创作者域名邮箱发信前:SPF、DKIM、DMARC 设置清单

用自有域名发 newsletter、课程通知或客户邮件,不能只看邮箱能不能发出去。SPF、DKIM、DMARC、退订和投诉率才决定长期投递稳定性。

创作者域名邮箱发信前:SPF、DKIM、DMARC 设置清单

用自有域名发 newsletter、课程通知或客户邮件,不能只看邮箱能不能发出去。SPF、DKIM、DMARC、退订和投诉率才决定长期投递稳定性。

  1. 01先读摘要,判断是否与你的场景相关。
  2. 02再看来源,保留继续查证的路径。
  3. 03最后看步骤、风险和可复用动作。

摘要:自有域名邮箱能发出去,不代表能稳定进收件箱。创作者发 newsletter、课程通知、客户邮件前,要把 SPF、DKIM、DMARC、退订和投诉率放进同一套发信检查。否则看起来是邮箱问题,实际可能是域名信誉被慢慢扣分。

适用场景

这篇适合使用自有域名发送邮件的个人品牌、课程创作者、咨询服务、小团队和独立站运营者。你可能使用 Google Workspace、Zoho、Fastmail、Resend、Mailchimp、ConvertKit、SendGrid 或 WordPress 邮件插件。只要 From 地址使用自己的域名,就该做这套检查。

不适用场景

如果你只是用个人 Gmail 给朋友发少量邮件,不需要完整营销发信配置。若你每天发送大量商业邮件,还需要更完整的合规、退订、隐私政策和投递监控。本文不是法律建议,也不鼓励购买名单、冷启动垃圾群发或规避邮箱服务商规则。

准备材料

  • 域名 DNS 管理权限。
  • 实际发信服务清单:邮箱主机、newsletter 工具、网站表单、支付通知、课程平台。
  • 每个发信服务给出的 SPF、DKIM、Return-Path 或 CNAME 配置。
  • 一个用于接收 DMARC 报告的邮箱或第三方报告工具。
  • 一封测试邮件和可查看原始邮件头的收件箱。

先分清三件事

SPF 说明哪些服务器可以代表你的域名发信;DKIM 给邮件加签名,让接收方确认内容和发件域;DMARC 把 SPF/DKIM 与 From 域名对齐,并告诉接收方失败时怎么处理。Gmail 指南要求所有发件人至少配置 SPF 或 DKIM,批量发件人需要 SPF、DKIM 和 DMARC。Yahoo Sender Hub 也要求批量发件人发布有效 DMARC,并保持投诉率低。

步骤一:列出所有发信来源

不要直接改 SPF。先列清楚谁会用你的域名发信:Google Workspace 发日常邮件,newsletter 平台发订阅邮件,WordPress 发注册和密码重置,支付平台发收据,CRM 发客户提醒。每漏一个来源,就可能出现 SPF 或 DKIM 失败。每多写一个无用来源,也会增加风险和排错难度。

步骤二:配置 SPF,避免多条记录

SPF 通常是一条 TXT 记录,形如 v=spf1 include:某服务 -all。一个域名不要发布多条 SPF TXT 记录,否则接收方可能判定失败。多个发信服务应合并在同一条记录里。若服务太多,注意 SPF DNS lookup 限制,必要时减少服务、改用子域或让不同系统使用不同发信域。

步骤三:开启 DKIM,而不是只发 DNS

很多服务会让你添加 DKIM CNAME 或 TXT 记录,但添加 DNS 不等于已经签名。还要回到发信服务后台点击启用或验证。Google 指南建议 DKIM key 至少 1024 bits,并推荐支持时使用 2048 bits。发测试邮件后,在原始邮件头里找 Authentication-Results,确认 dkim=pass,且签名域与你的 From 域名或子域对齐。

步骤四:DMARC 从观察开始

新手不要一上来就 p=reject。先发布 p=none 并接收 rua 报告,观察 2 到 4 周,找出合法服务是否全部通过 SPF/DKIM 对齐。确认没有误伤后,再逐步改成 quarantine,最终根据业务风险决定是否 reject。DMARC 的重点不是摆一个记录,而是用报告发现谁在冒充你的域名发信。

步骤五:把营销邮件和事务邮件分开

newsletter、促销、课程更新这类邮件,最好使用独立子域,例如 news.example.com;密码重置、订单收据和客户通知使用另一个子域或主域。这样营销投诉不会直接污染核心事务邮件信誉。Yahoo 也建议按邮件类型区分 IP 或 DKIM 域,避免不同邮件流互相拖累。

实际例子:个人课程邮件

假设域名是 example.com。日常邮箱使用 Google Workspace,课程通知使用 newsletter.example.com,网站表单使用 no-reply@example.com。DNS 里主域 SPF 只包含 Google;newsletter 子域按邮件平台要求配置 SPF/DKIM;DMARC 主域先设 p=none 并接收报告;两周后确认课程平台和 Google 都通过,再把 newsletter 子域收紧到 quarantine。

检查清单

  • 发信服务清单完整,没有“可能还在发”的未知来源。
  • 每个域名只有一条 SPF TXT 记录。
  • 每个发信服务 DKIM 已启用并通过。
  • DMARC 有 rua 报告地址,且能收到报告。
  • 批量邮件支持清晰退订,且退订请求会被处理。
  • 发信域和 From 域名对齐。
  • 测试邮件 Authentication-Results 里 SPF 或 DKIM pass,DMARC pass。
  • 投诉率、退信、未打开用户有定期清理。

常见坑

一个坑是把域名主机、邮箱主机和 DNS 主机混淆,改错地方。另一个坑是 SPF include 一路堆叠,最后超过 lookup 限制。还有一个坑是 newsletter 平台默认用自己的 DKIM 域签名,邮件能发但 DMARC 不对齐。若要稳定投递,必须让服务使用你的域名或子域完成认证。

排错路径

邮件进垃圾箱时,先看 Authentication-Results,而不是先换标题。若 spf=fail,检查发送 IP 是否在 SPF 里;若 dkim=fail,检查 DNS、密钥长度、服务端是否真正启用;若 dmarc=fail,检查 From 域与 SPF/DKIM 域是否对齐。若投诉率升高,暂停营销发送,清理名单和退订流程。

可复制 DNS 盘点表

表头:域名或子域|发信服务|用途|SPF 片段|DKIM selector|Return-Path|DMARC policy|报告地址|测试日期|结果|负责人。每新增一个发信工具,都先填表,再改 DNS。

更新日期与维护建议

更新日期:2026-06-21。每季度复查一次 DNS 记录,删除不再使用的发信服务;每年或按服务建议轮换 DKIM;每月查看 DMARC 报告和投诉率。邮箱安全不是一次性配置,而是创作者业务的基础设施维护。

Sources

  1. Gmail email sender guidelines
  2. Yahoo Sender Hub best practices
  3. DMARC.org overview

订阅更新

输入邮箱,订阅站点更新。

参与讨论

你的邮箱不会公开。 标有 * 的为必填项。