← 工具测评与教程

SPF、DKIM、DMARC 一次配好

实操教程 · 更新于 2026-07-30 · ContactFinder 博客 · 文中他家工具的价格与功能以其官网为准

要点速览

三件套到底管什么:一个寄快递的比喻

拿寄快递打比方最好懂。SPF 是快递公司核对「这单是不是从你授权的仓库发出的」;DKIM 是包裹上的防拆封条,路上被人动过手脚一眼就能看出来;DMARC 则是你提前跟快递公司交代「遇到对不上的包裹怎么办」——照收、扣下还是直接退回,并且定期给你一份异常清单。三者是配合关系,不是三选一,缺哪个都不完整。

为什么 2026 年做外贸绕不开这件事?谷歌和雅虎从 2024 年起就把三件套列为批量发件人的硬性要求,微软的 Outlook 也已跟进类似政策(门槛细则以各家官方说明为准)。没配认证的域名,轻则默认进垃圾箱,重则直接被拒收——你在后台看到的只是莫名其妙的退信和一片死寂的打开率,根子却在 DNS 里。

协议解决什么问题DNS 记录形态没配的后果
SPF谁有权用这个域名发信主域名下一条 v=spf1 开头的 TXT 记录容易被判「伪造发件人」
DKIM邮件内容有没有被篡改selector._domainkey 子域下的 TXT 或 CNAME 记录缺防伪签名,可信度打折
DMARC验证失败后如何处置,并回传报告_dmarc 子域下一条 v=DMARC1 开头的 TXT 记录前两项形同虚设,也看不到数据

动手前:先盘点谁在替你的域名发信

多数人翻车不是不会配,而是漏算了发信源。拿张纸列一下:企业邮箱(Google Workspace 或 Outlook 企业版)、冷邮件群发平台(Instantly、Smartlead 这类)、CRM 的跟进邮件、官网询盘表单的自动回复。它们都在用你的域名发信,每一个都要进 SPF 名单、配自己的 DKIM,漏一个就留一个洞。

再查一下现状。假设你的域名是 gxhardware.com(做五金出口),Windows 命令行敲 nslookup -type=txt gxhardware.com,看有没有 v=spf1 开头的记录;再敲 nslookup -type=txt _dmarc.gxhardware.com 看 DMARC。很多老域名当年建站时服务商顺手配过一半,先摸清底再动手,别上来就新建记录。

逐条配置:记录长什么样、贴在哪

SPF:一个域名只能有一条

在域名 DNS 管理里给主域名建一条 TXT 记录,值形如 v=spf1 include:_spf.google.com ~all。用 Google Workspace 就 include 谷歌官方给的地址;再用群发平台,就把平台后台提供的 include 追加进同一条,例如 v=spf1 include:_spf.google.com include:_spf.smtptool.com ~all(第二个 include 以你平台后台给出的为准)。结尾 ~all 表示「名单之外软拒」,新手先用 ~all,等确认所有发信源都进了名单,再考虑收紧成 -all。

提醒:一个域名只允许存在一条 SPF 记录,出现两条会同时作废;SPF 的 include 链还有十次 DNS 查询上限,停用的服务要及时从记录里删掉。

DKIM:在发信平台后台生成,回 DNS 粘贴

各家路径大同小异:到邮箱或群发平台后台找「域名认证」或「DKIM」入口,生成一条 selector 记录(比如 google._domainkey,值是 v=DKIM1 开头的一长串),到 DNS 管理里原样新建,再回平台点验证。密钥长度能选 2048 位就不选 1024 位。多个平台各配各的 selector,互不冲突——这点和 SPF 只能一条不同。

DMARC:先观察,再收紧

在 _dmarc 子域下建 TXT 记录,起步值:v=DMARC1; p=none; rua=mailto:[email protected]。p=none 表示只报告不处置,先跑两到四周,看报告里有没有合法发信源验证失败;确认干净后升到 p=quarantine(验不过进垃圾箱),稳定后再上 p=reject。rua 报告是 XML 格式,肉眼难读,市面上有免费的 DMARC 报告解析工具,挂个接收邮箱就能看到图表。

配好之后:三步验证别跳过

  1. 等生效再测:DNS 修改一般几分钟到几小时生效。别贴完立刻测,测出失败又回头乱改,越改越乱。
  2. 发真实测试信:从企业邮箱和每个群发平台各发一封到自己的 Gmail 小号,打开邮件选「显示原始邮件」,确认 spf=pass、dkim=pass、dmarc=pass 三个都过。哪个平台 fail 就回哪个平台补记录。
  3. 盯两周报告:DMARC 报告能看到所有打着你域名旗号发信的来源。正常来源都对齐了、没有大量陌生 IP 冒名,才算真配完。

最容易翻车的五个错误

  1. 建了第二条 SPF 记录。新接一个平台就照说明新建一条,结果两条同时失效。正确做法永远是合并进已有那条。
  2. 复制粘贴走样。记录值首尾多了引号、空格或换行,校验直接失败。粘贴后逐字符对一遍。
  3. 只认证了企业邮箱,漏了群发平台。手写的商务邮件全 pass,批量开发信全 fail,还以为是文案问题。
  4. DMARC 一步到位 p=reject。漏算一个合法发信源(比如 CRM 通知邮件),那部分邮件会无声无息消失,客户和同事都收不到。
  5. 记录配错了域。实际用子域或平台分配的域名发信,认证却只配在主域上。发信地址用哪个域,记录就配在哪个域。

边界也要说清楚:三件套解决的是「身份可信」,不解决内容像不像垃圾邮件、名单是不是烂的。另外,如果你还在用个人免费邮箱发开发信,是没法配这些记录的——先上自有域名,这笔钱省不得。

认证只是入场券:送达率的另一半

三件套配齐,只是拿到了进门资格。真正决定开发信命运的还有发送节奏(新域名要预热爬坡)、内容质量,以及最容易被忽视的名单质量——一批高退信率的旧名单,能把刚养起来的域名信誉再赔进去。系统排查思路见开发信进垃圾箱?送达率自救指南;退信和 catch-all 域名的门道,看邮箱总退信?catch-all 与换人不换司;发送前把名单过一遍验证,参考开发信发出前,先把邮箱验证这关过了

名单质量的源头是找对人、拿对邮箱。ContactFinder 的做法是:上传公司名单或输入领英主页链接,AI 挑出关键决策人,按需解锁邮箱、手机、WhatsApp(含 WhatsApp 注册状态检测),按找到的结果计费,查不到不扣费。中文界面,微信人工客服,免费试用加微信开通。认证管「进得去」,名单管「发给谁」,两头都硬,送达率才立得住。

换个思路:查不到,就不扣费

ContactFinder 按找到的结果计费,不按月白扣。输入公司或姓名,拿到决策人的邮箱、手机和 WhatsApp;只有公司名单,也能 AI 直接找出关键人。中文界面,微信人工客服,免费试用额度加微信即可开通。

常见问题

我一天只发几十封开发信,也要配三件套吗?

要。量小只是暂时没触发批量发件人的硬性门槛,但主流邮箱对未认证域名的容忍度整体在收紧,而且三件套是一次性配置,半天就能搞定,管长期。等量上来了再补,域名往往已经背了一段低信誉历史。

DMARC 能不能跳过 p=none 直接上 p=reject?

不建议。p=reject 意味着验证不过的邮件直接被拒收,一旦漏算某个合法发信源,这部分邮件会无声消失,你还查不出原因。先用 p=none 观察两到四周,报告干净了再逐级收紧,稳妥得多。

配完怎么确认真的生效了?

两个动作:一是用 nslookup 或在线 DNS 查询工具确认三条记录都能查到;二是给自己的 Gmail 信箱发一封测试信,打开「显示原始邮件」,看到 spf=pass、dkim=pass、dmarc=pass 就说明链路通了。之后每隔几周翻一次 DMARC 报告,防止新接的工具忘了进名单。