读取实时 TXT 记录,而不是 DNS 面板
SPF 记录检查器会查询域名的 TXT 记录,并找到以 v=spf1 开头的那一条。这是接收服务器唯一能看到的字符串,而 DNS 面板经常在录入时拆分、换行或截断较长的值。
记录在控制面板中看似完美,解析结果却已损坏,这是最常见的 SPF 故障之一。只有实时 SPF 检查器能发现它。
免费的 SPF 检查器,可解析任意域名的实时 SPF 记录,统计 SPF 的 DNS 查询次数,并验证每种 SPF 机制。集 SPF 记录检查与验证于一体,无需注册。
SPF 检查器会解析 DNS 实际提供的 TXT 记录,并像接收邮件服务器一样评估 SPF。这很重要,因为 DNS 面板中的 SPF 字符串与接收服务器看到的内容并不总是相同。
免费的 SPF 记录检查器会遍历每个嵌套 include,按 10 次上限统计递归 DNS 查询,验证每种机制,并报告实际生效的策略。它兼具 SPF 记录检查与验证功能,而不只是普通查询工具。
每次发布记录或更换服务商后,都要运行 SPF 检查器。SPF 会悄无声息地失效;除了数周后投递数据发生变化,没有任何提示会告诉你 SPF 记录已开始返回 permerror。因此,日常检查胜过紧急补救。
授权特定的 IPv4 地址或 CIDR 地址段。示例:ip4:203.0.113.1 或 ip4:203.0.113.0/24。
授权特定的 IPv6 地址或地址段。示例:ip6:2001:db8::1。
授权域名 MX 记录中列出的邮件服务器。适用于出站和入站邮件服务器相同的情况。
导入并评估另一个域名的 SPF 记录。用于授权 Google Workspace 或 SendGrid 等第三方发件人。
授权域名 A 或 AAAA 记录中的 IP 地址。适用于同时发送邮件的 Web 服务器。
Catch-All 机制,适用于未被其他机制匹配的发件人。前缀为 ~(softfail)、-(hardfail)或 ?(neutral)。
解析内容
SPF 检查器不会读取你自认为已经发布的 SPF 记录。它会解析 DNS 实际提供的内容;两者经常不同。然后,它会像接收邮件服务器一样评估该 SPF。
SPF 记录检查器会查询域名的 TXT 记录,并找到以 v=spf1 开头的那一条。这是接收服务器唯一能看到的字符串,而 DNS 面板经常在录入时拆分、换行或截断较长的值。
记录在控制面板中看似完美,解析结果却已损坏,这是最常见的 SPF 故障之一。只有实时 SPF 检查器能发现它。
每个 include:、a、mx、ptr 和 exists: 机制都会消耗一次查询,RFC 7208 将评估限制为 10 次。超过上限后,接收服务器会返回 permerror,而多数服务器会将其视为完全没有 SPF。
免费的 SPF 记录检查器会遍历每个嵌套 include 并报告真实总数,因为真正重要的是递归查询次数,而不是你输入的机制数量。
未知机制、缺少 v=spf1 前缀、同一域名存在两条 SPF 记录,或意外出现 +all——SPF 记录检查器和验证器会给出每个问题的具体原因,而不是笼统地报告失败。
最终限定符会单独标出,因为 ~all 与 -all 会让接收服务器采取截然不同的行为,而人们经常误发并非自己本意的那一个。
解析完成后,SPF 检查器会报告接收服务器将得出什么结论:哪些来源获得授权、其他来源会如何处理,以及评估是否会提前终止。
这才是有用的输出。原始字符串容易阅读,但决定邮件能否投递的是解析后实际生效的行为。
解读结果
SPF 检查器报告的内容几乎都可归为以下 5 类,而且每一类都有明确的修复方法。
该域名没有发布以 v=spf1 开头的 TXT 记录。接收服务器没有可评估的内容,因此既没有授权任何来源,也没有拒绝任何来源。
进行其他操作前,请先生成一条记录。SPF 记录检查器无法验证不存在的记录。
存在多条 v=spf1 TXT 记录会产生 permerror。接收服务器不会合并它们,只会放弃评估。这通常是因为服务商添加新记录时,没有检查已有记录。
请将机制合并到一条记录中,并删除多余记录。SPF 记录检查器和验证器会确认合并后的记录能否正常解析。
递归查询超过 10 次就会产生 permerror。通常是新增一个服务商 include 后刚好超出上限。
如果服务商发布了稳定的地址,请用明确的 ip4 地址段替换其 include,因为 ip4 不消耗查询次数。然后重新运行免费的 SPF 记录检查器,确认次数已经减少。
+all 授权互联网上的任何来源使用你的域名发件。?all 不执行任何限制。两者都会让记录形同虚设。
审核发件人期间,请先改为 ~all,之后再改为 -all。如果 SPF 检查器对此不作提示,它就没有尽到职责。
include 主机名拼写错误、CIDR 格式不正确,或机制名称未知,都会导致评估停止并返回 permerror。
修复免费 SPF 记录检查器指出的标记,然后重新查询。由于存在传播延迟,SPF 记录检查器可能会在几分钟内仍提供缓存结果。
检查时机
SPF 会悄无声息地失效。除了数周后的投递数据,没有任何提示会告诉你它已停止工作。
由于 DNS 传播和面板改写,保存的记录与实际提供的记录并不一定相同。传播完成后,请立即运行 SPF 检查器。
仅这个习惯就能在邮件受到影响前发现大多数 SPF 问题,而且免费的 SPF 记录检查器即使运行两次也不会产生成本。
新增营销平台、迁移事务邮件或停用旧服务器,每项变更都会改变获授权的来源集合和查询次数。
每次更换服务商后,都要重新运行免费的 SPF 记录检查器,而不是每年只检查一次。
邮件突然更多地进入垃圾邮件文件夹,原因往往是 SPF 记录已悄然开始返回 permerror。
先检查 SPF;在三种认证记录中,确认或排除它的成本最低。
从 softfail 改为 hardfail 时,未列出的合法发件人就会开始退信。请先确认记录完整无缺。
然后也要验证你准备发送到的邮箱地址;为此,请使用 邮箱验证器,因为即使 SPF 记录无误,也无法解决列表中充斥失效邮箱的问题。
局限
SPF 是三种认证记录之一。SPF 结果无误是必要条件,但远远不够。
SPF 记录检查器只解析一种记录。邮件签名与 From 域名对齐由另外的记录负责,也有各自的故障模式。
即使域名完全通过 SPF,攻击者仍可能轻易伪造可见的 From 地址。
转发会改写投递 IP,却保留信封发件人,因此合法邮件也会 SPF 失败。任何 SPF 检查器都无法区分这种情况与攻击。
DKIM 和 DMARC 对齐正是为解决这个问题而存在。
记录完美无误,并不代表你发送到的邮箱地址真实存在。发件人认证与收件人验证是完全不同的问题。
营销活动开始前,两项都要检查,不能二选一。
基础认证通过后,内容、投诉率、退信率和发件信誉对邮件去向的影响都更大。
先用免费的 SPF 记录检查器处理好 SPF 记录,再优化其他方面。
参考资料
SPF 由 IETF 规范定义,SPF 检查器旁的其他工具则覆盖它无法检查的内容。
IETF 的 RFC 7208 定义了 SPF 语法、机制、限定符,以及此 SPF 记录检查器执行的 10 次查询评估上限。
SPF 记录检查器和验证器报告的每项发现,都对应这份文档中的一条规则。
如果 SPF 记录检查器未找到记录或发现配置混乱, SPF 记录生成器 会根据你的实际发件来源生成一条清晰的记录。
在那里生成,在这里验证。这种组合可以发现 DNS 面板改写问题,而任何一个工具单独使用时都无法发现。
仅使用 SPF,仍无法保护可见的 From 地址。 DMARC 检查器 与 DKIM 工具检查对齐和签名。
三项都要运行;只有免费 SPF 记录检查器的结果,无法呈现完整情况。
除付费 AI 功能外,还有 19 款免费工具,全部无需账户。
免费工具
免费 SPF 记录生成器:几秒内为任意域名构建有效的 v=spf1 TXT 记录。无需注册,并检查 10 次 DNS 查询上限。
域名或基础设施证据——不是邮箱存在证明。
免费工具
免费 DKIM 记录检查器:解析任意选择器对应的实时 DKIM 记录,验证公钥,并标记截断或测试模式。兼具 DKIM 记录检查与验证功能。
免费工具
免费 DMARC 记录检查器:解析任意域名的实时 DMARC 记录和每个标签,报告实际生效的策略。集 DMARC 记录检查与验证于一体,无需注册。
免费工具
免费查询任意域名的 A、AAAA、MX、TXT、NS、CNAME 和 SOA 记录,直接从权威域名服务器实时解析。无需注册,不使用缓存。
邮件工具
免费邮件送达率测试:发送一封邮件,即可获得认证、DNS、垃圾过滤器、黑名单、邮件头和内容评分。免费测试邮件能否进入收件箱,无需注册。
发件人或邮件诊断——不是地址发现。
邮箱验证工具
用免费邮箱验证器检查邮箱是否有效,无需注册——覆盖语法、MX、SMTP 邮箱、一次性、角色和 Catch-all 检查。
收件人证据——不是发件人或 DNS 配置。
免费,无需注册或创建账号。你可以用 SPF 检查器检查任意数量的域名。它会在每次请求时解析实时 SPF,而不是提供缓存的 SPF 结论。
解析后的 SPF 记录、相对于 10 次上限的递归 DNS 查询次数、所有语法错误、是否存在多条 SPF 记录、最终限定符,以及接收服务器实际采用的策略。这些信息让它成为免费的 SPF 记录检查与验证工具,而不只是原始 TXT 查询工具。
RFC 7208 将 SPF 评估限制为 10 次 DNS 查询,并递归统计每个 include。超过上限后,接收服务器会返回 permerror,而多数服务器会将其视为完全没有 SPF。可行时,请用明确的 ip4 地址段替换服务商 include,因为 ip4 不消耗查询次数;然后重新运行免费的 SPF 记录检查器。
有。每个域名只能有一条 SPF 记录。接收服务器不会合并两条 v=spf1 记录,而是返回 permerror。请将机制合并到一条记录中,删除另一条,再用 SPF 记录检查器和验证器确认解析结果无误。
这通常是 DNS 面板在保存时拆分或截断了较长的 TXT 值。SPF 检查器报告的是你的权威名称服务器实际提供的内容,而这才是唯一重要的字符串。请重新发布记录,等待传播完成,再次检查。
不能。SPF 授权的是收件人看不到的信封发件人。即使 SPF 检查结果无误,可见的 From 地址仍未受保护;只有 DMARC 能将两者关联起来,因此请结合 SPF 检查器与 DMARC 检查。