SPF DKIM DMARC分别是什么不配置对邮件有什么影响

问题

公司邮箱总出问题:发给客户的信动不动进对方垃圾箱,IT 说要「配 SPF、DKIM、DMARC」。这三个词是什么意思?不配会怎么样?配了到底能改善什么?

三句话解释三个概念

它们是写在公司域名 DNS 解析里的三条「身份验证规则」,作用是向全世界的邮件服务器证明「这封信真的出自我们公司」:

  1. SPF(发件人授权名单):一条 TXT 记录,列出「哪些服务器有权用我们域名发邮件」。对方服务器收信时查一遍:发信服务器在名单里 → 放行;不在 → 可疑。防的是冒充你的域名发信;
  2. DKIM(邮件签名):给你的每封外发邮件加一个加密签名,对方用公钥验证邮件在途中没被篡改、确实来自你的系统。防的是内容和发件人被中途篡改
  3. DMARC(验证策略):告诉对方服务器「如果 SPF 或 DKIM 验证没通过,你该怎么处理」(放行/进垃圾箱/直接拒收),并且把处理结果发报告给你。是前两条的「执法策略+监控探头」。

不配置会怎样

  1. 发出的邮件大量进垃圾箱:Gmail、Outlook.com、QQ 邮箱对无 SPF/DKIM 的域名天然降权,你的正常商务邮件被判为垃圾的概率成倍增加;
  2. 域名随便被人冒充:骗子伪造 boss@你公司.com 给你的客户发「付款账号变更」邮件,收件方无从辨别,商业诈骗(BEC)的真实作案手法;
  3. 退信风暴找上门:伪造邮件发到不存在的地址,退信全退回你公司邮箱(Backscatter),一天几百封;
  4. 换个发信系统就「丢信」:网站表单、ERP 通知这些系统发信更容易被静默丢弃。

配置要多久、怎么落地

以腾讯企业邮为例(阿里、网易路径类似):

  1. 管理后台【协作 → 邮件 → 安全管理】里找到 SPF/DKIM/DMARC 配置页,系统会生成现成的记录值(一段 TXT 文本);
  2. 复制到域名 DNS 解析后台(域名在哪买的就去哪,如腾讯云 DNSPod、阿里云云解析)添加 TXT 记录;
  3. 等解析生效(几分钟到 48 小时),用 mxtoolbox.com 检测一下三项是否通过;
  4. DKIM 的记录值同样在邮箱管理后台生成后添加;DMARC 建议先用宽松策略(p=none,只收报告不拒信),观察一两周无误伤后,再逐步收紧到 quarantine(隔离)、reject(拒绝)。

整个过程就是「复制粘贴三次」,一次性投入,长期受益。

怎么预防(配好之后的维护)

  • 每次增加新的发信系统(邮件推送服务、ERP、官网表单),把它的发信地址加进 SPF 的 include,否则新系统发的信会被自己家的 DMARC 拦截;
  • 定期看 DMARC 报告:有陌生源在冒充你的域名发信,一目了然;
  • 换邮箱服务商时三件套记录同步更新,旧记录残留会互相打架;
  • 域名管理权限收紧到 IT 负责人,DNS 记录变更走审批。