很多人把 SPF、DKIM、DMARC 当成“IT 才懂的东西”。但对外贸来说,它们和成交直接相关:客户收不到你的邮件,你的报价、跟进、催款就等于没发。这篇不堆概念,直接给你三段可以照着填的 DNS 记录,以及怎么确认它们真的生效。

先用一句话理解三者

SPF:告诉收件方“哪些服务器可以代表我发信”。

DKIM:给邮件加“数字签名”,证明内容没被篡改、发件人确实是这个域名。

DMARC:告诉收件方“验证失败时该怎么处理”——是放行、进垃圾箱,还是直接拒收。

三者是一套:SPF 说“我准许谁发”,DKIM 说“这封信确实是我发的”,DMARC 说“没通过的话怎么办”。

为什么外贸必须配

不配置或配置错误,业务层面的后果很直接:

  • 你的报价单、PI、开发进展进客户垃圾箱,对方以为你没跟进,实际是被系统拦了。
  • 有人冒用你公司域名发钓鱼邮件,骗你的客户预付定金,这类损失几乎都由域名主人承担解释责任。

怎么配:三条 DNS 记录怎么填

这些记录加在你公司域名的 DNS 解析里(登录你的域名服务商后台,找“解析设置/域名解析”)。把 [你的域名]、[@你的主邮箱服务商] 换成实际值:

第 1 步:SPF(加在 TXT 记录)

主机记录:@
记录类型:TXT
记录值:v=spf1 include:[你的邮件服务商] ~all

常见服务商写法:腾讯企业邮 v=spf1 include:exmail.qq.com ~all;阿里企业邮 v=spf1 include:spf.qiye.aliyun.com ~all;如果还要用第三方发信工具(如邮件营销平台),必须把它的 SPF 也 include 进来,否则发出去的信会被判为伪造——这是最常见的坑。

~all 表示“未列出的服务器标记为软失败”,先这样设置;确认半年无问题后,可升级为 -all 严格模式。

第 2 步:DKIM(服务商通常自动生成)

DKIM 需要一对密钥,多数邮件服务商(腾讯/阿里/Google Workspace)后台点一下“开启 DKIM”就会给你 CNAME 或 TXT 记录,直接按提示加到 DNS 即可。注意:主机的 DKIM 前缀(常见是 dkim._domainkey 或 selector1._domainkey)要完整填上,漏前缀是最常见错误。

第 3 步:DMARC(加在 TXT 记录)

主机记录:_dmarc
记录类型:TXT
记录值:v=DMARC1; p=none; rua=mailto:dmarc@[你的域名]

先从 p=none(只监控不拦截)开始,观察一到两个月报告,确认没有遗漏的合法发信源,再考虑收紧为 p=quarantine 或 p=reject。一上来就设 reject 是最危险的做法——任何没被你 include 的合法发信渠道都会开始被拒收,包括客户的自动回复。

怎么确认真的生效了(这步别省)

配完必须实测,不能凭感觉。两种方式:

  1. 看邮件头:用你的邮箱给 gmail.com / qq.com / outlook.com 各发一封测试邮件,在收到的邮件点“显示原始邮件/查看邮件原文”,找到 Authentication-Results 这一行,spf=pass、dkim=pass 才算成功;若是 softfail,基本就是 SPF 里漏 include 了某个服务商。
  2. 用在线检测工具:MXToolbox、dmarcian 等工具输入你的域名,能直接看到 SPF/DKIM 解析是否被正确读取。

每次更换邮件服务商、启用新的营销发信平台后,都要重新测一遍——很多邮件送达问题就是平台换了、记录忘了更新造成的。

常见坑(按踩坑频率排序)

  • SPF 里漏掉服务商:同时用企业邮箱 + 营销平台时,只填了其中一个,另一个发出去就被判伪造。
  • 把多个 SPF 记录拆成两条:SPF 规范要求合并成一条,分成多条反而全部失效。
  • DKIM 漏主机前缀:只填了记录值,漏了 dkim._domainkey,导致签名不生效。
  • DMARC 一上来就设 reject:最容易造成大面积误拒收的设置。

一个判断标准

如果你给客户发报价单,他几天后回你“邮件没收到啊”——先别怀疑他,换个邮箱重发一次。如果新邮箱能收到,就是送达配置的问题,优先查上面四条。这比反复催客户查收要高效得多。