验证域名的 SPF 记录,跟踪每个 include 并统计 DNS 查询,确保您的邮件服务器已获授权,且 SPF 永远不会出现永久错误。
SPF(Sender Policy Framework,RFC 7208)是一种邮件认证方法,列出允许代表域名发送邮件的服务器。该列表以一条以 v=spf1 开头的 TXT 记录发布。邮件到达时,收件服务器会将发送 IP 与该列表比对。
缺失或损坏的 SPF 记录会让合法邮件更容易进入垃圾箱,同时削弱依赖 SPF 或 DKIM 对齐通过的 DMARC。
通过自有服务器和 Google Workspace 发信的域名可以发布:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
它授权一个 IPv4 地址和 Google 的邮件服务器,并要求收件方拒绝其他所有发件方。每个 include 至少增加一次 DNS 查询,因此请尽量精简服务列表。
为防止滥用,SPF 评估最多只能触发 10 次 DNS 查询。include、a、mx、ptr、exists 机制和 redirect 修饰符各计一次,嵌套 include 内的也算在内。ip4、ip6 和 all 不计数。总数超过 10 时结果为永久错误(permerror),所有邮件的 SPF 都会失败。
超出上限是不断新增邮件服务的成长型公司最常见的 SPF 问题。保持在上限内的方法:移除不再使用的服务,把 a 和 mx 替换为明确的 ip4/ip6 地址段,并请服务商提供更精简的 include。
在上方的 SPF 检查器中输入域名。工具会找到 v=spf1 TXT 记录,验证语法,跟踪所有 include,并显示 DNS 查询总数以及错误和建议。
SPF 评估时最多允许 10 个触发 DNS 查询的项(包括嵌套 include)。如果需要更多,收件方会返回永久错误,SPF 失败。请移除不用的服务,或将 include 和 a/mx 替换为明确的 IP 地址段。
不可以。发布多条 v=spf1 记录会导致永久错误。请把所有授权发件方合并到一条记录中。
当所有合法发件方都已列出时,推荐更严格的 -all。变更期间 ~all 更稳妥。在执行 DMARC 策略时,两者的实际差别不大,因为最终结果由 DMARC 决定。
单靠 SPF 不行。SPF 检查的是信封发件人(Return-Path),而不是可见的 From 头。DMARC 在两者之间增加了对齐,因此两者都需要。
在 all 机制之前加入服务商提供的 include 或 IP 地址段,例如 include:sendgrid.net。然后再次运行检查,确认仍在 10 次查询上限内。
是的,完全免费且无需注册。我们不会存储您检查的域名。