企业邮箱能否稳定送达,不只取决于发件地址是否使用自有域名,还取决于收件方能否验证邮件确实来自被授权的发送系统。SPF、DKIM 与 DMARC 正是域名邮件认证体系中的三个核心机制:它们分别解决“谁可以发”“邮件是否被篡改”以及“验证失败后如何处理”。
SPF:声明允许哪些服务器发信
SPF(Sender Policy Framework)通过域名的 DNS 配置,列出被允许代表该域名发送邮件的服务器或邮件服务。收件方接收邮件后,会检查实际连接的发送服务器是否在授权范围内。
SPF主要验证发送路径,不能证明邮件正文没有被修改,也不能单独阻止发件人地址被伪造。配置时最常见的问题,是企业同时使用企业邮箱、营销邮箱等不同服务,却只授权其中一部分,导致正常邮件也可能验证失败。因此,新增发信服务后,应同步检查域名授权范围。
DKIM:给邮件附加可验证签名
DKIM(DomainKeys Identified Mail)会由发信系统为邮件生成数字签名,并把对应的公钥发布在发件域名的 DNS 中。收件方可以利用公钥验证签名,确认邮件确实由相应系统签发,且签名覆盖的内容未被中途改动。
DKIM关注的是邮件内容与签发身份的完整性。它不等同于加密,不能隐藏邮件内容;其价值在于为邮件增加可验证的来源证明。
DMARC:统一身份校验与失败处理
DMARC(Domain-based Message Authentication, Reporting and Conformance)建立在 SPF 和 DKIM 之上。它会检查邮件使用的发件域名,是否与 SPF 或 DKIM 验证出的域名保持一致,也就是所谓的域名对齐。验证失败后,域名所有者可以通过策略要求收件方放行、标记为垃圾邮件或拒收,并接收相关报告。
三者应当配合使用:SPF管理发送授权,DKIM证明签名与完整性,DMARC负责身份对齐、处理策略和可见性。企业邮箱与营销邮箱分开使用时,必须分别确认两类系统都已纳入认证配置;否则,工具分工虽然合理,域名信誉仍可能因认证缺失而受损。


暂无评论内容