邮件 SPF/DKIM/DMARC 配置:提升邮件送达率与安全性
SPF、DKIM、DMARC 是邮件认证的三个核心协议,正确配置它们可以显著提升邮件送达率,防止伪造和钓鱼攻击。
一、SPF(Sender Policy Framework)
SPF 指定哪些服务器有权发送你的域名邮件。
SPF 记录配置
# DNS TXT 记录
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
| 机制 | 说明 |
|---|---|
| include | 允许指定域名的发送服务器 |
| ip4 | 允许指定 IPv4 地址 |
| a | 允许域名的 A 记录地址 |
| mx | 允许域名的 MX 记录地址 |
| ~all | 软拒绝(推荐) |
| -all | 硬拒绝(严格) |
二、DKIM(DomainKeys Identified Mail)
DKIM 使用数字签名验证邮件完整性。
# DKIM DNS 记录
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC..."
三、DMARC(Domain-based Message Authentication)
DMARC 指导邮箱服务商如何处理未通过 SPF/DKIM 的邮件。
# DMARC DNS 记录
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100"
| 策略 | 说明 |
|---|---|
| none | 仅监控,不处理 |
| quarantine | 标记为垃圾邮件 |
| reject | 直接拒绝 |
四、配置验证
# 在线验证工具
dig TXT example.com # 查看 SPF
dig TXT _dmarc.example.com # 查看 DMARC
# 使用 MXToolbox 验证
# https://mxtoolbox.com/diagnostic.aspx