SPF 记录生成器
为你的域名构建有效的 SPF TXT 记录。添加 IP 地址、邮件服务器与第三方发件方——获得可直接发布的精确 DNS 值。
生成你的 SPF 记录
添加获准代表此域名发信的 IPv4 或 IPv6 地址。
添加 Google Workspace 或 SendGrid 等第三方发送服务。
什么是 SPF 记录?为什么重要?
SPF(Sender Policy Framework)记录是一条 DNS TXT 记录,用于指定哪些邮件服务器有权代表你的域名发送邮件。当收件服务器收到声称来自你域名的邮件时,会查询你的 SPF 记录,核实发送 IP 是否在列表中。若 IP 未获授权,邮件可能被拒收或标记为垃圾邮件。
SPF 是三大基础邮件认证标准之一,另两个是 DKIM 与 DMARC。没有 SPF,任何人都能在 envelope sender 字段中伪造你的域名,使域名成为钓鱼与仿冒的目标。大多数现代邮箱服务商与企业邮件网关在接收邮件前都会检查 SPF。
理解 SPF 记录语法
每条 SPF 记录都以 v=spf1 开头,声明版本。之后添加列出授权发件方的机制。记录以称为 all 机制的限定符结尾。
- ip4:x.x.x.x — 授权单个 IPv4 地址
- ip4:x.x.x.x/24 — 授权 IPv4 CIDR 网段
- ip6:::1 — 授权 IPv6 地址
- include:domain.com — 导入另一域名的 SPF 记录(用于第三方发件方)
- a — 授权域名的 A 记录 IP
- mx — 授权域名的 MX 记录 IP
SPF 策略限定符说明
SPF 记录末尾的限定符控制接收服务器如何处理未授权发件方的邮件。
| 限定符 | 行为 |
|---|---|
| +all | 所有发件方均通过。切勿使用——这会完全架空 SPF。 |
| ~all | Softfail — 接受未授权邮件但会标记。测试时使用。 |
| -all | Hard fail — 拒绝未授权邮件。生产环境使用。 |
| ?all | Neutral — 未声明策略。很少有用。 |
常见 SPF Include 指令
若你使用第三方邮件服务,需通过 include: 指令添加其授权发送域名。以下是最常用的:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
SPF 查询限制及如何控制在限额内
SPF 在评估期间有 10 次 DNS 查询的硬性上限。每个 include:、a 与 mx 机制都计为一次查询。许多第三方 SPF 记录本身还会触发额外内部查询。若总查询超过 10 次,SPF 评估会返回 PermError,并被当作失败处理。要控制在限额内,尽量使用直接 IP 地址,并避免嵌套 include 链。
SPF 与 DKIM、DMARC 配合效果最佳
仅靠 SPF 只能保护 envelope sender(Return-Path),不能保护可见的 From 地址。要完整防仿冒,还需要 DKIM 为邮件签名,以及 DMARC 将认证结果与 From 头对齐。这三项标准共同构成 Gmail、Outlook 与 Yahoo Mail 所期望的邮件认证基线。
配置好 SPF 后,也要确保列表干净。 邮箱验证 会在发送前移除无效与高风险地址,保持退信率低,并保护你通过正确认证建立的发件人声誉。你也可以通过 批量邮箱验证 批量验证地址,或通过 邮箱验证 API直接集成到技术栈中。
常见问题
1. SPF 是什么意思,为什么重要?
SPF 代表 Sender Policy Framework(发件人策略框架)。它是一种基于 DNS 的邮件认证方法,让域名所有者指定哪些邮件服务器可代表其发送邮件。没有 SPF,任何服务器都可以声称从你的域名发信,钓鱼会变得极其容易。ISP 与垃圾邮件过滤器将 SPF 结果作为决定是否投递邮件的主要信任信号。
2. 如何发布 SPF 记录?
用本工具生成 SPF 记录,然后登录 DNS 服务商,在域名根(通常表示为 @ 或裸域名)添加一条 TXT 记录,值为生成的内容。变更通常在 30 分钟内传播,全球范围可能需要最多 48 小时。
3. ~all 与 -all 有什么区别?
~all(softfail)告诉接收服务器:未列出 IP 发来的邮件可疑,但仍应接受。-all(hardfail)指示服务器拒绝或重罚未列出的发件人。首次配置 SPF 时使用 ~all,确认所有发送服务都已列出后再切换到 -all。
4. 一个域名可以有多条 SPF 记录吗?
不可以。一个域名必须恰好有一条 SPF 记录。若同一域名上存在两条以 v=spf1 开头的 TXT 记录,SPF 评估会返回永久错误,导致所有邮件 SPF 检查失败。请将所有机制合并到单条记录中。
5. 一条 SPF 记录允许多少次 DNS 查询?
SPF 将每次评估中触发 DNS 查询的机制(include、a、mx、ptr、exists)总数限制为 10。超过此限制会导致 permerror。请仔细统计 include——许多服务商会链式嵌套多个 include,每个都会计入上限。
6. 仅靠 SPF 能防止邮件仿冒吗?
SPF 只认证 envelope-from(MAIL FROM)地址,而不是收件人看到的 From 头。即使 SPF 通过,攻击者仍可能伪造 From 头。要全面防止收件箱中可见的域名仿冒,需要与 SPF 和 DKIM 对齐的 DMARC 策略。
探索更多功能
探索 BillionVerify 的所有强大功能