SPF在DNS添加TXT记录声明允许的发件服务器,DKIM通过公钥签名验证邮件真实性,DMARC指定验证失败时的处理策略。三条记录都在Cloudflare DNS以TXT格式添加,配置完成后用mail-tester.com验证评分。
邮件安全:SPF / DKIM / DMARC 全配置(防询盘进垃圾箱)
你精心写好的询盘回复,买家可能根本没看到——它在垃圾箱里等着被自动删除。
邮件进垃圾箱的最常见原因不是内容问题,是域名缺少邮件身份验证记录。SPF、DKIM、DMARC 三条 DNS 记录告诉接收方的邮件服务器:“这封邮件确实来自我的域名,不是伪造的。” 没有这三条记录,Gmail、Outlook 等主流邮件服务会把你的邮件判定为可疑,直接进垃圾箱。
三个概念的关系
| 记录 | 作用 | 类比 |
|---|---|---|
| SPF | 声明哪些服务器有权代表你的域名发邮件 | 白名单 |
| DKIM | 为每封邮件附加数字签名,证明内容未被篡改 | 印章 |
| DMARC | 告诉接收方:如果 SPF 或 DKIM 验证失败,该怎么处理这封邮件 | 处理规则 |
三条记录缺一不可。只配置 SPF 不配置 DKIM,仍然可能进垃圾箱;只配置两条不配 DMARC,防护不完整。
Step 1:配置 SPF
SPF 记录列出所有允许以你的域名发送邮件的服务器 IP 或服务。
找出你用了哪些发件服务
根据上一篇的方案:
- Cloudflare Email Routing(接收转发,不发件):不需要加 SPF
- Brevo SMTP(发件):需要加 Brevo 的 SPF 包含语句
如果你还用其他平台发邮件(如 Mailchimp 发营销邮件、n8n 自动回复),也都需要加进去。
Cloudflare DNS 中添加 SPF 记录
Type: TXT
Name: @
Value: v=spf1 include:spf.brevo.com ~all
TTL: Auto
语法说明:
v=spf1:声明这是 SPF 记录include:spf.brevo.com:信任 Brevo 的服务器发件~all:其他来源标记为软失败(soft fail,不直接拒绝但会降低信任)
如果同时使用多个发件服务:
v=spf1 include:spf.brevo.com include:_spf.google.com ~all
注意:每个域名只能有一条 SPF 记录。如果已有 SPF 记录,在现有记录里添加 include 语句,不要新增第二条 TXT 记录。
Step 2:配置 DKIM
DKIM 使用非对称加密为邮件添加签名。发件服务器用私钥签名,接收方用 DNS 里的公钥验证。
获取 DKIM 公钥(来自 Brevo)
上一篇已经在 Brevo 中验证了域名。Brevo 在验证时已经要求你添加 DKIM TXT 记录到 Cloudflare DNS。
确认方式:Brevo 控制台 → Senders & IP → Domains → 你的域名 → 查看 DNS Records 状态,应该显示全绿(已验证)。
Brevo 的 DKIM 记录格式:
Type: TXT
Name: mail._domainkey(Brevo 提供,通常是这个前缀)
Value: v=DKIM1; k=rsa; p=[一长串公钥字符串]
这条记录在上一篇配置 Brevo 时已经添加。如果当时跳过了,回到 Brevo 的域名设置页面,把缺失的 DNS 记录补充到 Cloudflare。
测试 DKIM 是否生效
用 mail-tester.com(免费工具):
- 访问
mail-tester.com,获得一个临时邮件地址 - 用
info@yourdomain.com发一封邮件到这个地址 - 回到
mail-tester.com查看评分
SPF 和 DKIM 配置正确后,评分应该在 8/10 以上。
Step 3:配置 DMARC
DMARC 建立在 SPF 和 DKIM 之上,是最后一道防线。
添加 DMARC 记录
Type: TXT
Name: _dmarc
Value: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
TTL: Auto
字段说明:
p=none:目前只监控,不拦截(适合刚配置阶段)rua=:DMARC 汇总报告发送到这个邮箱(建议用dmarc@yourdomain.com,通过 CF Email Routing 转发到你的 Gmail)
DMARC 策略的三个级别
| 策略 | 值 | 行为 | 适用时机 |
|---|---|---|---|
| 监控 | p=none |
只收报告,不拦截 | 刚配置时,观察2–4周 |
| 隔离 | p=quarantine |
验证失败进垃圾箱 | 确认正常邮件不被误判后 |
| 拒绝 | p=reject |
验证失败直接拒收 | 邮件系统稳定后的最终状态 |
建议节奏:
- 先配
p=none,收集2周的 DMARC 报告 - 确认没有合法邮件被误判,升级到
p=quarantine - 再观察2周,升级到
p=reject
配置完成验证
完成三步后,用以下工具验证:
| 工具 | 地址 | 检查项 |
|---|---|---|
| mail-tester.com | mail-tester.com |
综合评分,发一封测试邮件 |
| MXToolbox | mxtoolbox.com/SuperTool.aspx |
分别检查 SPF、DKIM、DMARC 记录语法 |
| Google Admin Toolbox | toolbox.googleapps.com/apps/checkmx |
Google 视角的 DNS 检查 |
目标:mail-tester.com 评分达到 10/10,MXToolbox 三项全绿。
Checklist
□ SPF TXT 记录已添加,包含所有使用的发件服务
□ DKIM TXT 记录已添加(来自 Brevo 或其他发件服务)
□ DMARC TXT 记录已添加(_dmarc,初始 p=none)
□ DMARC 报告邮箱已配置并能正常接收
□ mail-tester.com 评分 ≥ 9/10
□ MXToolbox 三项无报错
□ 计划:2–4周后根据 DMARC 报告升级策略到 p=quarantine
→ 自建服务器 vs CF Pages:B2B 站选型对比
RELATED / 相关推荐
接着读这些
按同一分类、系列与标签为你挑选。
域名注册与 Cloudflare DNS 完整配置
域名是外贸站最长期的资产,选错难以更换。这篇讲外贸站域名的选择原则(TLD、品牌词、长度)、在哪里注册、如何把 DNS 迁移到 Cloudflare 并完成全套基础配置——包括 A 记录、CNAME、www 重定向、DNSSEC。
性能优化:Core Web Vitals + 图片压缩 + 海外加载速度
B2B 外贸站的目标用户在欧美,页面加载慢直接导致跳出率上升和 Google 排名下降。这篇讲 Core Web Vitals 三项指标的优化方法、图片格式与压缩策略、字体加载优化,以及用 Cloudflare Pages 的边缘网络实现全球快速访问的配置要点。
网站监控与告警:UptimeRobot + 免费方案全配置
网站宕机每分钟都在损失潜在询盘。这篇讲用 UptimeRobot 免费计划监控网站可用性(每5分钟检测一次,宕机立即发邮件/微信提醒)、Cloudflare Analytics 监控流量异常,以及设置 GSC 覆盖率告警——让你在买家发现问题前就知道出了什么。