域名与网站

SPF、DKIM 与 DMARC 检测

检测域名的邮件防伪配置:MX 记录、SPF、DKIM、DMARC 与 MTA-STS。

所有查询均由您的浏览器直接发往 Cloudflare 的 DNS-over-HTTPS 服务。

本工具完全在浏览器中运行——数据不会离开您的设备。

什么是SPF、DKIM 与 DMARC 检测?

电子邮件协议诞生于无人担心欺诈的年代,因此默认情况下任何人都可以冒用您的域名发信。三条 DNS 记录正是为了堵上这个漏洞:SPF 声明哪些服务器可以代表您发信,DKIM 为每封邮件加上数字签名,DMARC 则告诉接收方,当一封邮件同时没通过上述两项校验时该如何处理。

本工具一次性查询 MX、SPF、DKIM、DMARC 与 MTA-STS 五项,并指出缺失之处。它比多数检测工具更进一步的地方在于:会统计您的 SPF 记录所需的 DNS 查询次数,并沿着层层嵌套的 include 逐级追踪。标准允许最多十次,一旦超出,整条记录就会被判定为损坏、邮件遭到拒收,而且不会有任何警告;由于 include 嵌套多层,靠肉眼也根本数不清。

DKIM 有一处需要了解的局限:无法枚举正在使用的 selector,必须准确猜中名称。本工具会尝试 Google Workspace、Microsoft 365、Zoho 以及若干群发服务常用的 selector。没有找到并不代表您未配置 DKIM,只说明您的 selector 不在这份名单里。

整个工具都在您的浏览器中运行:查询直接发往 Cloudflare 的 DNS-over-HTTPS 服务,本站服务器既不参与,也看不到您查询的域名。

使用方法

  • 输入您邮箱地址中位于符号之后的域名部分,例如 example.com。
  • 若已知自己的 DKIM selector,请填入第二个输入框;不确定则留空。
  • 先看 DMARC 一栏:未配置记录就意味着尚无真正的防护。
  • 查看 SPF 一栏中的 DNS 查询次数,该数值必须小于或等于十。
  • 要找到自己的 DKIM selector,请打开一封由该域名发出的邮件,在邮件头中查看 DKIM-Signature 一行。

常见问题

如果什么都还没配置,该从哪里开始?

按 SPF、DKIM、DMARC 的顺序推进。先做 SPF,因为它最简单,通常只需邮件服务商已经写好的一行记录。DKIM 一般是在管理后台打开一个开关,再添加对方给出的记录。DMARC 放在最后,并从 none 策略开始,先观察一段时间再逐步收紧。

为什么 DMARC 不能一直停留在 none?

none 策略只索取报告,并不要求接收方对伪造邮件做任何处理。它在最初几周很有用,可以帮您找全所有以您域名发信的来源。之后应当经由 quarantine 过渡到 reject,否则您的域名仍然和从前一样容易被冒用。

SPF 记录超过十次查询,该怎么修?

最有效的办法是删掉不再使用的 include,通常总能找出几个早已停用的服务残留在记录里。若删完仍然超标,可以把部分 include 替换为直接书写的 ip4 地址段,因为地址段不消耗任何查询次数。

没找到 DKIM 是否说明我没开启 DKIM?

不一定。selector 无法枚举,本工具只能尝试常见的那些。要确认,请打开一封由您域名发出的邮件,查看邮件头,找到 DKIM-Signature 一行,其中就写明了正在使用的 selector。