← 工具测评与教程

邮件三大认证到底是什么

实操教程 · 更新于 2026-06-11 · ContactFinder 博客 · 文中他家工具的价格与功能以其官网为准

要点速览

三大认证到底在防什么

电子邮件协议诞生得很早,早到设计时根本没考虑「怎么证明发信人是本人」。结果就是:任何人都能在信的 From 里填上你的域名,冒充你发信,收件方却难以分辨真假。三大认证——SPF、DKIM、DMARC——就是后来补上的三道锁,核心只做一件事:让收件方能确认「这封信真的来自它声称的那个域名」。

对外贸人来说,这不是纯技术话题,而是直接关系到钱的事。配好了,你的开发信更容易进主收件箱、不容易被当成可疑邮件;没配,一方面你的信送达会打折,另一方面别人可以拿你的域名去发垃圾邮件,把你的域名信誉一起拖下水。下面用三个生活化的比喻把它们讲清楚,配置层面的细节可参考 SPF、DKIM、DMARC 配置指南

SPF:发信来源的授权章

把一封邮件想象成一个信封。SPF 就像盖在信封上的一枚授权章,它是一条挂在你域名下的 DNS 记录,列明「哪些服务器 / IP 有权用我的域名发信」。收件方收到信,第一件事就是查:这封信的实际发信服务器,在不在这份授权名单里?在,说明来路正当;不在,就是可疑信号。

配置上就是在域名 DNS 里加一条 TXT 记录,形如 v=spf1 ... 结尾带一个处理策略。如果你用第三方邮件服务发信,要把它提供的 include 段加进这条记录里。两个常见的坑:一个域名只能有一条 SPF 记录,别配出两条互相打架;SPF 的 DNS 查询次数有上限(十次),include 套太多层会超限失效。

DKIM:内容的防伪签名

SPF 只证明「信封从授权的地方寄出」,但没法保证信的内容路上没被人拆开改过。DKIM 补的就是这个:它像给每封信盖一个防伪签名。发信服务器用一把只有你有的私钥,对邮件的关键部分算出一段签名放进信头;收件方则用你在 DNS 上公开的公钥去验。验得过,就说明两件事——内容在传输途中没被篡改,且这封信确实出自你的域名。

配置概览:发信服务会帮你生成一对密钥,你需要把其中的公钥,作为一条 TXT 记录,挂到形如 selector._domainkey 的子域上。之后这台服务器发出的每封信都会自动带上签名。DKIM 一旦配好基本一劳永逸,但换发信服务、轮换密钥时要记得同步更新 DNS。

DMARC:验不过到底怎么处置

有了 SPF 和 DKIM,还差最后一环:万一一封自称来自你域名的信,两项都没通过,收件方该怎么办?这就是 DMARC 回答的问题。它是一份你贴在域名上的「处置政策」,告诉全世界的收件方:遇到验不过的假冒信,请这样处理。政策分三档——none(只观察、照常放行)、quarantine(丢进垃圾箱)、reject(直接拒收)。

DMARC 还有个常被忽略的好处:填一个接收邮箱进去,收件方会定期把「谁在用你的域名发信」的汇总报告发给你。你能借此发现有没有人在冒充你,也能确认自己的 SPF、DKIM 是不是真的都对齐了。配置上,把 TXT 记录挂到 _dmarc 子域,建议从 p=none 起步观察一段时间,确认自己发的信都能正常通过后,再逐步收紧到 quarantine 乃至 reject。

缺一会怎样:一张对照表

三者不是可选项里挑一个,而是一套配合。下面这张表把它们的角色、配在哪、缺了会怎样一次讲清:

认证比喻作用配在哪缺了会怎样
SPF信封授权章声明哪些服务器可用你的域名发信域名根 TXT 记录发信来源无法被核实,送达率下降,DMARC 难以对齐
DKIM防伪签名证明内容未被篡改、确实出自你的域名selector._domainkey 子域 TXT无法证明内容完整性,易被判为可疑,进箱率打折
DMARC处置政策指示收件方如何处理验不过的冒充信_dmarc 子域 TXT你的域名可被随意冒充群发,且拿不到冒用报告

简单记:SPF 和 DKIM 是地基,必须配;DMARC 是把地基的价值兑现出来的那一步,强烈建议配,并从观察档慢慢收紧。三个都到位,才谈得上「这个域名可信」。

找对人,认证的价值才真正落地

认证解决的是「信能不能被信任地送出去」,但送给谁,同样决定这封信的命运。就算三大认证全配齐,如果发给的是一堆失效或不相关的地址,硬退和投诉照样会把你辛苦养起来的域名信誉打回去。认证的加成,只有在发给验证过的真实邮箱、发给对的人时,才不被浪费。

如果你手上只有公司名单或领英主页链接,可以用 ContactFinder:上传名单或贴入链接,AI 会挑出关键决策人,再按需解锁邮箱、手机和 WhatsApp(含注册状态检测),按找到的结果计费,查不到不扣费。把认证配对、把信发给对的真实收件人,送达这场仗你就赢了一大半。为什么配好认证也可能进垃圾箱,见 开发信送达率完全指南:怎么进主收件箱

换个思路:查不到,就不扣费

ContactFinder 按找到的结果计费,不按月白扣。输入公司或姓名,拿到决策人的邮箱、手机和 WhatsApp;只有公司名单,也能 AI 直接找出关键人。中文界面,微信人工客服,免费试用额度加微信即可开通。

常见问题

三个必须都配吗?该先配哪个?

SPF 和 DKIM 是必配的地基,缺任何一个,送达都会明显打折。DMARC 强烈建议配,它既保护你的域名不被冒用,又能让前两项的价值真正兑现。顺序上推荐:先配 SPF,再配 DKIM,确认两者都能稳定通过后,最后加 DMARC 并从 p=none 观察起步。别一上来就把 DMARC 设成 reject,否则自己漏配的合法邮件也会被误拒。

三大认证都配好了,为什么还进垃圾箱?

因为认证是「必要」但不是「充分」条件。它证明了你是你,但收件方还会看域名信誉、发送量是否突增、名单干不干净、内容像不像广告、有没有人投诉。认证过关只是拿到了入场券,进不进主收件箱还要综合这些因素。逐项排查的思路见送达率指南;同时先用 邮箱验证怎么做:把死地址挡在发送前 把无效地址挡掉,能少踩很多坑。

我用第三方邮件服务发信,还需要自己配吗?

需要。平台只是替你把信发出去,但这三条记录都挂在你自己的域名 DNS 上。尤其是 SPF 要把平台的 include 加进去、DKIM 要把平台给的公钥挂到你的子域,否则邮件用的是平台的默认域名对齐,你自己域名的 DMARC 对齐就会失败,效果大打折扣。换句话说,平台负责发,域名的身份必须你自己在 DNS 里坐实。