企业电子邮件送达率:SPF、DKIM 与 DMARC 详解
清晰介绍每个机构在发送企业或营销电子邮件前都应了解的三项域名身份验证机制。
专业的电子邮件地址不仅仅是显示您的公司域名。域名还必须能够证明邮件经过授权发送,并且内容没有被篡改。
SPF、DKIM 与 DMARC 相互配合,帮助收件服务供应商区分合法邮件与伪造或未经授权的邮件。
Google 在 2024 年针对批量发件人实施了更严格的要求,包括身份验证、便捷退订以及保持较低的垃圾邮件举报率。整体趋势已经非常明确:机构需要规范的技术配置及负责任的发送实践。
SPF
Sender Policy Framework 是一项 DNS 记录,用于识别哪些系统获授权代表某个域名发送电子邮件。
需要注意的重点:
- 一个域名通常应只有一条 SPF 记录。
- 所有获授权的发件系统都必须包含在记录中。
- 过多的 DNS 查询可能导致验证失效。
- 停止使用某个电子邮件平台时,也应同步更新 SPF。
企业经常会通过企业邮箱、网站表单、CRM、会计系统及营销平台发送邮件,因此必须清楚掌握完整的发件系统清单。
DKIM
DomainKeys Identified Mail 会为外发邮件添加加密签名。收件服务器从 DNS 获取公钥,并使用该公钥验证签名。
不同发件平台可以使用不同的 selector,因此多个获授权系统都能够为同一个域名进行签名。
DMARC
DMARC 在 SPF 与 DKIM 之上增加了策略及报告机制。它会检查经过身份验证的域名是否与用户可见的 From 域名保持一致,并可以指示收件服务器对验证失败的邮件进行监控、隔离或拒收。
在尚未全面检查所有合法发件系统之前,不要直接切换到严格的拒收策略。
采用分阶段部署方式
- 列出所有发件系统。
- 配置 SPF。
- 启用 DKIM。
- 以监控模式发布 DMARC。
- 分析报告。
- 修正域名对齐存在问题的发件系统。
- 逐步切换至隔离策略。
- 确认配置稳定后再切换至拒收策略。
- 继续持续监控。
网站表单需要正确的邮件投递配置
联系表单经常出现投递失败,是因为网站把访客的电子邮件地址直接用作 From 发件地址。
应使用经过身份验证、由公司控制的发件地址,把访客的地址放在 Reply-To 中,并测试向主要电子邮件服务供应商的投递情况。
Webz Fusion 可以整合网站维护、电子邮件托管及安全的表单邮件投递。
营销电子邮件还有额外要求
完成身份验证并不代表您获得了发送不受欢迎邮件的许可。负责任的营销活动需要有效同意、清晰的发件人身份、便捷退订、准确的主题行、抑制名单及投诉监控。
保护域名声誉
应监控退信率、垃圾邮件投诉、发送量突然增加、账户遭入侵、名单质量及发送行为的一致性。
使用强身份验证,并保护相关账户安全。
常见错误
- 发布多条 SPF 记录
- 继续保留已经停用平台的发件授权
- 在监控前就强制执行 DMARC
- 网站表单未进行身份验证
- 忽略 DMARC 报告
- 使用个人邮箱发送营销活动
- 购买联系人名单
Webz Fusion 提供商业电子邮件托管、域名管理及 SSL,构成相互衔接的企业网站基础。
Webz Fusion 相关指南
需要针对您网站的实用建议?与 Webz Fusion 开始交流。