送方策略框架(SPF)是一个TXT记录,列出了哪些服务器可以为您的域发送邮件。接收方根据您的策略检查信封发件人(MAIL FROM / Return-Path)。一个典型的记录如下所示:
v=spf1 include:_spf.yourtrend.online include:_spf.google.com ~all
关键点:记录必须以v=spf1开头,您每个域只发布一个SPF记录,并且应该以~all(软失败)或-all(硬失败)结束。避免使用+all,这会授权整个互联网。注意10 DNS查找限制:每个include:都算在内,超出限制会产生一个permerror,导致SPF失败。如果您使用多个提供商,请扁平化或合并您的包含项。
DKIM:对您的邮件进行加密签名
域名密钥识别邮件(DKIM)为每条消息添加数字签名,位于DKIM-Signature头部。接收方从DNS获取您的公钥,并验证签名的头部和正文在传输过程中未被更改。您在一个选择器子域中发布公钥:
s1._domainkey.yourdomain.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNAD..."
s1是选择器,在签名头部中引用为s=s1。在您的DNS提供商允许的情况下使用2048位RSA密钥,并定期更换密钥。使用YourTrend,我们为您生成密钥对,并提供确切的记录供您粘贴,包括选择器。
DMARC:设置策略并获取报告
DMARC 将SPF和DKIM结合在一起,并通过对齐告知接收方在消息失败时该如何处理。对齐意味着可见的发件人:头中的域名必须与SPF或DKIM验证的域名匹配。您可以在_dmarc:
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=s; aspf=s; pct=100"
这三种策略是p=none(仅监控)、p=quarantine(将失败的邮件发送到垃圾邮件)和p=reject(阻止它们)。rua地址每天接收汇总的XML报告,显示每个以您的域名发送的来源——在您收紧策略之前,发现配置错误的系统非常重要。
安全的推出计划
- 第1周: 发布SPF和DKIM。发送测试邮件并通过查看收到的消息的
身份验证结果头来确认两者都通过。 - 第2周: 在
p=none下发布DMARC,并提供一个rua地址。收集报告并修复任何未对齐的合法来源。 - 第3-4周: 转向
p=quarantine; pct=25,然后在报告保持干净时提高百分比。 - 最终: 转向
p=reject。您现在完全防止欺骗,这也是Gmail和Yahoo对批量发送者的期望。
常见错误
- 一个域名上有两个SPF记录 — 将它们合并为一个。
- 超出SPF 10次查找限制 — 合并包含项。
- DKIM密钥在多个TXT字符串中错误分割 — 大多数DNS用户界面可以处理此问题,但请验证组装的密钥。
- 直接跳到
p=reject而不进行监控 — 你可能会阻止自己的发票和密码重置。
如何确认它正在工作
发布后,向你控制的账户发送消息并打开原始源。查找接收方添加的Authentication-Results头 — 它在一行中总结了所有三个检查:
Authentication-Results: mx.google.com; spf=pass smtp.mailfrom=yourdomain.com; dkim=pass header.d=yourdomain.com; dmarc=pass (p=REJECT) header.from=yourdomain.com
三个pass结果与匹配的域名意味着对齐是正确的,你可以准备收紧策略。一个常见的陷阱是看到dkim=pass但dmarc=fail:消息已签名,但使用的是提供商的域名而不是你的,因此与可见的From:不对齐。解决方法是使用你自己域名上的DKIM密钥进行签名 — 这正是正确设置所提供的。除了抽查,你每天的rua汇总报告在每个邮箱提供商中显示相同的裁决,这就是为什么在转向p=reject之前绝不能跳过监控阶段。
认证是其他一切构建的基础。开始一个免费的YourTrend账户,我们的入职检查会为你检查SPF、DKIM和DMARC,生成你的DKIM密钥,并监控你的DMARC报告,以便你可以自信地达到p=reject。
在此页面
← 所有文章一键操作。它告诉我们接下来该写什么。
尚无评分 — 您的将是第一条。
评论
评论在显示之前会被阅读。