SPF 记录生成器和检查工具
根据为你发送邮件的服务生成有效的 SPF 记录,再依照 RFC 7208 规则检查你的域名所发布的记录。
在左侧生成记录,或切换到检查工具,读取某个域名当前所发布的 SPF 记录——每个机制都有解释,并为你统计十次查询的限制。
勾选每一个使用你域名作为 From 地址发送邮件的服务。每一项都会添加其所需的 include: 词条,以及它所消耗的 DNS 查询。
最后一个词条决定接收方如何对待来自任何未在上方列出的服务器的邮件。
- 在你的注册商或 DNS 托管商处打开域名的 DNS 区域。
- 删除任何现有的 SPF 记录——一个域名必须只发布一条。
- 在域名根上添加一条 TXT 记录,值为上面的内容。
- 等待 TTL 过期,然后用检查工具标签页确认。
- 记录类型
- TXT
- 名称 / 主机
- @ (域名根)
- TTL
- 3600
一个域名只能发布一条 SPF 记录。要添加新的发件方,请编辑现有记录——切勿再添加第二条。
| # | 词条 | 来源 |
|---|
| 词条 | 结果 | 作用 |
|---|
关于 SPF 记录生成器和检查工具
SPF 记录生成器和检查工具完成域名所有者真正需要的两项工作。生成器会询问哪些服务使用你的域名发送邮件——Google Workspace、Microsoft 365、SendGrid、Mailgun、Amazon SES 还是你自己的服务器——并在你逐步选择的过程中从中组装出一条有效的 `v=spf1` 记录,同时计算它将消耗的 DNS 查询次数。检查工具则读取你的域名当前发布的记录,用通俗语言解释每个机制,并依照 RFC 7208 进行测试。
最容易出问题的规则是十次查询限制。每个 `include`、`a`、`mx`、`ptr` 和 `exists` 词条都会消耗一次 DNS 查询,它们所指向的记录内部的每一个词条同样如此。一旦超过十次,接收方将返回永久性错误,这意味着你所有邮件的 SPF 检查都会失败——不仅仅是伪造的那部分。检查工具会递归跟踪你的 include 链,准确展示每一次查询的去向,让你一目了然地看出是哪个发件方导致了超限。
它还会标记那些悄悄使 SPF 记录失效的问题:同一域名上的第二条 SPF 记录(会导致两条都无效)、`+all`(等于授权整个互联网)、缺少 `all`(等于什么都没声明)、已弃用的 `ptr` 机制、放在 `all` 之后永远不会被读取的词条,以及会使整条记录变成永久性错误的语法错误。
如何使用 SPF 记录生成器和检查工具
- 在“生成器”标签页中,勾选每一个使用你域名 From 地址发送邮件的服务。
- 添加你自己的邮件服务器:开启 mx,并粘贴任何固定的 IPv4 或 IPv6 范围——IP 词条不消耗 DNS 查询。
- 留意查询计数器。如果超过十次,请移除某个发件方或用其背后的 IP 范围替换 include。
- 选择最终策略:先从 ~all(标记为可疑)开始,待你的 DMARC 报告干净后再收紧为 -all。
- 复制记录,并在你的域名根上将其发布为一条 TXT 记录,替换任何现有的 SPF 记录。
- TTL 过期后返回“检查工具”标签页,确认已发布的记录解析正常。