记录是策略,不是过滤器
SPF 本身不会拦截任何邮件。你发布的记录会告诉收件服务器哪些 IP 和服务商已获授权,而邮件来自其他来源时,各收件方会自行决定如何处理。
因此,SPF 记录生成器会询问两件事:合法邮件来自哪里,以及你希望如何严格处理未授权来源。
这款免费 SPF 记录生成器可为你的域名构建有效的 v=spf1 TXT 记录。添加 IP 和服务商、选择 SPF 策略,再复制 SPF 记录。无需注册,正常使用 SPF 时不限次数。
添加获授权为此域名发送邮件的 IPv4 或 IPv6 地址。
添加 Google Workspace 或 SendGrid 等第三方发信服务。
SPF 记录是一条 TXT 记录,列出允许使用你域名作为信封发件人发送邮件的所有来源。这款免费 SPF 记录生成器会将这份清单转换为收件服务器要求的准确语法,无需亲手编写一年可能只用两次的规则。
收件服务器会在投递时读取 SPF 记录,将连接 IP 与记录进行比对,并应用你选择的限定符。SPF 记录生成器会按惯用顺序输出各项机制,并确保记录不超过 10 次 DNS 查询上限。
了解生成器可输出的每种 SPF 机制,以及它们在 SPF 记录中分别授权什么。
最后一项 SPF 机制决定如何处理 SPF 记录未列出的所有来源。SPF 记录生成器无需注册,你可以在调试期间随时重新构建记录。
| 限定符 | 行为 |
|---|---|
| +all | 所有发件方均通过。切勿使用——这会彻底使 SPF 失效。 |
| ~all | 软失败 — 未授权邮件会被接受但会被标记。测试阶段使用。 |
| -all | 硬失败 — 未授权邮件会被拒收。生产环境使用。 |
| ?all | 中立 — 未声明策略。很少有用。 |
如果你通过这些服务商发信,请将相应 SPF include 粘贴到生成器中;每一项都会增加自身的 SPF 查询次数。
SPF 评估期间,每项 include:、a、mx、ptr 和 exists: 机制都会消耗一次 DNS 查询;RFC 7208 将总数限制为 10 次。超出后,收件服务器会返回 permerror,许多服务器会将其视为完全没有 SPF。我们的 SPF 记录生成器会保持 SPF 输出扁平,并在记录突破上限前发出警告。
单独的 SPF 只保护信封发件人(Return-Path),并不保护可见的 From 地址。要完整防范伪造,还需要用 DKIM 为邮件签名,并用 DMARC 将认证结果与 From 标头对齐。这三项标准共同构成 Gmail、Outlook 和 Yahoo Mail 所期望的电子邮件认证基线。
配置好 SPF 后,也请确保名单干净。 邮箱验证 会在发送前剔除无效和风险地址,从而压低退信率,并保护你通过正确认证建立的发件人声誉。也可通过 批量邮箱验证 核验地址,或通过 邮箱验证 API直接接入你的技术栈。
记录表达的内容
SPF 记录是一条 TXT 字符串,列出允许使用你域名作为信封发件人发送邮件的所有来源。免费 SPF 记录生成器会将这项策略决策转换为正确语法,你无需记住整套规则。
SPF 本身不会拦截任何邮件。你发布的记录会告诉收件服务器哪些 IP 和服务商已获授权,而邮件来自其他来源时,各收件方会自行决定如何处理。
因此,SPF 记录生成器会询问两件事:合法邮件来自哪里,以及你希望如何严格处理未授权来源。
ip4 和 ip6 用于授权你控制的特定地址或 CIDR 网段。include: 会委托服务商自己的 SPF 记录,因此 Google、Microsoft、Mailchimp、SendGrid 和 Mailgun 更改基础设施后仍能保持正确。
a 和 mx 会授权你域名自身 A 或 MX 记录指向的地址。SPF 记录生成器会按惯用顺序输出这些机制,使常见情况更早完成评估。
-all 表示硬失败:未列出的所有来源均未获授权。~all 表示软失败,通常会被视为可疑,而非直接拒收。?all 表示中立,不执行任何限制。
免费 SPF 记录生成器若默认直接使用 -all,并不会帮到你。先发布 ~all,观察哪些邮件失败,再收紧策略。生成器特意提供了这三种选项。
每项 include:、a、mx、ptr 和 exists: 机制都会消耗一次 DNS 查询,SPF 规范将评估上限设为 10 次。超出后,收件服务器会返回 permerror——许多服务器会将其视为完全没有 SPF。
这是手写记录悄然失效最常见的原因。SPF 记录生成器会保持输出扁平,并在记录长到可能引发问题前发出警告。
解读你的记录
输出结果很短,可以从头读到尾。理解每个标记的作用,才能在日后编辑时避免破坏邮件投递。
每条 SPF 记录都以它开头;没有它的 TXT 记录根本不算 SPF 记录。每个域名只能有一条 SPF 记录;发布两条会产生 permerror,而不会自动合并。
如果 SPF 记录生成器的输出要替换现有记录,请手动合并其中的机制,不要同时发布两条记录。
include:_spf.google.com 会导入 Google 当前授权的所有来源。你会自动继承其变更,同时这些 DNS 查询也会占用你的 10 次查询预算。
只 include 确实以你的域名发信的服务商。每个未使用的 include 都是在白白消耗查询预算。
将这些机制用于你自行运行的邮件服务器。它们不消耗 DNS 查询,因此在发信来源较多时,是控制在上限内成本最低的方式。
支持 CIDR 表示法,因此整个网段可写成一项机制,无需逐个列出地址。
最后一项机制是收件方最常依据的规则。先使用 ~all,确认所有合法来源都已列出;连续一周的报告均无异常后,再改为 -all。
如果域名仍有被遗忘的发件方,直接使用 -all 是丢失真实邮件最快的方式。
发布记录
只需四步,而大多数人会在第三步过早停止。
营销平台、事务性邮件服务商、CRM、客服系统、开票系统,以及多年无人维护的办公室邮件服务器。任何以你的域名发信的系统都应写入记录。
请在获得完整清单后再运行免费 SPF 记录生成器。仅根据一半清单生成的记录会让另一半失效。
主机填写 @ 或裸域名,类型选择 TXT,值填写生成的字符串。传播通常只需几分钟,偶尔需要一小时。
不要将其发布为 SPF 类型的记录——该记录类型早已弃用,收件服务器会忽略它。
DNS 服务商会以意想不到的方式换行、拆分和截断较长的 TXT 值。传播完成后,请使用 SPF 检查器,因为免费 SPF 记录生成器的输出与 DNS 实际提供的字符串并不总是相同。
记录在 DNS 面板中看似正确、实际解析却错误,是一种常见故障;只有主动查询才能发现。
连续一周没有合法邮件失败后,将 ~all 改为 -all 并重新发布。此时 SPF 才开始真正保护域名。
每当添加或移除发信服务商时,请重新运行 SPF 记录生成器,不要直接在 DNS 面板中编辑线上字符串。
限制
SPF 是三种发件人认证记录之一。错误地要求它承担另外两项工作,正是大多数配置问题的起点。
邮件转发后,信封发件人仍是你的域名,但投递 IP 会变成转发方的地址。因此,即使邮件完全合法,SPF 也会按其规则判定失败。
这正是 DKIM 存在的原因,也是 DMARC 会接受 SPF 或 DKIM 任一对齐通过的原因。
SPF 授权的是收件人看不到的信封发件人。邮件可以通过 SPF,同时显示任意 From 地址。
只有 DMARC 能将可见域名与已认证域名关联。单独使用 SPF 无法阻止用户能察觉的伪造。
发布一条完美的记录,并不能说明你的收件邮箱是否存在。发件人认证与收件人验证是两个不同的问题。
在收件人验证方面,请使用 邮箱验证器 或在营销活动前进行批量验证,并将二者视为同一发信流程中彼此独立的环节。
正确的 SPF 记录是良好投递率的前提,而不是决定因素。内容、投诉率和退信率仍会决定邮件能否进入收件箱。
先确保记录正确,再处理其他问题。
参考资料与后续步骤
SPF 由 IETF 定义,而这款 SPF 记录生成器周边的工具可完成它无法执行的检查。
IETF 的 RFC 7208 定义了 SPF、相关机制、限定符,以及这款 SPF 记录生成器会帮你遵守的 10 次查询评估上限。
发布记录并不要求阅读该规范,但遇到限定符含义争议时,它能给出最终答案。
发布后,使用 SPF 检查器 解析线上记录,并报告查询次数、语法错误和实际生效的策略。
在这里生成,再到那里验证——两者结合可以发现生成器无法看到的 DNS 面板格式问题。
SPF 只是完整认证体系的三分之一。 DMARC 生成器 和 DKIM 工具负责域名对齐与邮件签名。
域名配置 SPF 但未配置 DMARC 时,虽然经过认证,可见的 From 行仍可被伪造。
除付费 AI 功能外,还有 19 款免费工具,全部无需账户。
免费工具
免费 SPF 记录检查器:解析任意域名的实时 SPF 记录,统计 DNS 查询次数并验证语法。集 SPF 记录检查与验证于一体,无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
免费 DKIM 记录生成器:为任意服务商构建 v=DKIM1 TXT 记录和 selector._domainkey 主机名。免费生成 DKIM DNS 记录,无需注册。
免费工具
免费 DMARC 记录生成器:数秒内创建含策略、对齐与报告标签的有效 v=DMARC1 TXT 记录。无需注册。
免费工具
免费查询任意域名的 A、AAAA、MX、TXT、NS、CNAME 和 SOA 记录,直接从权威域名服务器实时解析。无需注册,不使用缓存。
邮件工具
免费邮件送达率测试:发送一封邮件,即可获得认证、DNS、垃圾过滤器、黑名单、邮件头和内容评分。免费测试邮件能否进入收件箱,无需注册。
发件人或邮件诊断——不是地址发现。
邮箱验证工具
用免费邮箱验证器检查邮箱是否有效,无需注册——覆盖语法、MX、SMTP 邮箱、一次性、角色和 Catch-all 检查。
收件人证据——不是发件人或 DNS 配置。
是的——这款 SPF 记录生成器无需注册、无需账户,也不限制构建 SPF 记录的数量。SPF 逻辑完全在页面内运行,不会存储你的域名或 SPF 配置信息。
请将其作为 TXT 记录发布在域名根目录:主机填写 @ 或裸域名,类型选择 TXT,值填写生成的字符串。不要使用已弃用的 SPF 记录类型——收件服务器会忽略它。传播通常只需几分钟。
不可以。每个域名只能有一条 SPF 记录。发布两条记录会产生 permerror,收件服务器不会自动合并。如果已有记录,请将其中的机制合并到 SPF 记录生成器的输入中,不要发布第二条。
先使用 ~all。它会将未授权邮件标记为可疑,但不会拒收,让你有一周时间找出被遗漏的发信来源。确认所有合法邮件均未失败后,再改为 -all。免费 SPF 记录生成器若默认直接使用 -all,可能导致真实邮件丢失。
主要有两种情况:不断添加服务商 include,导致 DNS 查询超过 10 次;或 DNS 面板拆分、截断过长的 TXT 值。服务商变更后请重新运行免费 SPF 记录生成器,再用 SPF 检查器核验线上记录。
单靠 SPF 不能。SPF 授权的是无人可见的信封发件人。只有 DMARC 能将可见的 From 域名与已认证域名关联,因此应把 SPF 视为三步中的第一步:SPF、DKIM、DMARC。