如何防止垃圾邮件2026:正确配置SPF、DKIM和DMARC
How to Prevent Email Spam in 2026: Configure SPF, DKIM and DMARC Correctly
目录
邮件进入垃圾箱的常见原因
邮件进入垃圾箱通常不是偶然的。Gmail、Outlook、Yahoo等主流邮件服务运行着复杂的多因素评分引擎,在决定将邮件投递到收件箱还是垃圾邮件文件夹之前,会对每封邮件进行全面分析。了解真正的原因才能有针对性地解决问题。
最常见的原因是缺少或配置错误的邮件身份验证。SPF、DKIM和DMARC是行业标准DNS记录,告知收件邮件服务器该邮件是否来自授权的合法来源。自2024年Google和Yahoo强制执行新的发件人要求以来,没有完整身份验证的域名面临更高的垃圾邮件过滤率。
IP声誉问题是第二大主要原因。在共享主机环境中,您的IP地址与其他客户共享。如果同一IP上的任何人发送垃圾邮件,您的IP可能会在您不知情的情况下被列入DNS黑名单。此外,大批量发送邮件而不进行IP预热,或因发送到无效地址导致退信率过高,都会损害IP声誉。
内容评分独立于身份验证机制运作。即使SPF、DKIM和DMARC配置完美,主题行充满"免费!!!"等词汇、过多感叹号、隐藏文字、误导性链接或图片文字比例严重失衡,都会提高垃圾邮件评分。最后,低互动率信号——收件人从不打开您的邮件——会让邮件提供商学会将未来来自您域名的邮件直接路由到垃圾箱。
- 缺少或损坏的SPF / DKIM / DMARC记录
- IP地址被列入DNS黑名单
- 主题行或正文包含垃圾邮件触发词
- 退信率过高(无效地址)
- 收件人垃圾邮件投诉率过高
- 大量发送邮件未进行IP预热
- 使用免费邮箱(如Gmail)发送商业邮件
什么是SPF记录及如何设置
SPF(发件人策略框架)是一种DNS TXT记录,列出所有被授权代表您的域名发送邮件的邮件服务器。当收件方邮件服务器接收到邮件时,会查询发件方域名的SPF记录,检查发送IP是否在授权列表中。验证通过则正常投递,验证失败则可能被标记为可疑或直接拒绝。
SPF记录以v=spf1开头,后跟一个或多个机制:include:引用第三方邮件服务发布的SPF记录;ip4:或ip6:直接授权特定IP地址;记录以限定符结尾:~all(软失败,允许通过但标记)或-all(硬失败,拒绝未授权发件人)是最常用的两种。
同时使用Google Workspace和自有主机服务器发送邮件时,SPF记录示例如下:
example.com. IN TXT "v=spf1 include:_spf.google.com ip4:203.0.113.10 ~all"
在DirectAdmin中添加SPF记录:进入DNS管理,点击添加记录,类型选TXT,名称填@,将上述SPF值粘贴到内容栏。TTL初始设置3600秒,测试确认后可调整为86400秒。需要注意的是:一个域名只能有一条SPF记录,多条记录会导致全部失效;另外SPF有10次DNS查询上限,超出会导致验证错误。
- 使用
dig TXT example.com或MXToolbox验证SPF记录 - 发布初期使用
~all,确认所有发件服务器已列入后改为-all - 每次增减邮件发送服务时及时更新SPF记录
- SPF无法保护转发邮件,需结合DKIM使用
DKIM的工作原理及在主机上的配置方法
DKIM(域名密钥识别邮件)使用非对称加密技术为每封外发邮件附加可验证的数字签名。与仅检查发送IP的SPF不同,DKIM使用存储在服务器上的私钥对邮件内容和选定标头进行签名。收件方邮件服务器从DNS检索您的公钥来验证签名——若匹配,则证明邮件真实且在传输过程中未被篡改。
工作流程:发送邮件时,您的邮件服务器对选定的标头和正文创建哈希值,用私钥加密后嵌入DKIM-Signature:标头。收件方服务器读取选择器(s=)和域名(d=),从DNS的<选择器>._domainkey.<域名>获取公钥,解密并比较哈希值。任何传输中的改动都会导致不匹配,触发DKIM失败。
需要在DNS中添加的DKIM公钥记录示例:
mail._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC3v8xP..."
在DirectAdmin主机上配置DKIM:进入邮件管理器,找到DKIM部分,点击"生成DKIM密钥"。系统会创建2048位RSA密钥对,私钥安全存储在服务器端,公钥值会显示出来供您添加到DNS区域。如果DNS和主机在同一服务器上,系统可能会自动添加。
- 用
dig TXT mail._domainkey.example.com测试DKIM记录 - 发送测试邮件到mail-tester.com查看DKIM通过/失败报告
- 每个发送服务(Google、Mailchimp、SendGrid等)需要独立的DKIM选择器
- 建议每6-12个月轮换一次DKIM密钥以提高安全性
什么是DMARC及如何防止邮件欺骗
DMARC(基于域的邮件身份验证、报告和一致性)是将SPF和DKIM联系在一起的策略层。它告诉收件方邮件服务器,当邮件同时未通过两种身份验证时应如何处理——正常投递、发送到垃圾箱(隔离)或直接拒绝——并要求服务器向您发送聚合报告和取证报告,让您了解谁在以您的域名发送邮件。
DMARC引入了对齐的概念:可见的From:标头中的域名必须与通过SPF验证的域名或DKIM签名的域名(或两者)对齐。这正是阻止邮件欺骗的关键——即使攻击者伪造了通过SPF验证的邮件,由于From地址不对齐,DMARC仍然会失败。
推荐的初始DMARC记录(仅监控,不执行):
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; adkim=r; aspf=r"
完全执行的DMARC记录(最高保护级别):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=s; aspf=s"
主要参数说明:p=设置策略(none/quarantine/reject);pct=指定应用策略的邮件百分比;rua=接收每日聚合报告的邮箱;ruf=接收每封失败邮件取证报告的邮箱;adkim=r和aspf=r使用宽松对齐模式(允许子域名)。建议部署路径:先用p=none监控2-4周,再升级到p=quarantine,最终切换到p=reject。
DNS黑名单:如何检查和申请移除
DNS黑名单(DNSBL)是记录被举报发送垃圾邮件的IP地址和域名的实时数据库。全球参与的邮件服务器在接受邮件前会实时查询这些列表。即使只被一个主要DNSBL列入,您的邮件也可能在互联网上大范围遭到过滤。
最重要的黑名单包括:Spamhaus ZEN(整合SBL、XBL和PBL)——全球大多数企业邮件服务器使用;Barracuda声誉封锁列表(BRBL)——内置于众多企业使用的Barracuda设备;SORBS(垃圾邮件和开放中继封锁系统);SpamCop;以及Validity Senderscore——提供0-100的声誉评分,被众多过滤系统参考。
检查您的IP或域名是否被列入黑名单:访问MXToolbox黑名单检查工具(mxtoolbox.com/blacklists.aspx),输入您的IP地址或域名,系统将在几秒内同时查询100多个黑名单。也可直接在Spamhaus(check.spamhaus.org)、Barracuda(barracudacentral.org/lookups)和SORBS(sorbs.net)进行检查。
如果发现被列入黑名单,移除过程分两个必要步骤:首先必须找出并修复根本原因——被入侵的脚本批量发送邮件、开放的SMTP中继、被黑的邮件账户或服务器配置错误。不修复原因,任何移除申请都会很快被撤销。其次,通过各黑名单的专用门户提交移除申请。处理时间从几小时到几天不等。
- 每月定期检查黑名单,或通过MXToolbox Monitor设置自动监控
- Spamhaus PBL列出动态分配IP——使用专用SMTP中继从此类地址发送业务邮件
- 部分列表在30-90天清洁行为后会自动过期;其他需要主动申请移除
- 移除后30天内密切监控,确保问题不再复发
触发垃圾邮件过滤器的邮件内容
即使SPF、DKIM和DMARC配置完美,邮件正文仍会经过独立的内容分析层。SpamAssassin、Google的AI分类器和微软专有引擎等垃圾邮件过滤器会根据主题行、HTML正文、链接和附件中的数百个信号为每封邮件评分。了解触发因素有助于您持续将邮件投递到收件箱。
主题行危险词汇:全大写单词、过多感叹号、"免费"、"赢取"、"限时"、"立即行动"、"无风险"等词语都会提高评分。单个触发词通常不会造成过滤,但多个组合在一起可能将临界邮件推入垃圾箱。
HTML正文问题:图片占比超过80%(因垃圾邮件发送者常将内容嵌入图片以规避文本分析)、隐藏文字(白底白字或字体大小为0)、显示URL与href目标不符的链接、多重重定向短链接、损坏的HTML标签、邮件中的JavaScript(客户端会自动清除)都会显著增加垃圾邮件评分。
邮件内容最佳实践:保持至少60:40的文字图片比例;始终包含纯文本替代版本;每封营销邮件必须提供一键有效退订链接(CAN-SPAM、GDPR和泰国PDPA均有法律要求);使用真实域名链接而非URL缩短器;避免附加可执行文件或含宏的Office文档。
- 发送前在mail-tester.com或GlockApps测试垃圾邮件评分
- 向Gmail、Outlook、Yahoo等平台的测试账户发送测试邮件检查实际投递位置
- 邮件中所有链接应指向声誉良好的域名
- 切勿购买邮件列表——几乎总会包含会导致IP被列入黑名单的垃圾邮件陷阱
监控和维护邮件发件人声誉
发件人声誉是ISP和邮件提供商随时间为您的发送IP和域名分配的综合信任分数。高声誉意味着邮件能绕过严格过滤直接进入收件箱;低声誉则相反。与DNSBL列入不同,声誉是由数月发送行为积累形成的长期信号,声誉受损可能需要数周才能恢复。
影响最大的四项指标:垃圾邮件投诉率——收件人点击"举报垃圾邮件"的比例,应保持在0.1%以下(Google对超过0.3%的域名采取执法措施);退信率——硬退信(永久无效地址)应低于2%;垃圾邮件陷阱命中——向非真实用户的蜜罐地址发送邮件,这是严重信号且难以修复;互动率——打开、点击、回复和转发都是邮件提供商用来优化未来路由的正向信号。
声誉监控工具:Google Postmaster Tools(postmaster.google.com)——对向Gmail大量发送的用户必不可少,显示域名和IP声誉评级及垃圾邮件率趋势;Microsoft SNDS——提供Outlook/Hotmail类似数据;Validity Senderscore(senderscore.org)——提供0-100分数;Cisco Talos Intelligence——显示IP的好/中/差分类。
长期声誉维护实践:新IP使用前进行IP预热,从最活跃的订阅者开始,在4-6周内逐步增加发送量;定期执行列表清洗,立即删除硬退信地址,停止向6-12个月内未开信的联系人发送;使用双重确认订阅确认订阅者意向,大幅降低命中垃圾邮件陷阱的风险;监控主要ISP的反馈循环(FBL)以接收近实时的投诉通知。
- 在订阅时使用邮件验证API过滤无效地址
- 根据互动程度细分列表,降低非活跃用户的发送频率
- 设置休眠策略:停止向6个月以上未互动的联系人发送邮件
- 回复率是强正向信号,鼓励收件人回复您的邮件
选择具有强大反垃圾邮件系统的主机
您选择的主机服务商是整个邮件基础设施的基础。选择得当的主机能让您轻松设置SPF、DKIM和DMARC,提供干净的共享IP地址,并提供内置工具保护出站和入站邮件。选择不当则会让您不断应对与自身无关的黑名单问题和投递故障。
评估主机的邮件可靠性时,重点关注以下功能:干净的共享IP池——主机必须对所有共享客户执行严格的零容忍垃圾邮件政策;控制面板中的DKIM管理——您应能直接从控制面板生成、轮换和发布DKIM密钥,无需提交工单。AsiaGB使用的DirectAdmin提供DKIM管理功能,可生成2048位RSA密钥,若DNS与主机同服务器则可自动更新DNS区域。
用于入站邮件的SpamAssassin过滤收到的垃圾邮件,同时降低服务器上的用户将垃圾邮件转发出去(可能影响出站声誉)的风险。评分阈值和处理方式(删除/隔离/标记主题)应可按邮箱配置。出站速率限制是重要的安全机制——若服务器上的网站应用被入侵并开始批量发送邮件,速率限制可作为断路器,防止您的IP在您能够响应之前就被列入黑名单。
AsiaGB.com是我们团队针对重视邮件投递率的企业推荐的主机服务商。提供SSD存储基础设施,通过DirectAdmin管理邮件和DKIM,在泰国和新加坡设有服务器,提供24小时泰语客户支持,我们监测的正常运行时间为99%。价格对中小企业和初创公司友好,同时提供处理事务性邮件或营销邮件的企业所需的可靠性。