本网站包含联盟推广链接 — 通过链接注册我们将获得佣金。 详情

如何防止垃圾邮件2026:正确配置SPF、DKIM和DMARC

How to Prevent Email Spam in 2026: Configure SPF, DKIM and DMARC Correctly

如何防止垃圾邮件2026:正确配置SPF、DKIM和DMARC

邮件进入垃圾箱的常见原因

邮件进入垃圾箱通常不是偶然的。Gmail、Outlook、Yahoo等主流邮件服务运行着复杂的多因素评分引擎,在决定将邮件投递到收件箱还是垃圾邮件文件夹之前,会对每封邮件进行全面分析。了解真正的原因才能有针对性地解决问题。

最常见的原因是缺少或配置错误的邮件身份验证。SPF、DKIM和DMARC是行业标准DNS记录,告知收件邮件服务器该邮件是否来自授权的合法来源。自2024年Google和Yahoo强制执行新的发件人要求以来,没有完整身份验证的域名面临更高的垃圾邮件过滤率。

IP声誉问题是第二大主要原因。在共享主机环境中,您的IP地址与其他客户共享。如果同一IP上的任何人发送垃圾邮件,您的IP可能会在您不知情的情况下被列入DNS黑名单。此外,大批量发送邮件而不进行IP预热,或因发送到无效地址导致退信率过高,都会损害IP声誉。

内容评分独立于身份验证机制运作。即使SPF、DKIM和DMARC配置完美,主题行充满"免费!!!"等词汇、过多感叹号、隐藏文字、误导性链接或图片文字比例严重失衡,都会提高垃圾邮件评分。最后,低互动率信号——收件人从不打开您的邮件——会让邮件提供商学会将未来来自您域名的邮件直接路由到垃圾箱。

什么是SPF记录及如何设置

SPF(发件人策略框架)是一种DNS TXT记录,列出所有被授权代表您的域名发送邮件的邮件服务器。当收件方邮件服务器接收到邮件时,会查询发件方域名的SPF记录,检查发送IP是否在授权列表中。验证通过则正常投递,验证失败则可能被标记为可疑或直接拒绝。

SPF记录以v=spf1开头,后跟一个或多个机制:include:引用第三方邮件服务发布的SPF记录;ip4:ip6:直接授权特定IP地址;记录以限定符结尾:~all(软失败,允许通过但标记)或-all(硬失败,拒绝未授权发件人)是最常用的两种。

同时使用Google Workspace和自有主机服务器发送邮件时,SPF记录示例如下:

example.com. IN TXT "v=spf1 include:_spf.google.com ip4:203.0.113.10 ~all"

在DirectAdmin中添加SPF记录:进入DNS管理,点击添加记录,类型选TXT,名称填@,将上述SPF值粘贴到内容栏。TTL初始设置3600秒,测试确认后可调整为86400秒。需要注意的是:一个域名只能有一条SPF记录,多条记录会导致全部失效;另外SPF有10次DNS查询上限,超出会导致验证错误。

DKIM的工作原理及在主机上的配置方法

DKIM(域名密钥识别邮件)使用非对称加密技术为每封外发邮件附加可验证的数字签名。与仅检查发送IP的SPF不同,DKIM使用存储在服务器上的私钥对邮件内容和选定标头进行签名。收件方邮件服务器从DNS检索您的公钥来验证签名——若匹配,则证明邮件真实且在传输过程中未被篡改。

工作流程:发送邮件时,您的邮件服务器对选定的标头和正文创建哈希值,用私钥加密后嵌入DKIM-Signature:标头。收件方服务器读取选择器(s=)和域名(d=),从DNS的<选择器>._domainkey.<域名>获取公钥,解密并比较哈希值。任何传输中的改动都会导致不匹配,触发DKIM失败。

需要在DNS中添加的DKIM公钥记录示例:

mail._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC3v8xP..."

在DirectAdmin主机上配置DKIM:进入邮件管理器,找到DKIM部分,点击"生成DKIM密钥"。系统会创建2048位RSA密钥对,私钥安全存储在服务器端,公钥值会显示出来供您添加到DNS区域。如果DNS和主机在同一服务器上,系统可能会自动添加。

什么是DMARC及如何防止邮件欺骗

DMARC(基于域的邮件身份验证、报告和一致性)是将SPF和DKIM联系在一起的策略层。它告诉收件方邮件服务器,当邮件同时未通过两种身份验证时应如何处理——正常投递、发送到垃圾箱(隔离)或直接拒绝——并要求服务器向您发送聚合报告和取证报告,让您了解谁在以您的域名发送邮件。

DMARC引入了对齐的概念:可见的From:标头中的域名必须与通过SPF验证的域名或DKIM签名的域名(或两者)对齐。这正是阻止邮件欺骗的关键——即使攻击者伪造了通过SPF验证的邮件,由于From地址不对齐,DMARC仍然会失败。

推荐的初始DMARC记录(仅监控,不执行):

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; adkim=r; aspf=r"

完全执行的DMARC记录(最高保护级别):

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=s; aspf=s"

主要参数说明:p=设置策略(none/quarantine/reject);pct=指定应用策略的邮件百分比;rua=接收每日聚合报告的邮箱;ruf=接收每封失败邮件取证报告的邮箱;adkim=raspf=r使用宽松对齐模式(允许子域名)。建议部署路径:先用p=none监控2-4周,再升级到p=quarantine,最终切换到p=reject

DNS黑名单:如何检查和申请移除

DNS黑名单(DNSBL)是记录被举报发送垃圾邮件的IP地址和域名的实时数据库。全球参与的邮件服务器在接受邮件前会实时查询这些列表。即使只被一个主要DNSBL列入,您的邮件也可能在互联网上大范围遭到过滤。

最重要的黑名单包括:Spamhaus ZEN(整合SBL、XBL和PBL)——全球大多数企业邮件服务器使用;Barracuda声誉封锁列表(BRBL)——内置于众多企业使用的Barracuda设备;SORBS(垃圾邮件和开放中继封锁系统);SpamCop;以及Validity Senderscore——提供0-100的声誉评分,被众多过滤系统参考。

检查您的IP或域名是否被列入黑名单:访问MXToolbox黑名单检查工具(mxtoolbox.com/blacklists.aspx),输入您的IP地址或域名,系统将在几秒内同时查询100多个黑名单。也可直接在Spamhaus(check.spamhaus.org)、Barracuda(barracudacentral.org/lookups)和SORBS(sorbs.net)进行检查。

如果发现被列入黑名单,移除过程分两个必要步骤:首先必须找出并修复根本原因——被入侵的脚本批量发送邮件、开放的SMTP中继、被黑的邮件账户或服务器配置错误。不修复原因,任何移除申请都会很快被撤销。其次,通过各黑名单的专用门户提交移除申请。处理时间从几小时到几天不等。

触发垃圾邮件过滤器的邮件内容

即使SPF、DKIM和DMARC配置完美,邮件正文仍会经过独立的内容分析层。SpamAssassin、Google的AI分类器和微软专有引擎等垃圾邮件过滤器会根据主题行、HTML正文、链接和附件中的数百个信号为每封邮件评分。了解触发因素有助于您持续将邮件投递到收件箱。

主题行危险词汇:全大写单词、过多感叹号、"免费"、"赢取"、"限时"、"立即行动"、"无风险"等词语都会提高评分。单个触发词通常不会造成过滤,但多个组合在一起可能将临界邮件推入垃圾箱。

HTML正文问题:图片占比超过80%(因垃圾邮件发送者常将内容嵌入图片以规避文本分析)、隐藏文字(白底白字或字体大小为0)、显示URL与href目标不符的链接、多重重定向短链接、损坏的HTML标签、邮件中的JavaScript(客户端会自动清除)都会显著增加垃圾邮件评分。

邮件内容最佳实践:保持至少60:40的文字图片比例;始终包含纯文本替代版本;每封营销邮件必须提供一键有效退订链接(CAN-SPAM、GDPR和泰国PDPA均有法律要求);使用真实域名链接而非URL缩短器;避免附加可执行文件或含宏的Office文档。

监控和维护邮件发件人声誉

发件人声誉是ISP和邮件提供商随时间为您的发送IP和域名分配的综合信任分数。高声誉意味着邮件能绕过严格过滤直接进入收件箱;低声誉则相反。与DNSBL列入不同,声誉是由数月发送行为积累形成的长期信号,声誉受损可能需要数周才能恢复。

影响最大的四项指标:垃圾邮件投诉率——收件人点击"举报垃圾邮件"的比例,应保持在0.1%以下(Google对超过0.3%的域名采取执法措施);退信率——硬退信(永久无效地址)应低于2%;垃圾邮件陷阱命中——向非真实用户的蜜罐地址发送邮件,这是严重信号且难以修复;互动率——打开、点击、回复和转发都是邮件提供商用来优化未来路由的正向信号。

声誉监控工具:Google Postmaster Tools(postmaster.google.com)——对向Gmail大量发送的用户必不可少,显示域名和IP声誉评级及垃圾邮件率趋势;Microsoft SNDS——提供Outlook/Hotmail类似数据;Validity Senderscore(senderscore.org)——提供0-100分数;Cisco Talos Intelligence——显示IP的好/中/差分类。

长期声誉维护实践:新IP使用前进行IP预热,从最活跃的订阅者开始,在4-6周内逐步增加发送量;定期执行列表清洗,立即删除硬退信地址,停止向6-12个月内未开信的联系人发送;使用双重确认订阅确认订阅者意向,大幅降低命中垃圾邮件陷阱的风险;监控主要ISP的反馈循环(FBL)以接收近实时的投诉通知。

选择具有强大反垃圾邮件系统的主机

您选择的主机服务商是整个邮件基础设施的基础。选择得当的主机能让您轻松设置SPF、DKIM和DMARC,提供干净的共享IP地址,并提供内置工具保护出站和入站邮件。选择不当则会让您不断应对与自身无关的黑名单问题和投递故障。

评估主机的邮件可靠性时,重点关注以下功能:干净的共享IP池——主机必须对所有共享客户执行严格的零容忍垃圾邮件政策;控制面板中的DKIM管理——您应能直接从控制面板生成、轮换和发布DKIM密钥,无需提交工单。AsiaGB使用的DirectAdmin提供DKIM管理功能,可生成2048位RSA密钥,若DNS与主机同服务器则可自动更新DNS区域。

用于入站邮件的SpamAssassin过滤收到的垃圾邮件,同时降低服务器上的用户将垃圾邮件转发出去(可能影响出站声誉)的风险。评分阈值和处理方式(删除/隔离/标记主题)应可按邮箱配置。出站速率限制是重要的安全机制——若服务器上的网站应用被入侵并开始批量发送邮件,速率限制可作为断路器,防止您的IP在您能够响应之前就被列入黑名单。

AsiaGB.com是我们团队针对重视邮件投递率的企业推荐的主机服务商。提供SSD存储基础设施,通过DirectAdmin管理邮件和DKIM,在泰国和新加坡设有服务器,提供24小时泰语客户支持,我们监测的正常运行时间为99%。价格对中小企业和初创公司友好,同时提供处理事务性邮件或营销邮件的企业所需的可靠性。

编辑首选AsiaGB.com — 我们推荐的网站和邮件主机。泰国/新加坡服务器,SSD存储,通过DirectAdmin支持DKIM管理,24小时泰语支持,正常运行时间99%。

SSD storage, DKIM via DirectAdmin, TH/SG servers, 24h support, 99% uptime.

访问 AsiaGB →

常见问题解答

设置SPF后,为什么邮件仍然进入垃圾箱?
SPF仅验证发件人IP地址。如果邮件内容包含垃圾邮件触发词,或发件人声誉较低,邮件仍可能被过滤。需要将DKIM和DMARC与SPF配合使用才能获得完整的身份验证保护。同时检查您的IP是否独立于SPF配置被列入DNS黑名单。
DMARC策略应设置为none、quarantine还是reject?
从p=none开始监控邮件流2-4周,不影响实际投递。审阅聚合报告以识别所有合法发送来源。确认所有来源都已配置SPF和DKIM后,升级到p=quarantine,最终切换到p=reject以获得最大欺骗防护。
如何检查我的IP是否在DNS黑名单上?
使用MXToolbox黑名单检查(mxtoolbox.com/blacklists.aspx),可同时查询100多个黑名单。也可直接在Spamhaus(check.spamhaus.org)、Barracuda(barracudacentral.org/lookups)和SORBS(sorbs.net)进行检查。同时检查服务器IP和发送域名。
好的主机服务商如何帮助防止垃圾邮件?
优质主机维护干净的共享IP池,执行零容忍垃圾邮件政策;在控制面板中提供DKIM密钥生成功能;对收件邮件运行SpamAssassin过滤;并强制执行出站速率限制。这些措施保护您的声誉,降低因其他客户滥用行为殃及您的域名的风险。使用DirectAdmin的主机(如AsiaGB)可让所有邮件身份验证记录的管理更加简便。