跳到主要内容
IM智引科技

研究 / 外贸与 B2B 增长

邮件安全:SPF / DKIM / DMARC 全配置(防询盘进垃圾箱)

没有 SPF/DKIM/DMARC 的外贸站,发出去的询盘回复有很高概率进买家的垃圾箱。这篇手把手配置三条记录——SPF 声明合法发件服务器,DKIM 为邮件签名防伪造,DMARC 告诉接收方如何处理验证失败的邮件。全部在 Cloudflare DNS 完成。

BLKTECH 编辑部2026年8月4日10 分钟难度 进阶免费Cloudflare

SPF在DNS添加TXT记录声明允许的发件服务器,DKIM通过公钥签名验证邮件真实性,DMARC指定验证失败时的处理策略。三条记录都在Cloudflare DNS以TXT格式添加,配置完成后用mail-tester.com验证评分。

邮件安全:SPF / DKIM / DMARC 全配置(防询盘进垃圾箱)

你精心写好的询盘回复,买家可能根本没看到——它在垃圾箱里等着被自动删除。

邮件进垃圾箱的最常见原因不是内容问题,是域名缺少邮件身份验证记录。SPF、DKIM、DMARC 三条 DNS 记录告诉接收方的邮件服务器:“这封邮件确实来自我的域名,不是伪造的。” 没有这三条记录,Gmail、Outlook 等主流邮件服务会把你的邮件判定为可疑,直接进垃圾箱。


三个概念的关系

记录 作用 类比
SPF 声明哪些服务器有权代表你的域名发邮件 白名单
DKIM 为每封邮件附加数字签名,证明内容未被篡改 印章
DMARC 告诉接收方:如果 SPF 或 DKIM 验证失败,该怎么处理这封邮件 处理规则

三条记录缺一不可。只配置 SPF 不配置 DKIM,仍然可能进垃圾箱;只配置两条不配 DMARC,防护不完整。


Step 1:配置 SPF

SPF 记录列出所有允许以你的域名发送邮件的服务器 IP 或服务。

找出你用了哪些发件服务

根据上一篇的方案:

  • Cloudflare Email Routing(接收转发,不发件):不需要加 SPF
  • Brevo SMTP(发件):需要加 Brevo 的 SPF 包含语句

如果你还用其他平台发邮件(如 Mailchimp 发营销邮件、n8n 自动回复),也都需要加进去。

Cloudflare DNS 中添加 SPF 记录

Type: TXT
Name: @
Value: v=spf1 include:spf.brevo.com ~all
TTL: Auto

语法说明

  • v=spf1:声明这是 SPF 记录
  • include:spf.brevo.com:信任 Brevo 的服务器发件
  • ~all:其他来源标记为软失败(soft fail,不直接拒绝但会降低信任)

如果同时使用多个发件服务

v=spf1 include:spf.brevo.com include:_spf.google.com ~all

注意:每个域名只能有一条 SPF 记录。如果已有 SPF 记录,在现有记录里添加 include 语句,不要新增第二条 TXT 记录。


Step 2:配置 DKIM

DKIM 使用非对称加密为邮件添加签名。发件服务器用私钥签名,接收方用 DNS 里的公钥验证。

获取 DKIM 公钥(来自 Brevo)

上一篇已经在 Brevo 中验证了域名。Brevo 在验证时已经要求你添加 DKIM TXT 记录到 Cloudflare DNS。

确认方式:Brevo 控制台 → Senders & IPDomains → 你的域名 → 查看 DNS Records 状态,应该显示全绿(已验证)。

Brevo 的 DKIM 记录格式

Type: TXT
Name: mail._domainkey(Brevo 提供,通常是这个前缀)
Value: v=DKIM1; k=rsa; p=[一长串公钥字符串]

这条记录在上一篇配置 Brevo 时已经添加。如果当时跳过了,回到 Brevo 的域名设置页面,把缺失的 DNS 记录补充到 Cloudflare。

测试 DKIM 是否生效

mail-tester.com(免费工具):

  1. 访问 mail-tester.com,获得一个临时邮件地址
  2. info@yourdomain.com 发一封邮件到这个地址
  3. 回到 mail-tester.com 查看评分

SPF 和 DKIM 配置正确后,评分应该在 8/10 以上。


Step 3:配置 DMARC

DMARC 建立在 SPF 和 DKIM 之上,是最后一道防线。

添加 DMARC 记录

Type: TXT
Name: _dmarc
Value: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
TTL: Auto

字段说明

  • p=none:目前只监控,不拦截(适合刚配置阶段)
  • rua=:DMARC 汇总报告发送到这个邮箱(建议用 dmarc@yourdomain.com,通过 CF Email Routing 转发到你的 Gmail)

DMARC 策略的三个级别

策略 行为 适用时机
监控 p=none 只收报告,不拦截 刚配置时,观察2–4周
隔离 p=quarantine 验证失败进垃圾箱 确认正常邮件不被误判后
拒绝 p=reject 验证失败直接拒收 邮件系统稳定后的最终状态

建议节奏

  1. 先配 p=none,收集2周的 DMARC 报告
  2. 确认没有合法邮件被误判,升级到 p=quarantine
  3. 再观察2周,升级到 p=reject

配置完成验证

完成三步后,用以下工具验证:

工具 地址 检查项
mail-tester.com mail-tester.com 综合评分,发一封测试邮件
MXToolbox mxtoolbox.com/SuperTool.aspx 分别检查 SPF、DKIM、DMARC 记录语法
Google Admin Toolbox toolbox.googleapps.com/apps/checkmx Google 视角的 DNS 检查

目标:mail-tester.com 评分达到 10/10,MXToolbox 三项全绿。


Checklist

□ SPF TXT 记录已添加,包含所有使用的发件服务
□ DKIM TXT 记录已添加(来自 Brevo 或其他发件服务)
□ DMARC TXT 记录已添加(_dmarc,初始 p=none)
□ DMARC 报告邮箱已配置并能正常接收
□ mail-tester.com 评分 ≥ 9/10
□ MXToolbox 三项无报错
□ 计划:2–4周后根据 DMARC 报告升级策略到 p=quarantine

→ 自建服务器 vs CF Pages:B2B 站选型对比

NEXT ACTION / 下一步

继续系列:AI 外贸站建设全系列

把读到的方法变成一个小行动,完成后再回来迭代。

继续

RELATED / 相关推荐

接着读这些

按同一分类、系列与标签为你挑选。