客户总收不到我们的邮件对方IT要求加SPF记录怎么配

问题

发给某客户的邮件总被退回或进垃圾箱,对方 IT 说「你们域名没配 SPF 记录,被我们的网关判为可疑,配上再来,顺便把记录发我一份」。SPF 记录到底怎么加?加完怎么验证?

SPF 记录长什么样

SPF 就是域名 DNS 里的一条 TXT 记录,典型格式:

v=spf1 include:spf.qq.com -all

含义:以 v=spf1 开头,include: 列出允许用这个域名发信的服务商(用了腾讯企业邮就写腾讯的段,阿里写 include:spf1.mxhichina.com,网易写 include:spf.163.com),结尾 -all 表示「名单之外的服务器一律拒绝」。你不需要自己编这段内容,邮箱服务商后台会直接生成,复制即可。

分步配置

第一步:拿到服务商生成的 SPF 记录值。

  • 腾讯企业邮:企业微信管理后台【协作 → 邮件 → 安全管理】或成员邮箱网页版设置里的「SPF 设置/域名解析」页;
  • 阿里企业邮:管理员后台「域名解析指引」页;
  • 网易企业邮:管理后台「SPF 设置」。 页面会给出完整的一条 TXT 记录值,直接复制。

第二步:到域名 DNS 后台添加。

  1. 登录域名解析后台(域名在腾讯云就去 DNSPod,在阿里云就去云解析 DNS,在其他注册商就去对应面板);
  2. 添加记录:记录类型选 TXT,主机记录填 @(代表根域名),记录类型 TXT,记录值粘贴第一步复制的内容;
  3. TTL 保持默认(600 或 3600),保存。

第三步:等生效并验证。解析生效几分钟到 48 小时不等,验证方法二选一:

  1. 在线工具:打开 mxtoolbox.com,输入 yourdomain.com 选 SPF 查询,显示记录存在且语法正确(绿色)即成功;
  2. 命令行:Win+R 输入 cmd,执行 nslookup -type=txt 公司域名.com,回显里能看到那条 v=spf1 记录。

第四步:把记录发给对方 IT。对方要在他们网关给你加白,直接把这条 TXT 记录值和你们的发件域名发过去即可;顺手把 DKIM 记录也配了(同一管理后台生成,同样加 TXT 记录),双记录齐了送达率更稳。

第五步:复测发信。生效后给客户发测试邮件,请对方确认进的是收件箱不是垃圾箱;还进垃圾箱的,让对方网关管理员把你们域名加白名单(SPF 只解决「验证身份」,白名单解决「直接放行」)。

两个常见坑

  • SPF 记录只能有一条:域名里已存在其他 TXT 的 SPF 记录时,新加的会冲突(two SPF records 报错),要合并成一条而不是并列两条——把多个 include 写进同一条记录;
  • 多个发信源要合并:官网表单、ERP 用了别的发信服务,它们的发信段也要 include 进这一条记录,否则这些系统发的信会被 SPF 判为非法。

怎么预防

  • 公司域名上线时 SPF/DKIM/DMARC 一次配齐,别等客户投诉;
  • 新接入任何发信系统(营销邮件平台、监控告警邮件)时,检查 SPF 是否要加 include;
  • 每季度用 mxtoolbox 做一次体检:SPF 语法、黑名单状态、MX 正常,五分钟扫完。